
امتداد من منظور المدافع لسلسلة القتل السيبراني من Lockheed Martin لمواجهة تهديدات LLM والذكاء الاصطناعي الفاعل. يضيف مرحلةً لسلسلة توريد النماذج ويقسم مرحلة الإجراءات على الأهداف إلى تسريب البيانات، واستخراج النموذج، والالتفاف الفاعل.
تحديث لسلسلة القتل السيبراني من Lockheed Martin لصالح المدافعين الذين يتعاملون مع هجمات LLM والوكلاء الأذكياء (agentic AI). يضيف مرحلة ما قبل الهجوم لاختراق سلسلة توريد النماذج. يضيف تقنيات فرعية خاصة بالذكاء الاصطناعي إلى كل مرحلة من المراحل السبع الأصلية. ويقسم مرحلة الإجراءات على الأهداف إلى ثلاث مراحل فرعية متكافئة: استخراج البيانات الكلاسيكي، واستخراج النموذج، والانتقال الوكيل (agentic pivot).
المؤلف: Gourav Nagar الإصدار: 1.0 التاريخ: 19 مايو 2026 المستودع: https://github.com/gouravnagar-infosec/ai-kill-chain
الاستشهاد: Nagar, G. (2026). Extended Cyber Kill Chain for AI-Era Threats (الإصدار 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357
شكّل نموذج سلسلة القتل السيبراني من Lockheed Martin النموذج العملي الذي يعتمده المدافعون لوصف حملة اختراق منذ عام 2011. سبع مراحل تبدأ من الاستطلاع وتنتهي بالإجراءات على الأهداف. سطح هجوم شبكي ونقطة نهاية. مهاجمون بشريون يشغّلون أدوات ضد أهداف حتمية. وتكمن قيمته للمدافعين في منطق التعطيل: اعترض أي مرحلة واحدة ولن تكتمل بقية السلسلة.
لا تتناسب نماذج LLM والوكلاء الأذكياء مع هذه الصورة. يستهدف المهاجمون الآن أوزان النماذج، وبيانات التدريب، وملفات التلقين (system prompts)، وأوصاف الأدوات. يمكن لمستند أو صفحة ويب أن يحمل تعليمات سينفّذها وكيل ذكي كما لو كان المستخدم قد كتبها بنفسه. يمكن للوكلاء الذين لديهم صلاحية الوصول إلى الأدوات أن ينتقلوا عبر علاقات الثقة المشروعة دون الحاجة إلى تحميل شيفرة برمجية (shellcode) إطلاقًا.
يقوم كل من MITRE ATLAS وOWASP LLM Top 10 بفهرسة هذه التهديدات. لديه ATLAS v5.4.0 (فبراير 2026) 16 تكتيكًا و84 تقنية و42 دراسة حالة، مع تغطية تمتد إلى حقن المطالبات غير المباشر (indirect prompt injection) والقيادة والتحكم الوكيل (agentic command and control). يصنف OWASP LLM Top 10 لعام 2025 عشر فئات مخاطر ذات أولوية لبناة التطبيقات. كلاهما منظَّم كمصفوفات أو قوائم مخاطر، ولا يُعد أي منهما سلسلة قتل.
هذه الوثيقة هي عرض لنفس المحتوى في قالب سلسلة القتل. كُتبت لمحللي SOC ومهندسي الكشف الذين يفكرون بالفعل في مراحل سلسلة القتل.
تقوم بثلاثة أمور إضافية فوق المراحل السبع المعيارية. تضيف مرحلة جديدة قبل الهجوم (المرحلة 0) للنشاط الخصم ضد سلسلة توريد الذكاء الاصطناعي نفسها. تضيف تقنيات فرعية خاصة بالذكاء الاصطناعي داخل كل مرحلة من المراحل السبع الأصلية، مع معرّفات EKC حتى تتمكن قواعد الكشف ودفاتر تشغيل SOC من الإشارة إليها. وتقسم المرحلة 7 (الإجراءات على الأهداف) إلى ثلاث مراحل فرعية متكافئة: استخراج البيانات الكلاسيكي، واستخراج النموذج، والانتقال الوكيل.
هذا ليس بديلًا عن ATLAS أو OWASP، بل هو عرض لنفس سطح التهديد في قالب سلسلة القتل.
تعمل سلسلة القتل السيبراني الأصلية، المستمدة من ورقة Lockheed Martin لعام 2011 بقلم Hutchins وCloppert وAmin، على تقسيم الاختراق إلى سبع مراحل.
يشكّل هذا النموذج الأساس لأكثر من عقد من ممارسات هندسة الكشف، وبنية تقارير استخبارات التهديدات، وتصميم دفاتر تشغيل SOC. توجد معالجة كتاب كامل للإطار واستخداماته التشغيلية في Nagar وKumar (2025)، Cyber Security Kill Chain: Tactics and Strategies (Packt). هذا الإطار امتداد لذلك الكتاب.
تنكسر الافتراضات الأصلية في أربعة مواضع مع هجمات عصر الذكاء الاصطناعي.
أصبح للهجمات الآن مرحلة تسبق الشبكة. يمكن لمجموعة بيانات مسمومة أو نموذج مدرب مسبقًا ومخترق موجود في سجل عام أن يخترق مؤسسة مستهدفة قبل أن تعبر أي حزمة شبكة جدار الحماية. تبدأ سلسلة القتل المعيارية من مرحلة الاستطلاع ولا تجد مكانًا لهذا الأمر.
تمزج المطالبات (prompts) بين الكود والبيانات. لا تستطيع نماذج LLM التمييز بشكل موثوق بين التعليمات والمحتوى. يمكن لنص مخفي في صفحة ويب أو بريد إلكتروني أو وصف أداة أن يتحول إلى تعليمات يتبعها النموذج. ما تعامله سلسلة القتل كمرحلتين منفصلتين، التسليم والاستغلال، ينطوي إلى بدائية واحدة في حالة الذكاء الاصطناعي: حقن المطالبات غير المباشر.
أصبحت النماذج نفسها أهدافًا الآن. يريد الخصوم الأوزان، وبيانات الضبط الدقيق، وملفات تلقين النظام، والقدرات المشفَّرة في النماذج المنشورة. عبارة "استخراج البيانات" تقلّل من شأن هذا الأمر. استخراج النموذج، واستخراج بيانات التدريب، واستخراج القدرات، لكل منها آليات مختلفة ويحتاج دفاعات مختلفة.
ويتنقل الوكلاء عبر صلاحياتهم الخاصة. لا يحتاج وكيل ذكي مخترق لديه وصول إلى الأدوات (MCP، استدعاء الدوال، التحكم في المتصفح) إلى رفع صلاحيات أو تحميل shellcode. إنه يستدعي الأدوات التي يُسمح له بالفعل باستخدامها. الآليات ليست تنقّلًا جانبيًا كلاسيكيًا، لكن التأثير على البيئة المستهدفة كذلك.
كان ATLAS يلحق بالركب. أضاف الإصدار v4.9.0 (أبريل 2025) القيادة والتحكم كتكتيك (AML.TA0014). وأضاف الإصدار v5.1.0 (نوفمبر 2025) التنقل الجانبي (AML.TA0015). اعتبارًا من v5.4.0 (فبراير 2026)، أصبح ATLAS مصفوفة من 16 تكتيكًا مع تغطية جيدة للتهديدات الوكيلة، بما في ذلك دراسات حالة لـ SesameOp (AML.CS0042) وOpenClaw (AML.CS0050, AML.CS0051). هذا الإطار غير موجود لسد الفجوات في ATLAS؛ إذ يعمل ATLAS كمصفوفة. إنه موجود لأن نفس المحتوى يجب أن يكون متاحًا للمدافعين الذين يفكرون في مراحل سلسلة القتل، مع بقاء منطق تعطيل المراحل الأصلي مؤديًا وظيفته.
flowchart LR
S0["Stage 0
Model Supply
Chain Compromise
NEW"]:::new
S1["Stage 1
Reconnaissance
AI-augmented"]:::mod
S2["Stage 2
Weaponization
AI-augmented"]:::mod
S3["Stage 3
Delivery
AI-augmented"]:::mod
S4["Stage 4
Exploitation
AI-augmented"]:::mod
S5["Stage 5
Installation
AI-augmented"]:::mod
S6["Stage 6
Command & Control
AI-augmented"]:::mod
S7["Stage 7
Actions on Objectives
EXPANDED"]:::expanded
S7A["7a. Data Exfiltration
classical"]:::expanded
S7B["7b. Model Extraction
NEW"]:::new
S7C["7c. Agentic Pivot
NEW"]:::new
S0 --> S1 --> S2 --> S3 --> S4 --> S5 --> S6 --> S7
S7 --> S7A
S7 --> S7B
S7 --> S7C
classDef new fill:#ffe6e6,stroke:#cc0000,stroke-width:2px,color:#000
classDef mod fill:#fff4d6,stroke:#cc8800,stroke-width:2px,color:#000
classDef expanded fill:#e6f0ff,stroke:#0044cc,stroke-width:2px,color:#000
الأحمر جديد، والأصفر أصلي مع تقنيات فرعية للذكاء الاصطناعي، والأزرق أصلي لكن موسّع بنيويًا.
يضيف الإطار ثلاثة أشياء إلى الأصل المكوّن من سبع مراحل. توجد مرحلة جديدة قبل الهجوم، المرحلة 0، أمام مرحلة الاستطلاع لتغطية نشاط الخصم ضد سلسلة توريد الذكاء الاصطناعي. تكتسب كل مرحلة أصلية تقنياتها الفرعية الخاصة بالذكاء الاصطناعي بمعرّفات EKC، بحيث يمكن لقواعد الكشف وتقارير التهديدات الإشارة إليها. تنقسم المرحلة 7 إلى ثلاث مراحل فرعية متكافئة: يبقى التسريب الكلاسيكي للبيانات في مكانه كمرحلة 7a، مع إضافة استخراج النموذج (7b) والالتفاف الوكيل (7c) بجانبه. هذه ليست أنواعًا مختلفة من التسريب. إنها أهداف خصم متميزة تحتاج إلى ضوابط خاصة بها.
## المواصفات التفصيلية للمراحل
تغطي مواصفات كل مرحلة أدناه أربعة أمور. ما يفعله الخصم. التقنيات الفرعية الخاصة بالذكاء الاصطناعي (بمعرّفات `EKC` التي يمكن الاستشهاد بها في قواعد الكشف وتقارير التهديدات). مؤشرات الكشف التي يمكن للمدافع التصرف بناءً عليها. التخفيفات.
### المرحلة 0. اختراق سلسلة توريد النموذج (جديدة)
**ما يفعله الخصم.** اختراق نموذج، أو مجموعة بيانات، أو محوّل ضبط دقيق، أو قناة توزيع ستقوم المؤسسة المستهدفة بسحبه لاحقًا إلى أنظمة الذكاء الاصطناعي الخاصة بها. لا يلمس الخصم شبكة الهدف أبدًا. يضع الاختراق في سلسلة التوريد وينتظر.
**التقنيات الفرعية.**
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-0.1 | تسميم بيانات التدريب | إدخال أمثلة معدلة في مجموعة بيانات عامة، أو نص مجمّع من الويب، أو خط أنابيب وضع العلامات الذي ستستهلكه عمليات التدريب المستقبلية. |
| EKC-0.2 | باب خلفي في الضبط الدقيق | توزيع محوّل ضبط دقيق، أو LoRA، أو نقطة تفتيش كاملة للنموذج مع زوج خفي من الزناد والسلوك. |
| EKC-0.3 | حصان طروادة في نموذج مُدرَّب مسبقًا | نشر نموذج خبيث في سجل عام (Hugging Face, Ollama Library, GitHub) باسم معقول أو عبر انتحال اسم نموذج حقيقي بشكل قريب. |
| EKC-0.4 | التلاعب بالمُرمِّز أو المعالجة المسبقة | تغيير كود الترميز، أو التطبيع، أو استخراج السمات في تبعية منبعية لإضافة قناة إدخال خفية. |
| EKC-0.5 | إدخال خبيث لخادم MCP أو كتالوج أدوات | نشر وصف أداة، أو بيان خادم MCP، أو تعريف دالة مصمَّم ليتم استدعاؤه بواسطة وكلاء سفليين، واستغلالهم عبر حقن التعليمات في وصف الأداة نفسه. |
**مؤشرات الكشف.**
- فجوات في سجل الأصل للقطع الأثرية للنموذج المنشور (لا يوجد بيان موقّع، ولا سلالة معروفة لبيانات التدريب).
- انحراف في التجزئة التشفيرية بين نموذج مُسحوب من سجل اليوم ونفس المعرّف المُسحوب في تاريخ سابق.
- أوصاف أدوات من خوادم MCP تابعة لجهات خارجية تحتوي على نصوص طويلة بشكل غير معتاد تشبه التعليمات أو أحرفًا غير قابلة للطباعة.
- توزيعات شاذة لتنشيط الخلايا العصبية في نموذج منشور عند فحصه بمجموعة زنادات معدّة خصيصًا.
**التخفيفات الأساسية.**
- الاحتفاظ بقائمة مكونات النموذج (M-BOM) لكل نموذج منشور، بما في ذلك هوية النموذج الأساسي، وتجزئات بيانات الضبط الدقيق، ومصدر المحوّل.
- توقيع القطع الأثرية للنماذج والتحقق منها. تثبيت تجزئات ارتكاب محددة للنماذج المستضافة في السجلات.
- عزل خوادم MCP المضافة حديثًا ووضعها في بيئة رملية. مراجعة أوصاف الأدوات كمدخلات غير موثوقة.
- فحص روتيني لزنادات الأبواب الخلفية على النماذج المنشورة باستخدام معايير منشورة.
### المرحلة 1. الاستطلاع (معزّز بالذكاء الاصطناعي)
**ما يفعله الخصم.** تحديد أنظمة الذكاء الاصطناعي الخاصة بالهدف، وما يمكنها فعله، وما هي حراساتها، وما الذي تتصل به.
**التقنيات الفرعية المعزّزة بالذكاء الاصطناعي.**
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-1.1 | بصمة النموذج | تحديد النموذج الأساسي، وعائلة الضبط الدقيق، وإصدار LLM منشور عبر فحص نمط الاستجابة، أو تحليل زمن الاستجابة، أو اختبارات الإجابة المعروفة. |
| EKC-1.2 | تعداد موجه النظام | استخدام استعلامات التسريب، أو فحوصات لعب الأدوار، أو موجّهات الحالات الحدّية لاستعادة موجه النظام أو قيوده الرئيسية. |
| EKC-1.3 | تعداد القدرات والأدوات | اكتشاف الأدوات، والإضافات، وخوادم MCP، أو واجهات استدعاء الدوال التي يصل إليها الوكيل. |
| EKC-1.4 | رسم خرائط الحراسات | رسم حدود السياسة عبر فحص أنماط الرفض والعثور على المواضيع أو الصيغ أو أشكال الإدخال التي تتجاوز المصنفات. |
| EKC-1.5 | اكتشاف سطح التضمين والاسترجاع | تحديد مصادر الاسترجاع التي يقرأ منها النظام (محتويات مخزن المتجهات، مجموعات المستندات، نطاقات جلب الويب). |
**مؤشرات الكشف.** جلسات موجّهات عالية الانتروبيا من مصدر واحد. استكشاف منهجي لحدود الرفض. استعلامات تطابق إلى حد كبير مجموعات نصوص كسر الحماية المنشورة. طلبات متكررة من النظام إلى 'تكرار التعليمات أعلاه'.
**التخفيفات الأساسية.** تقييد معدل حركة الموجّهات وتجميعها حسب السلوك لكل هوية مستخدم. تنقيح القطع الأثرية للاستجابة التي تكشف الهوية. إضافة رموز كناري إلى موجه النظام تُفعَّل عند التسريب. تقييد تعداد الأدوات على المتصلين الموثقين والخاضعين للتدقيق.
### المرحلة 2. التسليح (معزّز بالذكاء الاصطناعي)
**ما يفعله الخصم.** بناء حمولة سيتم تسليمها إلى الهدف.
**التقنيات الفرعية المعزّزة بالذكاء الاصطناعي.**
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-2.1 | صياغة موجّهات خصومية | بناء حمولة حقن تعليمات مصممة خصيصًا للنموذج المستهدف المحدد بصمته، وللحراسات، ومجموعة الأدوات من المرحلة 1. |
| EKC-2.2 | بناء حمولة متعددة الوسائط | تضمين تعليمات في صور، أو صوت، أو ملفات PDF، أو مستندات منظمة سيقوم نموذج متعدد الوسائط بتحليلها. |
| EKC-2.3 | أداة خبيثة أو حزمة MCP | بناء أداة تبدو سليمة في الاسم والوصف ولكنها تنفذ إجراءات يتحكم فيها المهاجم عند استدعائها. |
| EKC-2.4 | تجميع سلسلة كسر الحماية | دمج تقنيات التجاوز المعروفة (التهيئة بشخصية، وحيل الترميز، والتحويل عبر لغات منخفضة الموارد، ولعب الأدوار المنظم) في حمولة واحدة تهزم الحراسات متعددة الطبقات. |
| EKC-2.5 | برمجيات خبيثة متعددة الأشكال مولّدة بالذكاء الاصطناعي | استخدام نموذج لإنتاج متغيرات برمجيات خبيثة متكافئة دلاليًا ومتنوعة معجميًا لتفادي الكشف القائم على التوقيعات. |
**مؤشرات الكشف.** تطابقات أنماط مع علامات الحقن غير المباشر المعروفة في المحتوى الوارد. تحليل الصور وملفات PDF والصوت للكشف عن تعليمات مموّهة. تحليل ثابت لحزم MCP المسجلة حديثًا.
### المرحلة 3. التسليم (معزّز بالذكاء الاصطناعي)
**ما يفعله الخصم.** إيصال الحمولة إلى نظام الذكاء الاصطناعي أو مشغّله.
**التقنيات الفرعية المعزّزة بالذكاء الاصطناعي.**
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-3.1 | حقن تعليمات غير مباشر عبر محتوى الويب | وكيل تصفح أو جلب ويب يسترجع صفحة يتحكم فيها المهاجم تحتوي على تعليمات. |
| EKC-3.2 | تسميم مجموعة نصوص RAG | يقوم المهاجم بتقديم محتوى (عبر تذاكر الدعم، أو المستندات العامة، أو مساهمات برمجية، أو استيعاب مخزن المتجهات) سيتم استرجاعه لاحقًا كسياق لنموذج لغوي. |
| EKC-3.3 | حقن عبر البريد الإلكتروني أو الرسائل | تعليمات موضوعة في بريد إلكتروني تم تكوين مساعد ذكاء اصطناعي لقراءته أو تلخيصه. |
| EKC-3.4 | حقن عبر المستندات | تعليمات موضوعة في ملفات PDF أو جداول بيانات أو مستندات مكتبية تتم معالجتها بواسطة سير عمل ذكاء اصطناعي. |
| EKC-3.5 | تسميم أوصاف الأدوات | تعليمات موضوعة في الأوصاف أو المخططات لأدوات MCP أو تعريفات الدوال المعرضة للوكيل. |
| EKC-3.6 | حقن عبر الصور أو الصوت أو رموز QR | تعليمات مشفرة في وسائط غير نصية سيعالجها وكيل متعدد الوسائط. |
**مؤشرات الكشف.** نصوص شاذة تشبه التعليمات في تدفقات المحتوى غير الموثوق. انتروبيا عالية في قنوات ألفا للصور والبيانات الوصفية الخاصة بخطوط أنابيب متعددة الوسائط. تحولات لغوية غير متوقعة داخل المستندات المسترجعة.
### المرحلة 4. الاستغلال (معزّز بالذكاء الاصطناعي)
**ما يفعله الخصم.** تفعيل الحمولة. بمصطلحات الذكاء الاصطناعي: جعل النموذج يتبع تعليمات المهاجم أو ينتهك سياسته.
**التقنيات الفرعية المعزّزة بالذكاء الاصطناعي.**
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-4.1 | نجاح حقن التعليمات المباشر | الموجّه الموجه للمستخدم يحقق انتهاك سياسة المهاجم. |
| EKC-4.2 | نجاح حقن التعليمات غير المباشر | التعليمات التي تم تسليمها عبر المرحلة 3 يتبعها النموذج عند معالجة المحتوى. |
| EKC-4.3 | استدعاء أداة بنائب مشوّش | يقوم النموذج باستدعاء أداة متميزة نيابة عن المهاجم، مستخدمًا صلاحيات الوكيل نفسه. |
| EKC-4.4 | تجاوز الحراسة أو المصنف | تجاوز مصنف أمان أو مرشح قائم على القواعد بحيث يتم إنتاج محتوى غير مسموح به أو اتخاذ إجراءات غير مسموح بها. |
| EKC-4.5 | تلويث الذاكرة أو السياق | تحديث مخزن ذاكرة دائم بمحتوى يتحكم فيه المهاجم سيؤثر على الجلسات المستقبلية. |
**مؤشرات الكشف.** استدعاءات أدوات تستمد وسائطها من سلاسل إدخال غير موثوقة. مخرجات تتضمن رموز كناري من موجه النظام. انحرافات كبيرة في حالة المحادثة ناجمة عن مستند مسترجع واحد.
### المرحلة 5. التثبيت (معزّز بالذكاء الاصطناعي)
**ما يفعله الخصم.** إعداد استمرارية بحيث يستمر الاختراق إلى ما بعد جلسة واحدة.
**التقنيات الفرعية المعزّزة بالذكاء الاصطناعي.**
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-5.1 | زرع ذاكرة دائم | حقن محتوى في الذاكرة طويلة المدى، أو مخازن تفضيلات المستخدم، أو سياق خاص بالحساب سيتم إعادة تحميله في الجلسات المستقبلية. |
| EKC-5.2 | تجاوز موجه النظام | تعديل GPT مخصص، أو تكوين مساعد، أو تعريف وكيل لتضمين تعليمات المهاجم في موجه النظام الخاص به. |
| EKC-5.3 | تثبيت موصل خبيث | دفع مستخدم أو مسؤول إلى تثبيت خادم MCP، أو إضافة، أو امتداد متصفح يتحكم فيه المهاجم يمنحه موطئ قدم دائم. |
| EKC-5.4 | استمرارية مجموعة نصوص RAG | ضمان بقاء المستندات المسمومة في مخزن المتجهات عبر عمليات إعادة الفهرسة. |
| EKC-5.5 | تلويث مهارة أو سير عمل مخزّن | تعديل مهارة مخزنة، أو أتمتة، أو سير عمل محفوظ سيقوم الوكيل بتحميله وتنفيذه وفقًا لجدول أو عند الطلب. |
**مؤشرات الكشف.** إدخالات جديدة في مخازن الذاكرة لا تُعزى إلى إجراء مستخدم شرعي. تغييرات غير مصرح بها على موجهات النظام أو نماذج GPT المخصصة أو المهارات المحفوظة. نقاط نهاية MCP مسجلة حديثًا. أحداث استيعاب مخزن المتجهات خارج خطوط الأنابيب المتوقعة.
### المرحلة 6. القيادة والتحكم (معزّز بالذكاء الاصطناعي)
**ما يفعله الخصم.** الاحتفاظ بقناة تفاعلية أو مجدولة تتيح لهم توجيه نشاط إضافي.
تقدم وكلاء الذكاء الاصطناعي قنوات C2 جديدة. يغطي ATLAS الآن بعضًا منها (على سبيل المثال، AI Service API AML.T0096؛ توثق دراسة حالة SesameOp AML.CS0042 استخدام OpenAI Assistants API كبنية تحتية للقيادة والتحكم). تنظم التقنيات الفرعية أدناه الظواهر نفسها كمراحل لسلسلة القتل.
**التقنيات الفرعية المعزّزة بالذكاء الاصطناعي.**
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-6.1 | قناة LLM كقناة C2 | ترميز الأوامر في موجّهات مستخدم تبدو سليمة، أو مستندات مسترجعة، أو مخرجات أدوات يقرأها الوكيل وفقًا لجدول زمني. |
| EKC-6.2 | C2 عبر الذاكرة | استخدام مخزن الذاكرة طويل المدى للوكيل كنقطة إنزال ميتة. يكتب المهاجم التعليمات إلى الذاكرة عبر نقطة دخول واحدة، ويتصرف الوكيل بها عبر نقطة أخرى. |
| EKC-6.3 | C2 عبر RAG | تحديث مستند مسموم في مخزن المتجهات لتسليم تعليمات جديدة. يسترجعها الوكيل عند الاستعلام التالي ذي الصلة. |
| EKC-6.4 | C2 عبر مخرجات الأدوات | يعيد خادم MCP مخترق استجابات محملة بالتعليمات عند كل استدعاء، موجّهًا سلوك الوكيل اللاحق. |
| EKC-6.5 | C2 خفي عبر الجلسات | ترميز حمولات الأوامر في الحقول التي يمررها الوكيل بين الجلسات (ملاحظات المستخدم، أو أوصاف المشاريع، أو تعليقات التذاكر) حيث تتفلت من تصنيف المحتوى لأن كل جزء يبدو غير ضار بمفرده. |
**مؤشرات الكشف.** تحليل مخطط المحادثة الذي يُظهر تعليمات تصل مرارًا من نفس المصدر المسترجع. مخرجات من أدوات خارجية تحتوي على لغة أمرية لا تتسق مع الغرض الموثق للأداة. تحليل الانتروبيا على الحقول المتبادلة بين الوكلاء.
### المرحلة 7. الإجراءات على الأهداف (موسّعة)
**ما يفعله الخصم.** تحقيق المهمة. تنقسم المرحلة 7 إلى ثلاث مراحل فرعية متكافئة لأن أنظمة الذكاء الاصطناعي تجعل فئتين جديدتين من الأهداف قابلتين للتحقيق لم تكونا موجودتين من قبل كأهداف من الدرجة الأولى.
#### المرحلة الفرعية 7a. تسريب البيانات (كلاسيكي)
هذا هو قسم الإجراءات على الأهداف في سلسلة القتل التقليدية. يتم تسريب البيانات الحساسة. تُدمَّر الأنظمة أو تُشفَّر أو تتعطل. يُرتكب الاحتيال. لا يغيّر الذكاء الاصطناعي هذه المرحلة الفرعية نوعيًا. إنه يضخّم النطاق من خلال تصيّد أرخص، واستطلاع آلي، وحلقات هندسة اجتماعية أسرع.
#### المرحلة الفرعية 7b. استخراج النموذج (جديدة)
الهدف هو النموذج نفسه، أو البيانات بداخله، أو المعرفة المشفرة فيه.
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-7b.1 | استخراج النموذج عبر API | إعادة بناء تقريب لأوزان نموذج منشور أو حد قراره من خلال الاستعلام عنه على نطاق واسع وتدريب نموذج بديل. |
| EKC-7b.2 | استخراج بيانات التدريب | استعادة أمثلة تدريب حرفية أو شبه حرفية، بما في ذلك PII الحساسة أو المحتوى المملوك، عبر موجّهات تستهدف الحفظ. |
| EKC-7b.3 | استدلال العضوية | تحديد ما إذا كان سجل معين موجودًا في مجموعة التدريب. له آثار لاحقة على لوائح الخصوصية والسرية. |
| EKC-7b.4 | استخراج موجه النظام والتعليمات | استعادة موجهات النظام المملوكة التي ترمّز منطق الأعمال أو قواعد التسعير أو التموضع التنافسي. |
| EKC-7b.5 | استخراج القدرات | استخدام النموذج المنشور لأداء مهام لا تستطيع بنية المهاجم التحتية القيام بها. يصبح الوصول نقلًا للقدرات. |
**مؤشرات الكشف.** أنماط استعلام برمجية عالية الحجم من هوية واحدة، خاصة مع انتروبيا منخفضة في قوالب الاستعلام وانتروبيا عالية في المدخلات. استعلامات تحتوي على فحوصات حفظ كلاسيكية ("كرر النص أعلاه"). توزيعات استعلام تشبه هجمات الاستخراج المنشورة.
#### المرحلة الفرعية 7c. الالتفاف الوكيل (جديدة)
يُستخدم وكيل الذكاء الاصطناعي المخترق لاتخاذ إجراءات في الأنظمة المتصلة، مستخدمًا صلاحياته الشرعية الخاصة. آليًا: لا يوجد كود استغلال، ولا إعادة استخدام لبيانات الاعتماد، ولا تصعيد صلاحيات. فقط استدعاء أدوات مصرح بها باستخدام وسائط متأثرة بالمهاجم. أضاف ATLAS تكتيك الحركة الجانبية (AML.TA0015) في الإصدار 5.1.0 (نوفمبر 2025) لمعالجة الظاهرة نفسها. الإسهام هنا هو وضع متغير الالتفاف الوكيل داخل مرحلة الإجراءات على الأهداف في سلسلة القتل، بصفته نظيرًا للتسريب الكلاسيكي، بدلاً من كونه تكتيكًا منفصلاً في وقت سابق من المصفوفة.
| ID | التقنية الفرعية | الوصف |
|----|---------------|-------------|
| EKC-7c.1 | إجراء جانبي عبر الأدوات | الوكيل يستدعي أدوات شرعية (إرسال بريد إلكتروني، كتابة ملف، إنشاء تذكرة، تفويض دفع) نيابة عن المهاجم. |
| EKC-7c.2 | التنقل عبر التطبيقات | يتنقل الوكيل من تطبيق متصل إلى آخر (تقويم إلى CRM إلى معالج دفع) عبر تسلسل استدعاءات الأدوات. |
| EKC-7c.3 | هجوم خلط الهوية | يتصرف الوكيل في سياق تتعامل فيه الأنظمة النهائية مع إجراءاته على أنها إجراءات مستخدم متميز، مما يمنح صلاحيات لا يملكها المهاجم مباشرة. |
| EKC-7c.4 | إساءة استخدام الوكيل التكراري | وكيل مخترق يستدعي وكلاء آخرين، مما ينشر الاختراق عبر نسيج وكلاء دون حركة جانبية كلاسيكية. |
| EKC-7c.5 | تسليح سير العمل | أتمتة مخزنة أو سير عمل مجدول ينفذ إجراء المهاجم المقصود بشكل متكرر. |
**مؤشرات الكشف.** استدعاءات أدوات تحتوي وسائطها على محتوى يمكن تتبعه إلى مصادر منبعية غير موثوقة. مخططات استدعاء أدوات تعبر حدود ثقة لم يعبرها أي إجراء بشري. قفزات في الاستدعاءات عبر التطبيقات في كل جلسة. اتصالات صادرة يبدأها وكلاء إلى مستلمين ليسوا في أي سجل محادثة سابق.
## العلاقة مع MITRE ATLAS وOWASP LLM Top 10 وNIST AI RMF
إطار EKC مكمّل لأطر أمان الذكاء الاصطناعي الحالية. ولا يستبدل أيًا منها.
ATLAS هو الأقرب مقارنةً. ATLAS هو مصفوفة تكتيكات الخصم المصممة على غرار ATT&CK، وتُبنى كتصنيف موازٍ لأنظمة الذكاء الاصطناعي. اعتبارًا من الإصدار 5.4.0 (فبراير 2026)، يضم 16 تكتيكًا، و84 تقنية، و56 تقنية فرعية، و32 تخفيفًا، و42 دراسة حالة. التطور ذو الصلة بهذا الإطار: أضاف الإصدار 4.9.0 (أبريل 2025) القيادة والتحكم (AML.TA0014)، وأضاف الإصدار 5.1.0 (نوفمبر 2025) الحركة الجانبية (AML.TA0015). يتم تنظيم ATLAS كمصفوفة. يوفر EKC عرضًا متسلسلًا حسب سلسلة القتل لسطح التهديد نفسه. معظم التقنيات الفرعية في EKC تقابل تقنية واحدة أو أكثر من تقنيات ATLAS؛ انظر [`mappings/mitre-atlas-mapping.md`](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/main/mappings/mitre-atlas-mapping.md). استخدمهما معًا: EKC للمدافعين الذين يفكرون في مراحل سلسلة القتل، وATLAS لفرق الاختراق الأحمر ومحللي استخبارات التهديدات الذين يفكرون في مصفوفات التكتيكات والتقنيات.
قائمة OWASP العشرة الكبار لتطبيقات LLM (2025)، المنشورة في نوفمبر 2024 بواسطة مشروع OWASP GenAI Security، هي قائمة ترتيب حسب الأولوية للمخاطر لمطوري التطبيقات. فئاتها العشر هي: حقن التعليمات (LLM01)، الكشف عن المعلومات الحساسة (LLM02)، سلسلة التوريد (LLM03)، تسميم البيانات والنموذج (LLM04)، المعالجة غير السليمة للمخرجات (LLM05)، الوكالة المفرطة (LLM06)، تسريب موجه النظام (LLM07)، نقاط الضعف في المتجهات والتضمين (LLM08)، المعلومات المضللة (LLM09)، والاستهلاك غير المحدود (LLM10). القائمة منظمة حسب فئة المخاطر. لا تحدد مكان استغلال كل خطر داخل الهجوم. يوفر ملف تعيين EKC (`mappings/owasp-llm-mapping.md`) هذا العرض: كل فئة من فئات OWASP معيّنة إلى مراحل EKC حيث تصبح الثغرة قابلة للتشغيل.
يعمل إطار إدارة مخاطر الذكاء الاصطناعي من NIST (AI RMF 1.0) على مستوى مختلف. يوفر أربع وظائف حوكمة (Govern, Map, Measure, Manage) لمخاطر الذكاء الاصطناعي. يحصر ملف تعريف الذكاء الاصطناعي التوليدي المرتبط به (NIST AI 600-1، يوليو 2024) اثنتي عشرة فئة مخاطر خاصة بالذكاء الاصطناعي التوليدي مع أكثر من 200 إجراء مقترح. هذه أطر إدارة مخاطر تنظيمية، وليست نماذج خصوم. يوفر EKC التفاصيل من جانب الخصم التي تحتاجها وظيفتا Map وMeasure في NIST RMF لتكون مكتملة تشغيليًا.
يبقى ATT&CK هو الإطار الأساسي المعياري لتكتيكات الخصوم للعمليات السيبرانية غير المتعلقة بالذكاء الاصطناعي. المراحل من 1 إلى 7 في EKC متوافقة تمامًا مع تقنيات ATT&CK المستخدمة في تلك المراحل. يضيف EKC تقنيات فرعية خاصة بالذكاء الاصطناعي فوق هذه التوافقية، دون محاولة استبدال تغطية ATT&CK للسلوك الخصمي الكلاسيكي.
## دراسات حالة عملية
يعرض [`examples/case-studies.md`](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/main/examples/case-studies.md) أربعة سيناريوهات عبر سلسلة القتل من البداية إلى النهاية:
1. حقن تعليمات غير مباشر لوكيل تصفح. تحتوي صفحة ويب عامة على تعليمات تختطف سلوك استخدام الوكيل للأدوات لتسريب محتوى علامات التبويب المفتوحة لدى المستخدم.
2. اختراق خادم MCP. يحتوي خادم MCP تابع لجهة خارجية منشور في سجل عام على باب خلفي في أوصاف أدواته يُفعَّل عندما يستعلم وكيل سفلي عن موضوع معين.
3. تسميم مجموعة نصوص RAG لمساعد مؤسسي. يقدم مهاجم تذكرة دعم يتم استيعاب محتوياتها في مجموعة نصوص RAG الخاصة بالشركة، ثم يسترجعها مساعد داخلي لاحقًا، مما يجعله يكشف إعدادات حساسة.
4. استخراج نموذج قائم على API ضد نموذج نطاق مملوك. يستخدم منافس وصول API موثقًا للاستعلام عن نموذج نطاق مضبوط بدقة على نطاق واسع، مدربًا نموذجًا بديلًا يحاكي معظم سلوكه.
تحدد كل دراسة حالة سلوك الخصم المرصود بمعرّفات تقنيات EKC الفرعية المحددة، وتحدد مؤشرات الكشف التي كانت ستُظهر النشاط في أقرب وقت.
## إرشادات الكشف والتخفيف
ينتقل منطق تعطيل سلسلة القتل نفسه. اكسر مرحلة واحدة، تنكسر السلسلة. يجب على فرق الدفاع توزيع الضوابط عبر المراحل بدلاً من تركيزها في نقطة واحدة.
أعلى الضوابط تأثيرًا حسب المرحلة:- **المرحلة 0.** قائمة مكونات النموذج. القطع الأثرية الموقّعة. تثبيت السجل. استكشاف دوري للباب الخلفي.
- **المرحلة 1.** تحليلات سلوكية لحركة المطالبات. رموز كاناري في المطالبات النظامية. حدود على معدل الاستعلامات الشبيهة بالاستكشاف.
- **المرحلتان 2 و3.** كشف الحقن غير المباشر في كل تدفق محتوى وارد غير موثوق: الويب، البريد الإلكتروني، مجموعة RAG، أوصاف أدوات MCP، المدخلات متعددة الوسائط.
- **المرحلة 4.** تتبع نسب وسائط استدعاء الأدوات. أي استدعاء أداة تُشتق وسائطه من نص غير موثوق يُعتبر عالي الخطورة افتراضيًا.
- **المرحلة 5.** سجلات تدقيق لكتابة الذاكرة. تحكم في التغيير على المطالبات النظامية والمهارات المخزنة. إثبات على نقاط نهاية MCP.
- **المرحلة 6.** تحليل الرسم البياني للمحادثة لكشف مصادر التعليمات المتكررة. تحليل الإنتروبيا لحقول وكيل-إلى-وكيل.
- **المرحلة 7أ.** DLP تقليدي، مراقبة، تقسيم.
- **المرحلة 7ب.** تحليلات أنماط الاستعلام. فحوصات استظهار في مجموعات الفريق الأحمر. علامة مائية على مخرجات النموذج.
- **المرحلة 7ج.** حدود نصف قطر الانفجار لكل أداة. إشراك بشري في الحلقة للأدوات عالية التأثير. مراجعة نشر الهوية: هل يعلم النظام النهائي أنه يعمل نيابة عن وكيل، وليس عن مستخدم؟
## بيان الأصالة
ما تقدمه هذه الأُطرة مما لا تقدمه الأعمال السابقة:
1. دمج متسلسل حسب سلسلة القتل للتهديدات في عصر الذكاء الاصطناعي مع نموذج لوكهيد مارتن. يتم الحفاظ على التدفق الزمني ومنطق تعطيل المراحل الذي بنت فرق الدفاع عملياتها حوله لأكثر من عقد. إن MITRE ATLAS وقائمة OWASP LLM Top 10 وإطار NIST AI RMF كلها منظمة كمصفوفات أو قوائم أولويات مخاطر؛ ولا شيء منها هو سلسلة قتل.
2. المرحلة 0 (اختراق سلسلة توريد النماذج) كمرحلة واحدة تسبق الهجوم. يتم دمج تسميم بيانات التدريب، والبوابات الخلفية للضبط الدقيق، وتوزيع النماذج والمحولات الخبيثة، واختراق كتالوج الأدوات هنا في مرحلة تسلسلية واحدة تسبق المراحل السبع الأساسية. يوزع ATLAS تقنيات مكافئة عبر تكتيكات تطوير الموارد والوصول الأولي والوصول إلى نموذج التعلم الآلي. صياغة المرحلة الواحدة هي الإسهام.
3. تقسيم المرحلة 7 إلى ثلاث مراحل فرعية متكافئة. يُذكر استخراج النموذج (7ب) والتحول الوكيلي (7ج) كهدفين معاديين من الدرجة الأولى إلى جانب تسريب البيانات الكلاسيكي (7أ)، داخل مرحلة الإجراءات على الأهداف. وهذا يدعم تصميم دليل تشغيل SOC الذي يعمل بالفعل وفق العمود الفقري ذي المراحل السبع.
4. مخطط معرف التقنية الفرعية `EKC-x.y`. صُممت المعرّفات لتُشار إليها في قواعد الكشف وتقارير التهديدات ووثائق SOC، مع إحالات مرجعية واحد-إلى-متعدد إلى تقنيات MITRE ATLAS وفئات OWASP LLM Top 10.
5. تأطير من منظور المدافع في كل جوانبه. الأُطرة مُحسَّنة لهندسة الكشف واستخدام SOC، حيث تكون مرحلة سلسلة القتل وحدة التحليل، بدلاً من حالات استخدام تصنيف الفريق الأحمر أو تصنيف المخاطر التي تعمل بشكل أفضل كمصفوفات.
تبني الأُطرة على سلسلة القتل السيبراني من لوكهيد مارتن (هاتشينز، كلوبيرت، وأمين، 2011) وعلى المعالجة التشغيلية في ناغار وكومار (2025). يظل الهيكل الأصلي ذو المراحل السبع قائمًا. تبقى ATLAS وقائمة OWASP LLM Top 10 في مكانها. هذه هي نظرة سلسلة القتل إلى نفس سطح التهديد، للجمهور الذي يعمل بالفعل بهذه المصطلحات.
## كيفية الاستشهاد
الاستشهاد الموصى به (APA):
> Nagar, G. (2026). *Extended Cyber Kill Chain for AI-Era Threats* (Version 1.0) [Framework]. Zenodo. https://doi.org/10.5281/zenodo.20349357
BibTeX:```bibtex
@misc{nagar2026extendedkillchain,
author = {Nagar, Gourav},
title = {Extended Cyber Kill Chain for {AI}-Era Threats},
year = {2026},
month = {5},
version = {1.0},
publisher = {Zenodo},
doi = {10.5281/zenodo.20349357},
url = {https://doi.org/10.5281/zenodo.20349357},
howpublished = {\url{https://doi.org/10.5281/zenodo.20349357}},
note = {Extends the kill-chain treatment in Nagar and Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies, Packt Publishing.}
}
يُشغّل ملف CITATION.cff في المستودع زر "استشهد بهذا المستودع" في GitHub. إن DOI الخاص بـ Zenodo 10.5281/zenodo.20349357 هو DOI المفاهيمي للإصدار 1.0؛ وسوف تُنشئ الإصدارات الموسومة اللاحقة DOIs خاصة بها ضمن نفس المفهوم.
هذا العمل مرخّص بموجب رخصة المشاع الإبداعي نَسب المُصنَّف 4.0 الدولية. أنت حر في مشاركته وتكييفه لأي غرض، بما في ذلك الاستخدام التجاري، مع الإسناد باستخدام كتلة الاستشهاد أعلاه.
يقود جوراف ناغار أمن المعلومات وتقنية المعلومات في Upwind Security، وهي شركة تعمل في مجال منصات حماية التطبيقات السحابية الأصلية. وهو مؤلف مشارك لكتاب Cyber Security Kill Chain: Tactics and Strategies (Packt Publishing, 2025) مع شرياس كومار؛ وكتب روهيت غاي، الرئيس التنفيذي لـ RSA Security آنذاك، المقدمة. كما قدّم عروضًا في RSA Conference و Black Hat، ويحمل شهادتي CISSP و CISM، ويكتب عن أمن الحوسبة السحابية الأصلية، وأمن الذكاء الاصطناعي، وهندسة الكشف على https://gouravnagar.com.
الإصدار 1.0. نُشر في 19 مايو 2026. تتم الصيانة على https://github.com/gouravnagar-infosec/ai-kill-chain.
| المرحلة | الاسم | ما يفعله الخصم |
|---|
| 1 | الاستطلاع | اختيار الأهداف |
| 2 | التسليح | إقران ثغرة بحمولة |
| 3 | التسليم | إيصال السلاح إلى الهدف |
| 4 | الاستغلال | تفعيله |
| 5 | التثبيت | زرع الاستمرارية |
| 6 | القيادة والتحكم | إنشاء قناة تحكم |
| 7 | الإجراءات على الأهداف | تحقيق المهمة |