Cracken 发布 BlackSea:用于诱捕 AI 网络攻击者的开源工具
BlackSea 是一个主动式蜜罐系统,不仅能够检测 LLM 驱动的攻击者,还能利用其判断缺陷在攻击者机器上执行任意代码,收集情报。通过部署看似有价值的诱饵(如密码库解密器),当 AI 代理下载并运行诱饵时,会触发隐藏载荷,实现反制。
Cracken 团队正式发布了 BlackSea,这是一个全新的开源工具,旨在吸引和反制由大型语言模型(LLM)驱动的网络攻击者。与传统的被动蜜罐不同,BlackSea 是一个主动触发的系统:它不仅检测威胁,还会利用攻击者 LLM 的判断缺陷,在攻击者的机器上直接植入并运行代码,借此收集通过被动防御无法获得的情报,并确保攻击者不再卷土重来。
BlackSea 的核心机制基于“诱饵”的概念。这些诱饵是精心制作的工件,看起来像是高价值的、与安全相关的资产,例如密码库解密器、密钥派生工具、配置解包器或内部 API 客户端。它们被放置在攻击者可能寻找的地方,并附上可信的上下文:一个合理的文件名、一个配套的密文块,以及一个解释该工具“用途”的 README。当 LLM 驱动代理发现此类诱饵时,它会推断下载并运行该工件是达成目标的最快途径。由于诱饵被刻意设计为难以逆向或重新实现,运行真实工件确实是阻力最小的路径。诱饵不包含任何显式的“请运行我”提示,仅凭技术合理性即可诱使攻击者上钩。
攻击者无法察觉的是,诱饵本身也是一种“金丝雀”——或称之为“LLM 恶意软件”。在工件内部隐藏着一个载荷,该载荷经过工程处理,对 LLM 的阅读或推理过程保持不可见。一旦诱饵被触发,载荷会执行由用户选择的任意代码,并通过信标回传至控制服务器。BlackSea 将信标转换为结构化的情报记录,用于攻击溯源。
BlackSea 由三个主要部分组成:一个运行在可信基础设施上的服务器(包括边缘和大脑)、通过锻造命令生成的诱饵实例,以及诱饵被触发后返回的记录。服务器分为边缘和大脑两台独立组件:边缘面向互联网,是信标的接收端,故意保持“哑”状态,不持有密钥、不解密、不学习任何内容,仅负责接收数据包并打上源地址和时间戳后放入队列;而大脑位于安全侧,负责验证信标、解密并解释数据,最终将记录写入 PostgreSQL 数据库,并支持通过 OpenTelemetry 流式传输到 SIEM 系统。这种分离设计确保了即使边缘被攻破,攻击者也无法获取任何有价值的情报。
为了演示实际效果,BlackSea 附带了一个名为 agent_fp 的载荷,用于指纹识别运行诱饵的代理框架,并通过 pwcrypt 容器伪装成密码库解密器。当攻击者下载并运行该解密器时,隐藏的载荷会执行,收集攻击者机器的信息并回传。整个过程中,诱饵不会显示任何错误信息,因为设计原则是静默运行。
目前,BlackSea 项目已在 GitHub 上开源,并提供了详细的文档和快速入门指南。安全团队可以利用该工具创建任意数量的诱饵实例,每个实例拥有独立的密钥和令牌,即使单个实例被攻破,也不会影响其他实例的安全性。