AI News HubLIVE
站内改写2 分钟阅读

面向AI时代威胁的扩展网络杀伤链

该框架在洛克希德·马丁七阶段网络杀伤链基础上,新增了针对AI供应链的Stage 0(模型供应链投毒),为每个原始阶段添加AI特定子技术,并将Stage 7拆分为数据窃取、模型提取和代理横向移动三个子阶段。旨在帮助SOC分析人员以杀伤链视角应对LLM和AI代理攻击。

来源Hacker News AI作者: gnz1

近日,信息安全研究员Gourav Nagar发布了《面向AI时代威胁的扩展网络杀伤链》(Extended Cyber Kill Chain for AI-Era Threats)框架,旨在为防御者应对LLM和AI代理攻击提供更贴合实际的攻击链模型。该框架基于洛克希德·马丁2011年提出的经典七阶段网络杀伤链,针对AI时代攻击特性进行了三方面扩展。

经典杀伤链涵盖侦察、武器化、投送、利用、安装、命令与控制以及目标行动七个阶段,其核心价值在于“阻断任一阶段即可中断攻击”。然而,LLM和AI代理的出现打破了原有假设:攻击者可针对模型权重、训练数据、系统提示词和工具描述发起攻击;文档或网页可携带指令,AI代理会像用户输入一样执行;拥有工具访问权限的代理可通过合法信任关系进行横向移动,而无需加载传统shellcode。

新框架新增了Stage 0(模型供应链投毒),将攻击活动前置到目标组织接触AI系统之前。该阶段包括训练数据投毒(EKC-0.1)、微调后门(EKC-0.2)、预训练模型木马(EKC-0.3)、分词器或预处理操纵(EKC-0.4)以及恶意MCP服务器或工具目录条目(EKC-0.5)。检测信号包括模型工件的来源不一致、哈希漂移、工具描述中的异常文本以及神经元激活分布异常。主要缓解措施包括维护模型物料清单(M-BOM)、签名验证模型工件、隔离新MCP服务器以及定期进行后门触发扫描。

在原始七阶段中,每个阶段都增加了AI特定子技术。例如,Stage 1(侦察)新增了模型指纹识别(EKC-1.1)、系统提示词枚举(EKC-1.2)、能力与工具枚举(EKC-1.3)、护栏映射(EKC-1.4)以及嵌入与检索表面发现(EKC-1.5)。Stage 2(武器化)等其他阶段也类似。这些子技术分配了EKC ID,便于检测规则和威胁报告引用。

Stage 7(目标行动)被拆分为三个并列子阶段:7a. 经典数据窃取、7b. 模型提取(新增)和7c. 代理横向移动(新增)。模型提取针对模型权重、微调数据、系统提示词等;代理横向移动则利用AI代理已获授权的工具(MCP、函数调用、浏览器控制)进行横向移动,其机制与经典横向移动不同,但效果类似。

该框架并非替代MITRE ATLAS或OWASP LLM Top 10,而是以杀伤链视角呈现相同的威胁面,便于SOC分析人员和检测工程师使用。ATLAS v5.4.0(2026年2月)已包含16种战术、84种技术和42个案例研究,覆盖间接提示注入和代理命令与控制,但以矩阵形式组织。而该扩展杀伤链保留了经典阶段的阻断逻辑,使防御者能按熟悉的阶段进行威胁建模。

框架还提供了与MITRE ATLAS、OWASP LLM Top 10和NIST AI RMF的关系映射,以及工作案例研究和检测缓解指南。Nagar指出,该框架基于他与Kumar合著的《Cyber Security Kill Chain: Tactics and Strategies》(Packt,2025)一书,本书对此框架及其操作使用已有详细阐述。