AI News HubLIVE
站內改寫2 分鐘閱讀

面向AI時代威脅的擴展網絡殺傷鏈

該框架在洛克希德·馬丁七階段網絡殺傷鏈基礎上,新增了針對AI供應鏈的Stage 0(模型供應鏈投毒),為每個原始階段添加AI特定子技術,並將Stage 7拆分為數據竊取、模型提取和代理橫向移動三個子階段。旨在幫助SOC分析人員以殺傷鏈視角應對LLM和AI代理攻擊。

來源Hacker News AI作者: gnz1

近日,信息安全研究員Gourav Nagar發佈了《面向AI時代威脅的擴展網絡殺傷鏈》(Extended Cyber Kill Chain for AI-Era Threats)框架,旨在為防禦者應對LLM和AI代理攻擊提供更貼合實際的攻擊鏈模型。該框架基於洛克希德·馬丁2011年提出的經典七階段網絡殺傷鏈,針對AI時代攻擊特性進行了三方面擴展。

經典殺傷鏈涵蓋偵察、武器化、投送、利用、安裝、命令與控制以及目標行動七個階段,其核心價值在於“阻斷任一階段即可中斷攻擊”。然而,LLM和AI代理的出現打破了原有假設:攻擊者可針對模型權重、訓練數據、系統提示詞和工具描述發起攻擊;文檔或網頁可攜帶指令,AI代理會像用户輸入一樣執行;擁有工具訪問權限的代理可通過合法信任關係進行橫向移動,而無需加載傳統shellcode。

新框架新增了Stage 0(模型供應鏈投毒),將攻擊活動前置到目標組織接觸AI系統之前。該階段包括訓練數據投毒(EKC-0.1)、微調後門(EKC-0.2)、預訓練模型木馬(EKC-0.3)、分詞器或預處理操縱(EKC-0.4)以及惡意MCP服務器或工具目錄條目(EKC-0.5)。檢測信號包括模型工件的來源不一致、哈希漂移、工具描述中的異常文本以及神經元激活分佈異常。主要緩解措施包括維護模型物料清單(M-BOM)、簽名驗證模型工件、隔離新MCP服務器以及定期進行後門觸發掃描。

在原始七階段中,每個階段都增加了AI特定子技術。例如,Stage 1(偵察)新增了模型指紋識別(EKC-1.1)、系統提示詞枚舉(EKC-1.2)、能力與工具枚舉(EKC-1.3)、護欄映射(EKC-1.4)以及嵌入與檢索表面發現(EKC-1.5)。Stage 2(武器化)等其他階段也類似。這些子技術分配了EKC ID,便於檢測規則和威脅報告引用。

Stage 7(目標行動)被拆分為三個並列子階段:7a. 經典數據竊取、7b. 模型提取(新增)和7c. 代理橫向移動(新增)。模型提取針對模型權重、微調數據、系統提示詞等;代理橫向移動則利用AI代理已獲授權的工具(MCP、函數調用、瀏覽器控制)進行橫向移動,其機制與經典橫向移動不同,但效果類似。

該框架並非替代MITRE ATLAS或OWASP LLM Top 10,而是以殺傷鏈視角呈現相同的威脅面,便於SOC分析人員和檢測工程師使用。ATLAS v5.4.0(2026年2月)已包含16種戰術、84種技術和42個案例研究,覆蓋間接提示注入和代理命令與控制,但以矩陣形式組織。而該擴展殺傷鏈保留了經典階段的阻斷邏輯,使防禦者能按熟悉的階段進行威脅建模。

框架還提供了與MITRE ATLAS、OWASP LLM Top 10和NIST AI RMF的關係映射,以及工作案例研究和檢測緩解指南。Nagar指出,該框架基於他與Kumar合著的《Cyber Security Kill Chain: Tactics and Strategies》(Packt,2025)一書,本書對此框架及其操作使用已有詳細闡述。