Le logiciel malveillant MalTerminal transforme GPT-4 en usine à rançongiciels

Des chercheurs découvrent MalTerminal, le premier logiciel malveillant dopé à GPT-4 capable de créer à la demande des rançongiciels et des shells inversés.

Écrit par
Ken Underhill
Ken Underhill
Sep 22, 2025
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un nouveau logiciel malveillant baptisé MalTerminal réécrit les règles des cyberattaques en utilisant le GPT-4 d’OpenAI pour générer des rançongiciels et des shells inversés en temps réel. 

Des chercheurs de SentinelLABS ont dévoilé cette découverte, la qualifiant de premier logiciel malveillant dopé à l’IA connu observé en conditions réelles.

« L’intégration des LLM dans les logiciels malveillants marque un changement qualitatif dans les méthodes des cyberadversaires », ont déclaré les chercheurs de SentinelOne dans un rapport publié sur leur site web. « Grâce à leur capacité à générer de la logique et des commandes malveillantes au moment de l’exécution, les logiciels malveillants intégrant des LLM posent de nouveaux défis aux défenseurs. » 

MalTerminal marque un tournant dans la création de logiciels malveillants

L’émergence de MalTerminal marque un tournant dans le développement des logiciels malveillants. 

Au lieu d’intégrer des charges utiles statiques, l’outil agit comme un générateur de logiciels malveillants : il demande à son opérateur de choisir entre un rançongiciel et un shell inversé, puis élabore du code Python inédit via l’API GPT-4. Cette innovation signifie que chaque exécution peut produire une logique unique, ce qui rend la détection fondée sur les signatures extrêmement difficile.

Du concept expérimental aux menaces réelles

La découverte fait suite à des recherches antérieures sur PromptLock, un rançongiciel expérimental universitaire découvert en août 2025 par ESET. Alors que PromptLock utilisait un modèle local pour illustrer le risque, MalTerminal montre que des cyberadversaires expérimentent déjà des attaques pilotées par des LLM dans des contextes réels.

MalTerminal a été découvert au sein d’un ensemble de scripts Python suspects et d’un binaire Windows compilé, MalTerminal.exe.

À l’intérieur de l’échantillon MalTerminal

L’analyse a révélé des clés API et des structures de prompts codées en dur dans les échantillons, permettant au logiciel malveillant d’interagir avec le point d’accès obsolète des complétions de chat d’OpenAI. Cela laisse penser que l’outil est antérieur à novembre 2023, ce qui en ferait le plus ancien échantillon connu de logiciel malveillant intégrant un LLM.

Advertisement

Lorsqu’il est exécuté, MalTerminal invite son opérateur à sélectionner un type d’attaque. Le binaire envoie ensuite une requête à GPT-4 et récupère dynamiquement du code de rançongiciel ou de shell inversé.

Comme la logique malveillante est récupérée au moment de l’exécution plutôt que stockée dans le binaire, les outils d’analyse statique ne peuvent pas facilement la détecter.

Les enquêteurs ont également découvert des utilitaires associés, notamment TestMal2.py et testAPI.py, qui reproduisaient les fonctions du logiciel malveillant principal, ainsi que FalconShield, un analyseur expérimental apparemment écrit par le même auteur. Ensemble, ces artefacts révèlent un écosystème d’outils conçus pour explorer les applications offensives et défensives des LLM.

Les conséquences pour les équipes de cybersécurité

MalTerminal et PromptLock soulignent la rapidité avec laquelle les acteurs de la menace pourraient adapter les grands modèles de langage à des fins malveillantes.

En intégrant l’IA aux charges utiles, les attaquants peuvent passer leurs opérations à l’échelle, contourner les défenses statiques et innover au-delà des méthodes traditionnelles des rançongiciels.

Comment les organisations peuvent réagir

Bien que les logiciels malveillants intégrant des LLM n’en soient encore qu’à leurs débuts, les défenseurs doivent se préparer à un avenir où le code malveillant sera créé à la demande. Les équipes de sécurité peuvent prendre les mesures suivantes :

  • Surveiller toute utilisation non autorisée d’API ou tout appel suspect vers des points d’accès de grands modèles de langage.
  • Appliquer des contrôles réseau pour détecter les connexions sortantes provenant d’exécutables inconnus.
  • Révoquer ou renouveler rapidement les clés d’API exposées, et maintenir un contrôle strict de la distribution des clés.
  • Intégrer l’analyse comportementale à l’exécution aux outils antivirus et de détection des terminaux.
  • Former les équipes de réponse aux incidents à identifier les artefacts tels que les prompts codés en dur ou les clés intégrées.

Pour renforcer leur résilience globale, les organisations devraient adopter des principes de confiance zéro, appliquer l’authentification multifacteur et maintenir une gouvernance rigoureuse de toutes les intégrations d’IA afin de limiter les risques d’abus.

Advertisement

Même si ces menaces restent essentiellement expérimentales, elles révèlent des angles morts dans les modèles de sécurité actuels et obligent les défenseurs à rechercher de nouveaux indicateurs, comme le contenu des prompts. 

Pour un autre aperçu de la manière dont l’IA peut être détournée, voir comment ChatGPT est utilisé pour contourner les CAPTCHA.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.