ESET a mis la main sur PromptLock, le premier ransomware documenté intégrant une IA générative locale pour créer du code malveillant.
Plus quâun simple malware, il inaugure une nouvelle Ăšre oĂč lâIA est au cĆur mĂȘme des cyberattaques.
đ€ Une IA embarquĂ©e comme moteur
- Développé en Golang, PromptLock embarque le modÚle gpt-oss:20b tournant via Ollama.
- Contrairement aux malwares classiques, il ne dĂ©pend pas dâun service cloud â pas de trace cĂŽtĂ© fournisseur dâIA.
- Ă partir de prompts codĂ©s en dur, lâIA gĂ©nĂšre en temps rĂ©el des scripts Lua polymorphes adaptĂ©s Ă lâenvironnement de la victime.
đ Chaque exĂ©cution produit un code unique, rendant les indicateurs de compromission (IoC) quasi impossibles Ă fixer.
đ Comment il sâadapte Ă sa cible
PromptLock ne suit pas un plan figĂ© : il observe son environnement avant dâagir.
- đ Scan des fichiers pour dĂ©tecter le type de donnĂ©es.
- đ„ïž Distinction entre poste utilisateur, serveur critique ou systĂšme industriel.
- đ ïž GĂ©nĂ©ration de scripts personnalisĂ©s :
- Exfiltration de bases de données.
- Chiffrement de documents bureautiques.
- Ciblage de systĂšmes industriels.
đŁ CapacitĂ©s observĂ©es (et Ă venir)
DâaprĂšs lâanalyse dâESET :
- đ Chiffrement via lâalgorithme SPECK 128 bits.
- đ€ Exfiltration des fichiers sensibles pour double extorsion.
- đ„ Suppression/destruction de donnĂ©es (fonctionnalitĂ© en prĂ©paration).
- đ Notes de rançon personnalisĂ©es, rĂ©digĂ©es par IA, adaptĂ©es Ă la victime et au contexte.
đ§Ș Encore un PoC⊠mais un signal fort
- Les artefacts PromptLock ont été découverts sur VirusTotal le 25 août 2025 (USA).
- Pas encore de propagation massive confirmĂ©e â considĂ©rĂ© comme une preuve de concept.
- Mais câest un avertissement : les cybercriminels savent dĂ©sormais intĂ©grer lâIA dans leurs ransomwares.
đ Pourquoi câest un tournant
Jusquâici, lâIA servait aux attaquants pour :
- améliorer le phishing,
- générer du code ponctuel,
- automatiser lâingĂ©nierie sociale.
Avec PromptLock :
- LâIA devient le moteur du malware, capable de gĂ©nĂ©rer des charges adaptatives et polymorphes.
- Les conséquences cÎté défense :
- â Signatures statiques : obsolĂštes.
- â ïž IoC classiques : de moins en moins fiables.
- â Besoin de dĂ©tection comportementale avancĂ©e (EDR, sandbox, corrĂ©lations rĂ©seau/hĂŽte).
- Une course IA vs IA sâannonce entre attaquants et dĂ©fenseurs.
đš Conclusion
PromptLock marque un tournant majeur :
đ Un ransomware qui se gĂ©nĂšre lui-mĂȘme via une IA locale, qui sâadapte Ă son environnement et qui peut chiffrer, voler ou dĂ©truire des donnĂ©es.
LâIA nâest plus un outil secondaire pour les cybercriminels.
Elle devient un composant central des malwares de demain.