Sécurité : le premier ransomware dopé à l'IA est là
Comme si le cybercrime n'était pas déjà assez sophistiqué, l'intelligence artificielle vient d'entrer dans la danse. Un premier cas de ransomware piloté par IA a été identifié, et il soulève de nouvelles inquiétudes.

La société de cybersécurité ESET a annoncé avoir identifié ce qu'elle présente comme le premier ransomware utilisant l'intelligence artificielle. Le programme malveillant a été baptisé PromptLock et fonctionne d'une manière inédite : il génère en direct ses propres scripts grâce à un modèle de langage local, ce qui lui permet de se réinventer sans cesse et de contourner la détection.
Selon ESET, PromptLock s'appuie sur le modèle gpt-oss:20b d'OpenAI, exécuté localement via l'API Ollama. En clair, l'IA n'est pas hébergée par un service externe mais utilisée directement par le malware sur l'appareil infecté. Cela signifie qu'OpenAI elle-même ne peut pas voir ni bloquer ces usages. Chaque fois que le code malveillant doit exécuter une action, l'IA produit un script Lua différent, rendant les outils de sécurité traditionnels beaucoup moins efficaces.
PromptLock : un ransomware génératif multilingue
Le ransomware ne se contente pas de chiffrer les fichiers. En fonction des données qu'il détecte sur la machine, il peut également exfiltrer des informations sensibles, procéder à un chiffrement massif ou même les détruire, même si la dernière capacité semble encore inaboutie. Les chercheurs ont identifié des versions capables de tourner sous Windows, Linux et macOS, preuve que l'attaque a été pensée pour dépasser les frontières d'un seul écosystème.

Le mécanisme de chiffrement s'appuie sur l'algorithme SPECK 128 bits, et le malware est écrit en Go, un langage apprécié pour sa portabilité. ESET précise que plusieurs échantillons de PromptLock ont déjà été envoyés à VirusTotal, confirmant que l'attaque est bel et bien active.
Une preuve de concept inquiétante
Pour l'instant, certains indices laissent penser que PromptLock serait encore un prototype ou au mieux un logiciel malveillant en cours de développement, plus qu'une menace massivement déployée. Mais selon ESET, la simple existence d'un tel outil mérite un signalement immédiat : il s'agit d'une première preuve que l'IA générative peut être utilisée de manière autonome pour écrire et exécuter du code malveillant en temps réel.
En somme, l'arrivée de PromptLock marque une étape importante dans l'évolution des ransomware. Pour les utilisateurs, cela signifie qu'un simple clic sur le mauvais fichier pourrait déclencher non pas une attaque statique préprogrammée, mais une attaque capable de se réinventer à chaque exécution.
publié le , William Zimmer de Humanoid
