Cracken 釋出 BlackSea:用於誘捕 AI 網路攻擊者的開源工具
BlackSea 是一個主動式蜜罐系統,不僅能夠檢測 LLM 驅動的攻擊者,還能利用其判斷缺陷在攻擊者機器上執行任意程式碼,收集情報。透過部署看似有價值的誘餌(如密碼庫解密器),當 AI 代理下載並執行誘餌時,會觸發隱藏載荷,實現反制。
Cracken 團隊正式釋出了 BlackSea,這是一個全新的開源工具,旨在吸引和反制由大型語言模型(LLM)驅動的網路攻擊者。與傳統的被動蜜罐不同,BlackSea 是一個主動觸發的系統:它不僅檢測威脅,還會利用攻擊者 LLM 的判斷缺陷,在攻擊者的機器上直接植入並執行程式碼,藉此收集透過被動防禦無法獲得的情報,並確保攻擊者不再捲土重來。
BlackSea 的核心機制基於“誘餌”的概念。這些誘餌是精心製作的工件,看起來像是高價值的、與安全相關的資產,例如密碼庫解密器、金鑰派生工具、配置解包器或內部 API 客戶端。它們被放置在攻擊者可能尋找的地方,並附上可信的上下文:一個合理的檔名、一個配套的密文塊,以及一個解釋該工具“用途”的 README。當 LLM 驅動代理發現此類誘餌時,它會推斷下載並執行該工件是達成目標的最快途徑。由於誘餌被刻意設計為難以逆向或重新實現,執行真實工件確實是阻力最小的路徑。誘餌不包含任何顯式的“請執行我”提示,僅憑技術合理性即可誘使攻擊者上鉤。
攻擊者無法察覺的是,誘餌本身也是一種“金絲雀”——或稱之為“LLM 惡意軟體”。在工件內部隱藏著一個載荷,該載荷經過工程處理,對 LLM 的閱讀或推理過程保持不可見。一旦誘餌被觸發,載荷會執行由使用者選擇的任意程式碼,並透過信標回傳至控制伺服器。BlackSea 將信標轉換為結構化的情報記錄,用於攻擊溯源。
BlackSea 由三個主要部分組成:一個執行在可信基礎設施上的伺服器(包括邊緣和大腦)、透過鍛造命令生成的誘餌例項,以及誘餌被觸發後返回的記錄。伺服器分為邊緣和大腦兩臺獨立元件:邊緣面向網際網路,是信標的接收端,故意保持“啞”狀態,不持有金鑰、不解密、不學習任何內容,僅負責接收資料包並打上源地址和時間戳後放入佇列;而大腦位於安全側,負責驗證信標、解密並解釋資料,最終將記錄寫入 PostgreSQL 資料庫,並支援透過 OpenTelemetry 流式傳輸到 SIEM 系統。這種分離設計確保了即使邊緣被攻破,攻擊者也無法獲取任何有價值的情報。
為了演示實際效果,BlackSea 附帶了一個名為 agent_fp 的載荷,用於指紋識別執行誘餌的代理框架,並透過 pwcrypt 容器偽裝成密碼庫解密器。當攻擊者下載並執行該解密器時,隱藏的載荷會執行,收集攻擊者機器的資訊並回傳。整個過程中,誘餌不會顯示任何錯誤資訊,因為設計原則是靜默執行。
目前,BlackSea 專案已在 GitHub 上開源,並提供了詳細的文件和快速入門指南。安全團隊可以利用該工具建立任意數量的誘餌例項,每個例項擁有獨立的金鑰和令牌,即使單個例項被攻破,也不會影響其他例項的安全性。