
Eine Erweiterung der Lockheed Martin Cyber Kill Chain aus Verteidigersicht für Bedrohungen durch LLMs und agentische KI. Fügt eine Stufe für die Modell-Lieferkette hinzu und teilt Actions-on-Objectives in Exfiltration, Modellextraktion und Agentic Pivot auf.
Eine Aktualisierung der Lockheed-Martin-Cyber-Kill-Chain für Verteidiger, die gegen LLM- und agentische-KI-Angriffe arbeiten. Sie fügt eine Phase vor dem Angriff für die Kompromittierung der Modell-Lieferkette hinzu. Sie ergänzt jede der ursprünglich sieben Phasen um KI-spezifische Sub-Techniken. Sie teilt die Phase „Actions on Objectives“ in drei gleichwertige Sub-Phasen: klassische Datenexfiltration, Modellextraktion und agentischer Pivot.
Autor: Gourav Nagar Version: 1.0 Datum: 19. Mai 2026 Repository: https://github.com/gouravnagar-infosec/ai-kill-chain
Zitieren als: Nagar, G. (2026). Erweiterte Cyber-Kill-Chain für Bedrohungen im KI-Zeitalter (Version 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357
Die Lockheed-Martin-Cyber-Kill-Chain ist seit 2011 das Arbeitsmodell dafür, wie Verteidiger eine Intrusionskampagne beschreiben. Sieben Phasen von der Aufklärung bis zu den Aktionen auf Ziele. Netzwerk- und Endpoint-Angriffsfläche. Menschliche Angreifer, die Werkzeuge gegen deterministische Ziele einsetzen. Ihr Wert für Verteidiger liegt in der Unterbrechungslogik: Blockiere eine beliebige Phase, und der Rest der Kette kann nicht abgeschlossen werden.
LLMs und KI-Agenten passen nicht in dieses Bild. Angreifer zielen jetzt auf Modellgewichte, Trainingsdaten, Systemprompts und Tool-Beschreibungen. Ein Dokument oder eine Webseite kann Anweisungen enthalten, die ein KI-Agent ausführt, als hätte ein Benutzer sie eingegeben. Agenten mit Tool-Zugriff können durch legitime Vertrauensbeziehungen pivoten, ohne jemals Shellcode zu laden.
MITRE ATLAS und das OWASP LLM Top 10 katalogisieren diese Bedrohungen. ATLAS v5.4.0 (Februar 2026) hat 16 Taktiken, 84 Techniken und 42 Fallstudien, mit einer Abdeckung, die bis zu indirekter Prompt-Injektion und agentischem Command and Control reicht. Das OWASP LLM Top 10 von 2025 priorisiert zehn Risikokategorien für Anwendungsentwickler. Beide sind als Matrizen oder Risikolisten organisiert. Keines ist eine Kill-Chain.
Dieses Dokument ist die kill-chain-förmige Sicht auf denselben Inhalt. Es wurde für SOC-Analysten und Detection Engineers geschrieben, die bereits in Kill-Chain-Phasen denken.
Es tut drei Dinge zusätzlich zu den kanonischen sieben. Es fügt eine neue Phase vor dem Angriff (Stage 0) für gegnerische Aktivitäten gegen die KI-Lieferkette selbst hinzu. Es ergänzt KI-spezifische Sub-Techniken innerhalb jeder der ursprünglichen sieben Phasen, mit EKC-IDs, sodass Erkennungsregeln und SOC-Playbooks darauf referenzieren können. Und es teilt Stage 7 (Actions on Objectives) in drei gleichwertige Sub-Phasen: klassische Datenexfiltration, Modellextraktion und agentischer Pivot.
Dies ist kein Ersatz für ATLAS oder OWASP. Es ist die kill-chain-förmige Sicht auf dieselbe Bedrohungsoberfläche.
Die ursprüngliche Cyber-Kill-Chain aus dem Lockheed-Martin-Paper von Hutchins, Cloppert und Amin (2011) unterteilt eine Intrusion in sieben Phasen.
| Stage | Name | Was der Angreifer tut |
|---|---|---|
| 1 | Reconnaissance | Ziele auswählen |
| 2 | Weaponization | Kombinieren eines Exploits mit einer Payload |
| 3 | Delivery | Liefern der Waffe an das Ziel |
| 4 | Exploitation | Auslösen derselben |
| 5 | Installation | Installieren von Persistenz |
| 6 | Command and Control | Einrichten eines Steuerkanals |
| 7 | Actions on Objectives | Erreichen der Mission |
Das Modell ist die Grundlage von mehr als einem Jahrzehnt Detection-Engineering-Praxis, Threat-Intelligence-Berichtsstruktur und SOC-Playbook-Design. Eine buchlange Behandlung des Frameworks und seiner operativen Verwendung ist Nagar und Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies (Packt). Dieses Framework erweitert dieses Buch.
Die ursprünglichen Annahmen brechen an vier Stellen für KI-Ära-Angriffe.
Angriffe haben jetzt eine Phase vor dem Netzwerk. Ein vergifteter Datensatz oder ein kompromittiertes vortrainiertes Modell auf einer öffentlichen Registry kann eine Zielorganisation kompromittieren, bevor ein Paket eine Firewall überquert. Die kanonische Kill-Chain beginnt bei Reconnaissance und hat keinen Platz dafür.
Prompts mischen Code und Daten. LLMs können Anweisungen nicht zuverlässig von Inhalten unterscheiden. Versteckter Text in einer Webseite, einer E-Mail oder einer Tool-Beschreibung kann zu Anweisungen werden, denen das Modell folgt. Was die Kill-Chain als getrennte Delivery- und Exploitation-Phasen behandelt, kollabiert im KI-Fall zu einer einzigen Primitive: indirekte Prompt-Injektion.
Modelle selbst sind jetzt Ziele. Gegner wollen die Gewichte, die Fine-Tuning-Daten, die Systemprompts, die in bereitgestellten Modellen kodierten Fähigkeiten. „Datenexfiltration“ untertreibt dies. Modellextraktion, Trainingsdatenextraktion und Fähigkeitsgewinnung haben jeweils unterschiedliche Mechanismen und benötigen unterschiedliche Verteidigungen.
Und Agenten pivoten durch ihre eigenen Berechtigungen. Ein kompromittierter KI-Agent mit Tool-Zugriff (MCP, Function Calling, Browsersteuerung) muss keine Privilegien eskalieren oder Shellcode laden. Er ruft die Werkzeuge auf, die er bereits verwenden darf. Die Mechanik ist keine klassische laterale Bewegung, aber die Wirkung auf eine Zielumgebung ist es.
ATLAS hat aufgeholt. v4.9.0 (April 2025) fügte Command and Control als Taktik hinzu (AML.TA0014). v5.1.0 (November 2025) fügte Lateral Movement hinzu (AML.TA0015). Mit Stand v5.4.0 (Februar 2026) ist ATLAS eine 16-Taktiken-Matrix mit guter Abdeckung von agentischen Bedrohungen, einschließlich Fallstudien für SesameOp (AML.CS0042) und OpenClaw (AML.CS0050, AML.CS0051). Dieses Framework existiert nicht, um Lücken in ATLAS zu füllen; ATLAS funktioniert als Matrix. Es existiert, weil derselbe Inhalt für Verteidiger verfügbar sein muss, die in Kill-Chain-Phasen denken, wobei die ursprüngliche Phasenunterbrechungslogik weiterhin ihre Arbeit tut.