
امتداد من منظور المدافع لسلسلة القتل السيبراني من Lockheed Martin لمواجهة تهديدات LLM والذكاء الاصطناعي الفاعل. يضيف مرحلةً لسلسلة توريد النماذج ويقسم مرحلة الإجراءات على الأهداف إلى تسريب البيانات، واستخراج النموذج، والالتفاف الفاعل.
تحديث لسلسلة القتل السيبراني من Lockheed Martin لصالح المدافعين الذين يتعاملون مع هجمات LLM والوكلاء الأذكياء (agentic AI). يضيف مرحلة ما قبل الهجوم لاختراق سلسلة توريد النماذج. يضيف تقنيات فرعية خاصة بالذكاء الاصطناعي إلى كل مرحلة من المراحل السبع الأصلية. ويقسم مرحلة الإجراءات على الأهداف إلى ثلاث مراحل فرعية متكافئة: استخراج البيانات الكلاسيكي، واستخراج النموذج، والانتقال الوكيل (agentic pivot).
المؤلف: Gourav Nagar الإصدار: 1.0 التاريخ: 19 مايو 2026 المستودع: https://github.com/gouravnagar-infosec/ai-kill-chain
الاستشهاد: Nagar, G. (2026). Extended Cyber Kill Chain for AI-Era Threats (الإصدار 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357
شكّل نموذج سلسلة القتل السيبراني من Lockheed Martin النموذج العملي الذي يعتمده المدافعون لوصف حملة اختراق منذ عام 2011. سبع مراحل تبدأ من الاستطلاع وتنتهي بالإجراءات على الأهداف. سطح هجوم شبكي ونقطة نهاية. مهاجمون بشريون يشغّلون أدوات ضد أهداف حتمية. وتكمن قيمته للمدافعين في منطق التعطيل: اعترض أي مرحلة واحدة ولن تكتمل بقية السلسلة.
لا تتناسب نماذج LLM والوكلاء الأذكياء مع هذه الصورة. يستهدف المهاجمون الآن أوزان النماذج، وبيانات التدريب، وملفات التلقين (system prompts)، وأوصاف الأدوات. يمكن لمستند أو صفحة ويب أن يحمل تعليمات سينفّذها وكيل ذكي كما لو كان المستخدم قد كتبها بنفسه. يمكن للوكلاء الذين لديهم صلاحية الوصول إلى الأدوات أن ينتقلوا عبر علاقات الثقة المشروعة دون الحاجة إلى تحميل شيفرة برمجية (shellcode) إطلاقًا.
يقوم كل من MITRE ATLAS وOWASP LLM Top 10 بفهرسة هذه التهديدات. لديه ATLAS v5.4.0 (فبراير 2026) 16 تكتيكًا و84 تقنية و42 دراسة حالة، مع تغطية تمتد إلى حقن المطالبات غير المباشر (indirect prompt injection) والقيادة والتحكم الوكيل (agentic command and control). يصنف OWASP LLM Top 10 لعام 2025 عشر فئات مخاطر ذات أولوية لبناة التطبيقات. كلاهما منظَّم كمصفوفات أو قوائم مخاطر، ولا يُعد أي منهما سلسلة قتل.
هذه الوثيقة هي عرض لنفس المحتوى في قالب سلسلة القتل. كُتبت لمحللي SOC ومهندسي الكشف الذين يفكرون بالفعل في مراحل سلسلة القتل.
تقوم بثلاثة أمور إضافية فوق المراحل السبع المعيارية. تضيف مرحلة جديدة قبل الهجوم (المرحلة 0) للنشاط الخصم ضد سلسلة توريد الذكاء الاصطناعي نفسها. تضيف تقنيات فرعية خاصة بالذكاء الاصطناعي داخل كل مرحلة من المراحل السبع الأصلية، مع معرّفات EKC حتى تتمكن قواعد الكشف ودفاتر تشغيل SOC من الإشارة إليها. وتقسم المرحلة 7 (الإجراءات على الأهداف) إلى ثلاث مراحل فرعية متكافئة: استخراج البيانات الكلاسيكي، واستخراج النموذج، والانتقال الوكيل.
هذا ليس بديلًا عن ATLAS أو OWASP، بل هو عرض لنفس سطح التهديد في قالب سلسلة القتل.
تعمل سلسلة القتل السيبراني الأصلية، المستمدة من ورقة Lockheed Martin لعام 2011 بقلم Hutchins وCloppert وAmin، على تقسيم الاختراق إلى سبع مراحل.
| المرحلة | الاسم | ما يفعله الخصم |
|---|---|---|
| 1 | الاستطلاع | اختيار الأهداف |
| 2 | التسليح | إقران ثغرة بحمولة |
| 3 | التسليم | إيصال السلاح إلى الهدف |
| 4 | الاستغلال | تفعيله |
| 5 | التثبيت | زرع الاستمرارية |
| 6 | القيادة والتحكم | إنشاء قناة تحكم |
| 7 | الإجراءات على الأهداف | تحقيق المهمة |
يشكّل هذا النموذج الأساس لأكثر من عقد من ممارسات هندسة الكشف، وبنية تقارير استخبارات التهديدات، وتصميم دفاتر تشغيل SOC. توجد معالجة كتاب كامل للإطار واستخداماته التشغيلية في Nagar وKumar (2025)، Cyber Security Kill Chain: Tactics and Strategies (Packt). هذا الإطار امتداد لذلك الكتاب.
تنكسر الافتراضات الأصلية في أربعة مواضع مع هجمات عصر الذكاء الاصطناعي.
أصبح للهجمات الآن مرحلة تسبق الشبكة. يمكن لمجموعة بيانات مسمومة أو نموذج مدرب مسبقًا ومخترق موجود في سجل عام أن يخترق مؤسسة مستهدفة قبل أن تعبر أي حزمة شبكة جدار الحماية. تبدأ سلسلة القتل المعيارية من مرحلة الاستطلاع ولا تجد مكانًا لهذا الأمر.
تمزج المطالبات (prompts) بين الكود والبيانات. لا تستطيع نماذج LLM التمييز بشكل موثوق بين التعليمات والمحتوى. يمكن لنص مخفي في صفحة ويب أو بريد إلكتروني أو وصف أداة أن يتحول إلى تعليمات يتبعها النموذج. ما تعامله سلسلة القتل كمرحلتين منفصلتين، التسليم والاستغلال، ينطوي إلى بدائية واحدة في حالة الذكاء الاصطناعي: حقن المطالبات غير المباشر.
أصبحت النماذج نفسها أهدافًا الآن. يريد الخصوم الأوزان، وبيانات الضبط الدقيق، وملفات تلقين النظام، والقدرات المشفَّرة في النماذج المنشورة. عبارة "استخراج البيانات" تقلّل من شأن هذا الأمر. استخراج النموذج، واستخراج بيانات التدريب، واستخراج القدرات، لكل منها آليات مختلفة ويحتاج دفاعات مختلفة.
ويتنقل الوكلاء عبر صلاحياتهم الخاصة. لا يحتاج وكيل ذكي مخترق لديه وصول إلى الأدوات (MCP، استدعاء الدوال، التحكم في المتصفح) إلى رفع صلاحيات أو تحميل shellcode. إنه يستدعي الأدوات التي يُسمح له بالفعل باستخدامها. الآليات ليست تنقّلًا جانبيًا كلاسيكيًا، لكن التأثير على البيئة المستهدفة كذلك.
كان ATLAS يلحق بالركب. أضاف الإصدار v4.9.0 (أبريل 2025) القيادة والتحكم كتكتيك (AML.TA0014). وأضاف الإصدار v5.1.0 (نوفمبر 2025) التنقل الجانبي (AML.TA0015). اعتبارًا من v5.4.0 (فبراير 2026)، أصبح ATLAS مصفوفة من 16 تكتيكًا مع تغطية جيدة للتهديدات الوكيلة، بما في ذلك دراسات حالة لـ SesameOp (AML.CS0042) وOpenClaw (AML.CS0050, AML.CS0051). هذا الإطار غير موجود لسد الفجوات في ATLAS؛ إذ يعمل ATLAS كمصفوفة. إنه موجود لأن نفس المحتوى يجب أن يكون متاحًا للمدافعين الذين يفكرون في مراحل سلسلة القتل، مع بقاء منطق تعطيل المراحل الأصلي مؤديًا وظيفته.
flowchart LR
S0["Stage 0
Model Supply
Chain Compromise
NEW"]:::new
S1["Stage 1
Reconnaissance
AI-augmented"]:::mod
S2["Stage 2
Weaponization
AI-augmented"]:::mod
S3["Stage 3
Delivery
AI-augmented"]:::mod
S4["Stage 4
Exploitation
AI-augmented"]:::mod
S5["Stage 5
Installation
AI-augmented"]:::mod
S6["Stage 6
Command & Control
AI-augmented"]:::mod
S7["Stage 7
Actions on Objectives
EXPANDED"]:::expanded
S7A["7a. Data Exfiltration
classical"]:::expanded
S7B["7b. Model Extraction
NEW"]:::new
S7C["7c. Agentic Pivot
NEW"]:::new
S0 --> S1 --> S2 --> S3 --> S4 --> S5 --> S6 --> S7
S7 --> S7A
S7 --> S7B
S7 --> S7C