Le malware PoC BlackMamba utilise l’IA pour éviter la détection

Des chercheurs de HYAS ont récemment développé un malware de preuve de concept (PoC) qui s’appuie sur l’IA à la fois pour éliminer le besoin d’une infrastructure de commande et contrôle (C2) et pour générer de nouveaux malwares à la volée afin d’échapper aux algorithmes de détection. Baptisé « BlackMamba », ce malware est le dernier exemple en date d’exploits capables de contourner même les produits de cybersécurité les plus sophistiqués. Alors que […]

Écrit par
Jeff Goldman
Jeff Goldman
Mar 10, 2023
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs de HYAS ont récemment développé un malware de preuve de concept (PoC) qui s’appuie sur l’IA à la fois pour éliminer le besoin d’une infrastructure de commande et contrôle (C2) et pour générer de nouveaux malwares à la volée afin d’échapper aux algorithmes de détection.

Le malware, baptisé « BlackMamba », est le dernier exemple en date d’exploits capables de contourner même les produits de cybersécurité les plus sophistiqués. Alors que les chercheurs de HYAS portaient peut-être des chapeaux blancs, des chercheurs de Mandiant ont cette semaine signalé une « campagne probablement chinoise qui consiste à maintenir une persistance à long terme en exécutant un malware sur une appliance SonicWall Secure Mobile Access (SMA) non corrigée. Le malware peut dérober les identifiants des utilisateurs, fournir un accès à un shell et persister malgré les mises à niveau du firmware ».

En décembre, Or Yair, chercheur chez SafeBreach Labs, a découvert des vulnérabilités zero-day dans plusieurs outils EDR et antivirus, tandis qu’en octobre, le groupe de rançongiciels BlackByte a été découvert en train d’exploiter activement une vulnérabilité connue d’un pilote pour contourner les protections EDR.

Voir les meilleurs EDR et antivirus produits

Exploiter OpenAI

La preuve de concept BlackMamba devrait probablement accentuer les inquiétudes quant à l’utilisation d’outils d’IA par les cybercriminels pour créer de nouveaux exploits.

« BlackMamba utilise un exécutable inoffensif qui contacte au moment de l’exécution une API jouissant d’une excellente réputation (OpenAI), afin qu’elle renvoie le code malveillant synthétisé nécessaire pour voler les frappes au clavier d’un utilisateur infecté », a écrit Jeff Sims, ingénieur principal en sécurité chez HYAS, dans un article de blog détaillant la menace.

« Il exécute ensuite le code généré dynamiquement dans le contexte du programme inoffensif à l’aide de la fonction exec() de Python, tandis que la partie polymorphe malveillante reste entièrement en mémoire », a ajouté Sims. « Chaque fois que BlackMamba s’exécute, il resynthétise sa fonctionnalité d’enregistrement des frappes, ce qui rend véritablement polymorphe le composant malveillant de ce malware. »

Advertisement

Le keylogger recueille des informations sensibles, notamment les noms d’utilisateur, les mots de passe et les numéros de carte bancaire, puis utilise Microsoft Teams pour exfiltrer les données en les envoyant vers un canal Teams contrôlé par l’attaquant.

Les chercheurs affirment avoir testé le malware contre une solution EDR de premier plan, qu’ils ont eu la délicatesse de ne pas nommer, et que celle-ci n’a cessé d’échouer à détecter la menace.

À lire également : Les derniers résultats de MITRE sur la sécurité des endpoints placent quelques noms familiers en tête

Une nouvelle génération de menaces

« Les menaces posées par cette nouvelle génération de malwares sont bien réelles », a averti Sims. « En éliminant les communications C2 et en générant à la volée un code nouveau et unique, les malwares comme BlackMamba sont pratiquement indétectables par les solutions de sécurité prédictive actuelles. »

BlackMamba constitue une preuve de concept particulièrement parlante de la mise en garde lancée par CyberArk plus tôt cette année : l’outil ChatGPT d’OpenAI pourrait être exploité pour créer des malwares polymorphes extrêmement difficiles à détecter.

Plus récemment, des chercheurs de Check Point ont averti que les cybercriminels contournent activement les filtres de contenu de ChatGPT en créant — et en vendant l’accès à — des bots Telegram qui exploitent l’API de ChatGPT, laquelle ne dispose pas des mesures de lutte contre les abus de l’interface utilisateur de ChatGPT.

« Par conséquent, cela permet de créer du contenu malveillant, comme des e-mails d’hameçonnage et du code malveillant, sans les limitations ni les barrières imposées par ChatGPT dans son interface utilisateur », ont ajouté les chercheurs de Check Point.

À lire ensuite :

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.