Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ai-kill-chain — Una extensión del lado del defensor de la Cadena de Cibereliminación de Lockheed Martin para amenazas de LLM e IA agéntica. Agrega una etapa de cadena de suministro de modelos y divide las acciones sobre objetivos en exfiltración, extracción de modelos y pivote agéntico. | Kitploit
Herramientas/GitHubGitHub/gouravnagar-infosec
/
ai-kill-chain
Inteligencia de AmenazasPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos CuradosSeguridad de IA
GitHubgouravnagar-infosec/ai-kill-chain

ai-kill-chain

Una extensión del lado del defensor de la Cadena de Cibereliminación de Lockheed Martin para amenazas de LLM e IA agéntica. Agrega una etapa de cadena de suministro de modelos y divide las acciones sobre objetivos en exfiltración, extracción de modelos y pivote agéntico.

Ver Repositorio
2417hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Extended Cyber Kill Chain para Amenazas de la Era IA

Una actualización de la Cyber Kill Chain de Lockheed Martin para defensores que trabajan contra ataques de LLM e IA agente. Añade una etapa previa al ataque para el compromiso de la cadena de suministro del modelo. Añade sub-técnicas específicas de IA a cada una de las siete etapas originales. Divide la etapa Acciones sobre los Objetivos en tres sub-etapas pares: exfiltración clásica de datos, extracción del modelo, y pivote agente.

Versión Licencia: CC BY 4.0 Última actualización DOI

Autor: Gourav Nagar Versión: 1.0 Fecha: 19 de mayo de 2026 Repositorio: https://github.com/gouravnagar-infosec/ai-kill-chain

Citar como: Nagar, G. (2026). Extended Cyber Kill Chain for AI-Era Threats (Versión 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357

Tabla de contenidos

  1. Resumen
  • Antecedentes
  • Por qué el modelo de siete etapas no es suficiente
  • El marco de un vistazo
  • Especificación etapa por etapa
    • Etapa 0. Compromiso de la cadena de suministro del modelo (nueva)
    • Etapa 1. Reconocimiento (aumentado con IA)
    • Etapa 2. Armamento (aumentado con IA)
    • Etapa 3. Entrega (aumentado con IA)
    • Etapa 4. Explotación (aumentado con IA)
    • Etapa 5. Instalación (aumentado con IA)
    • Etapa 6. Comando y Control (aumentado con IA)
    • Etapa 7. Acciones sobre los Objetivos (expandida)
  • Relación con MITRE ATLAS, OWASP LLM Top 10, NIST AI RMF
  • Casos de estudio trabajados
  • Guía de detección y mitigación
  • Declaración de originalidad
  • Cómo citar
  • Referencias
  • Licencia
  • Resumen

    La Cyber Kill Chain de Lockheed Martin ha sido el modelo de trabajo para que los defensores describan una campaña de intrusión desde 2011. Siete etapas desde el reconocimiento hasta las acciones sobre los objetivos. Superficie de ataque de red y terminal. Atacantes humanos operando herramientas contra objetivos deterministas. Su valor para los defensores es la lógica de interrupción: bloquea cualquier etapa y el resto de la cadena no puede completarse.

    Los LLM y los agentes de IA no encajan en ese panorama. Los atacantes ahora se dirigen a los pesos del modelo, los datos de entrenamiento, los prompts del sistema, las descripciones de herramientas. Un documento o una página web puede portar instrucciones que un agente de IA ejecutará como si un usuario las hubiera tecleado. Los agentes con acceso a herramientas pueden pivotar a través de relaciones de confianza legítimas sin cargar nunca shellcode.

    MITRE ATLAS y OWASP LLM Top 10 catalogan ambas amenazas. ATLAS v5.4.0 (febrero de 2026) tiene 16 tácticas, 84 técnicas y 42 casos de estudio, con cobertura que llega hasta la inyección indirecta de prompts y el comando y control agente. El OWASP LLM Top 10 2025 prioriza diez categorías de riesgo para los desarrolladores de aplicaciones. Ambos están organizados como matrices o listas de riesgos. Ninguno es una kill chain.

    Este documento es la vista en forma de kill chain del mismo contenido. Está escrito para analistas de SOC e ingenieros de detección que ya piensan en etapas de kill chain.

    Hace tres cosas sobre las siete canónicas. Añade una nueva etapa previa al ataque (Etapa 0) para la actividad adversaria contra la propia cadena de suministro de IA. Añade sub-técnicas específicas de IA dentro de cada una de las siete etapas originales, con IDs EKC para que las reglas de detección y los playbooks del SOC puedan referenciarlas. Y divide la Etapa 7 (Acciones sobre los Objetivos) en tres sub-etapas pares: exfiltración clásica de datos, extracción del modelo y pivote agente.

    Esto no es un reemplazo de ATLAS u OWASP. Es la vista en forma de kill chain de la misma superficie de amenaza.

    Antecedentes

    La Cyber Kill Chain original, del artículo de Lockheed Martin de 2011 de Hutchins, Cloppert y Amin, divide una intrusión en siete etapas.

    EtapaNombreQué está haciendo el adversario
    1ReconocimientoSeleccionar objetivos
    2ArmamentoEmparejar un exploit con una carga útil
    3EntregaLlevar el arma al objetivo
    4ExplotaciónActivarla
    5InstalaciónImplantar persistencia
    6Comando y ControlEstablecer un canal de control
    7Acciones sobre los ObjetivosLograr la misión

    El modelo es la base de más de una década de práctica de ingeniería de detección, estructura de informes de inteligencia de amenazas y diseño de playbooks de SOC. Un tratamiento en forma de libro del marco y su uso operativo es Nagar y Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies (Packt). Este marco extiende ese libro.

    Por qué el modelo de siete etapas no es suficiente

    Los supuestos originales se rompen en cuatro lugares para los ataques de la era IA.

    Los ataques ahora tienen una etapa previa a la red. Un conjunto de datos envenenado o un modelo preentrenado comprometido en un registro público puede comprometer a una organización objetivo antes de que un paquete cruce un firewall. La kill chain canónica comienza en Reconocimiento y no tiene dónde poner esto.

    Los prompts mezclan código y datos. Los LLM no pueden distinguir de manera confiable las instrucciones del contenido. El texto oculto en una página web, un correo electrónico o una descripción de herramienta puede convertirse en instrucciones que el modelo sigue. Lo que la kill chain trata como etapas separadas de Entrega y Explotación colapsa en una única primitiva en el caso de la IA: inyección indirecta de prompts.

    Los modelos en sí mismos son ahora objetivos. Los adversarios quieren los pesos, los datos de ajuste fino, los prompts del sistema, las capacidades codificadas en los modelos desplegados. "Exfiltración de datos" subestima esto. La extracción del modelo, la extracción de datos de entrenamiento, la minería de capacidades tienen mecánicas diferentes y necesitan defensas diferentes.

    Y los agentes pivotan a través de sus propios permisos. Un agente de IA comprometido con acceso a herramientas (MCP, llamada a funciones, control del navegador) no necesita escalar privilegios ni cargar shellcode. Invoca las herramientas que ya tiene permitido usar. La mecánica no es movimiento lateral clásico, pero el efecto en un entorno objetivo sí lo es.

    ATLAS se ha estado poniendo al día. v4.9.0 (abril de 2025) añadió Comando y Control como táctica (AML.TA0014). v5.1.0 (noviembre de 2025) añadió Movimiento Lateral (AML.TA0015). A partir de v5.4.0 (febrero de 2026), ATLAS es una matriz de 16 tácticas con buena cobertura de amenazas de agentes, incluidos casos de estudio para SesameOp (AML.CS0042) y OpenClaw (AML.CS0050, AML.CS0051). Este marco no existe para llenar vacíos en ATLAS; ATLAS funciona como una matriz. Existe porque el mismo contenido necesita estar disponible para los defensores que razonan en etapas de kill chain, con la lógica de interrupción de etapas original aún haciendo el trabajo.

    El marco de un vistazo```mermaid

    flowchart LR S0["Stage 0
    Model Supply
    Chain Compromise

    NEW"]:::new S1["Stage 1
    Reconnaissance
    AI-augmented"]:::mod S2["Stage 2
    Weaponization
    AI-augmented"]:::mod S3["Stage 3
    Delivery
    AI-augmented"]:::mod S4["Stage 4
    Exploitation
    AI-augmented"]:::mod S5["Stage 5
    Installation
    AI-augmented"]:::mod S6["Stage 6
    Command & Control
    AI-augmented"]:::mod S7["Stage 7
    Actions on Objectives
    EXPANDED"]:::expanded S7A["7a. Data Exfiltration
    classical"]:::expanded S7B["7b. Model Extraction
    NEW"]:::new S7C["7c. Agentic Pivot
    NEW"]:::new

    root@kitploit:~
    S0 --> S1 --> S2 --> S3 --> S4 --> S5 --> S6 --> S7
    S7 --> S7A
    S7 --> S7B
    S7 --> S7C
    
    classDef new fill:#ffe6e6,stroke:#cc0000,stroke-width:2px,color:#000
    classDef mod fill:#fff4d6,stroke:#cc8800,stroke-width:2px,color:#000
    classDef expanded fill:#e6f0ff,stroke:#0044cc,stroke-width:2px,color:#000
    
    root@kitploit:~
    Rojo es nuevo, amarillo es original con sub-técnicas de IA, azul es original pero estructuralmente expandido.
    
    El marco añade tres cosas al original de siete etapas. Una nueva Etapa 0 previa al ataque se sitúa antes de Reconocimiento para cubrir la actividad del adversario contra la cadena de suministro de IA. Cada etapa original incorpora sus propias sub-técnicas específicas de IA con identificadores EKC, de modo que las reglas de detección y los informes de amenazas puedan referenciarlas. La Etapa 7 se divide en tres sub-etapas pares: la exfiltración clásica permanece en su lugar como 7a, con Extracción de Modelo (7b) y Pivote Agéntico (7c) añadidas junto a ella. No son variantes de exfiltración. Son objetivos adversariales distintos que necesitan sus propios controles.
    
    ## Especificación etapa por etapa
    
    Cada especificación de etapa a continuación cubre cuatro aspectos. Qué está haciendo el adversario. Las sub-técnicas específicas de IA (con identificadores `EKC` que se pueden citar en reglas de detección e informes de amenazas). Las señales de detección sobre las que un defensor puede actuar. Las mitigaciones.
    
    ### Etapa 0. Compromiso de la Cadena de Suministro del Modelo (nueva)
    
    **Qué está haciendo el adversario.** Comprometer un modelo, conjunto de datos, adaptador de ajuste fino o canal de distribución que la organización objetivo incorporará posteriormente en sus propios sistemas de IA. El adversario nunca toca la red del objetivo. Introduce el compromiso en la cadena de suministro y espera.
    
    **Sub-técnicas.**
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-0.1 | Envenenamiento de datos de entrenamiento | Inyectar ejemplos manipulados en un conjunto de datos público, corpus extraído de la web o canal de etiquetado que futuros entrenamientos ingerirán. |
    | EKC-0.2 | Puerta trasera en ajuste fino | Distribuir un adaptador de ajuste fino, LoRA o punto de control completo del modelo con un par desencadenante-comportamiento oculto. |
    | EKC-0.3 | Troyano en modelo preentrenado | Publicar un modelo malicioso en un registro público (Hugging Face, Ollama Library, GitHub) con un nombre plausible o mediante suplantación tipográfica de uno real. |
    | EKC-0.4 | Manipulación del tokenizador o preprocesamiento | Alterar el código de tokenización, normalización o extracción de características en una dependencia upstream para añadir un canal de entrada encubierto. |
    | EKC-0.5 | Servidor MCP malicioso o entrada de catálogo de herramientas | Publicar una descripción de herramienta, manifiesto de servidor MCP o definición de función diseñada para ser invocada por agentes posteriores y explotarlos mediante inyección de prompt en la propia descripción de la herramienta. |
    
    **Señales de detección.**
    - Brechas de procedencia en artefactos de modelo desplegados (sin manifiesto firmado, sin linaje conocido de datos de entrenamiento).
    - Desviación de hash criptográfico entre un modelo extraído de un registro hoy y el mismo identificador extraído en una fecha anterior.
    - Descripciones de herramientas de servidores MCP de terceros que contienen texto inusualmente largo, similar a instrucciones o caracteres no imprimibles.
    - Distribuciones anómalas de activación de neuronas en un modelo desplegado al ser sondado con un conjunto de desencadenantes curado.
    
    **Mitigaciones principales.**
    - Mantener una lista de materiales del modelo (M-BOM) para cada modelo desplegado, incluyendo identidad del modelo base, hashes de datos de ajuste fino y procedencia del adaptador.
    - Firmar y verificar artefactos del modelo. Fijar hashes de commit específicos para modelos alojados en registros.
    - Poner en cuarentena y aislar servidores MCP recién añadidos. Revisar las descripciones de herramientas como entrada no confiable.
    - Escaneo rutinario de desencadenantes de puerta trasera contra modelos desplegados utilizando benchmarks publicados.
    
    ### Etapa 1. Reconocimiento (aumentado por IA)
    
    **Qué está haciendo el adversario.** Encontrar los sistemas de IA del objetivo, qué pueden hacer, cuáles son sus salvaguardas y a qué están conectados.
    
    **Sub-técnicas aumentadas por IA.**
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-1.1 | Huella digital del modelo | Identificar el modelo base, la familia de ajuste fino y la versión de un LLM desplegado mediante sondeo de patrones de respuesta, análisis de latencia o pruebas de respuesta conocida. |
    | EKC-1.2 | Enumeración del prompt del sistema | Utilizar consultas de fuga, sondeos de juego de roles o prompts en casos límite para recuperar el prompt del sistema o sus principales restricciones. |
    | EKC-1.3 | Enumeración de capacidades y herramientas | Descubrir qué herramientas, plugins, servidores MCP o interfaces de llamada a funciones tiene acceso el agente. |
    | EKC-1.4 | Mapeo de salvaguardas | Mapear el límite de la política sondando patrones de rechazo y encontrando temas, formatos o formas de entrada que eviten los clasificadores. |
    | EKC-1.5 | Descubrimiento de superficie de incrustación y recuperación | Identificar qué fuentes de recuperación lee el sistema (contenido de almacenes vectoriales, corpus de documentos, dominios de extracción web). |
    
    **Señales de detección.** Sesiones de prompt de alta entropía desde una única fuente. Exploración sistemática de límites de rechazo. Consultas que coinciden estrechamente con corpus de jailbreak publicados. Solicitudes repetidas para que el sistema "repita las instrucciones anteriores".
    
    **Mitigaciones principales.** Limitar la tasa y agrupar por comportamiento el tráfico de prompts por identidad de usuario. Redactar artefactos de respuesta identificativos. Añadir tokens señuelo al prompt del sistema que se activen ante exfiltración. Restringir la enumeración de herramientas a llamantes autenticados y auditados.
    
    ### Etapa 2. Armamento (aumentado por IA)
    
    **Qué está haciendo el adversario.** Construir una carga útil que será entregada al objetivo.
    
    **Sub-técnicas aumentadas por IA.**
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-2.1 | Creación de prompt adversarial | Construir una carga útil de inyección de prompt adaptada al modelo objetivo, las salvaguardas y el conjunto de herramientas identificados en la Etapa 1. |
    | EKC-2.2 | Construcción de carga útil multimodal | Incrustar instrucciones en imágenes, audio, PDFs o documentos estructurados que un modelo multimodal analizará. |
    | EKC-2.3 | Paquete de herramienta o MCP malicioso | Construir una herramienta que parezca benigna en nombre y descripción pero que ejecute acciones controladas por el atacante cuando sea invocada. |
    | EKC-2.4 | Ensamblaje de cadena de jailbreak | Combinar técnicas de evasión conocidas (preparación de personaje, trucos de codificación, pivotes de idiomas de bajos recursos, juego de roles estructurado) en una única carga útil que supere las salvaguardas en capas. |
    | EKC-2.5 | Malware polimórfico generado por IA | Utilizar un modelo para producir variantes de malware semánticamente equivalentes pero léxicamente diversas que eviten la detección basada en firmas. |
    
    **Señales de detección.** Coincidencias de patrones contra marcadores conocidos de inyección indirecta en contenido entrante. Análisis de imágenes, PDFs y audio para instrucciones esteganográficas. Análisis estático de paquetes MCP recién registrados.
    
    ### Etapa 3. Entrega (aumentado por IA)
    
    **Qué está haciendo el adversario.** Llevar la carga útil al sistema de IA o a su operador.
    
    **Sub-técnicas aumentadas por IA.**
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-3.1 | Inyección indirecta de prompt vía contenido web | Un agente de navegación o extracción web recupera una página controlada por el atacante con instrucciones en ella. |
    | EKC-3.2 | Envenenamiento del corpus RAG | Un atacante envía contenido (a través de tickets de soporte, documentos públicos, contribuciones de código o ingesta en almacén vectorial) que posteriormente será recuperado como contexto para un LLM. |
    | EKC-3.3 | Inyección por correo electrónico o mensaje | Instrucciones colocadas en un correo electrónico que un asistente de IA está configurado para leer o resumir. |
    | EKC-3.4 | Inyección mediante documento | Instrucciones colocadas en PDFs, hojas de cálculo o documentos ofimáticos procesados por un flujo de trabajo de IA. |
    | EKC-3.5 | Envenenamiento de descripción de herramienta | Instrucciones colocadas en las descripciones o esquemas de herramientas MCP o definiciones de funciones expuestas al agente. |
    | EKC-3.6 | Inyección mediante imagen, audio o código QR | Instrucciones codificadas en modalidades no textuales que un agente multimodal procesará. |
    
    **Señales de detección.** Texto anómalo similar a instrucciones en flujos de contenido no confiables. Alta entropía en canales alfa de imágenes y metadatos para pipelines multimodales. Cambios de idioma inesperados dentro de documentos recuperados.
    
    ### Etapa 4. Explotación (aumentado por IA)
    
    **Qué está haciendo el adversario.** Desencadenar la carga útil. En términos de IA: lograr que el modelo siga las instrucciones del atacante o viole su política.
    
    **Sub-técnicas aumentadas por IA.**
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-4.1 | Éxito de inyección directa de prompt | El prompt orientado al usuario logra la violación de la política del atacante. |
    | EKC-4.2 | Éxito de inyección indirecta de prompt | Instrucciones entregadas vía Etapa 3 son seguidas por el modelo cuando se procesa el contenido. |
    | EKC-4.3 | Invocación de herramienta de diputado confundido | El modelo invoca una herramienta privilegiada en nombre del atacante, utilizando los permisos propios del agente. |
    | EKC-4.4 | Evasión de salvaguarda o clasificador | Un clasificador de seguridad o filtro basado en reglas es eludido de modo que se produce contenido no permitido o se toman acciones no permitidas. |
    | EKC-4.5 | Contaminación de memoria o contexto | Un almacén de memoria persistente se actualiza con contenido controlado por el atacante que influirá en sesiones futuras. |
    
    **Señales de detección.** Invocaciones de herramientas cuyos argumentos derivan de cadenas de entrada no confiables. Salidas que incluyen tokens señuelo del prompt del sistema. Desviaciones de gran paso en el estado de la conversación causadas por un único documento recuperado.
    
    ### Etapa 5. Instalación (aumentado por IA)
    
    **Qué está haciendo el adversario.** Establecer persistencia para que el compromiso sobreviva a una única sesión.
    
    **Sub-técnicas aumentadas por IA.**
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-5.1 | Implante de memoria persistente | Inyectar contenido en la memoria a largo plazo, almacenes de preferencias de usuario o contexto por cuenta que será recargado en sesiones futuras. |
    | EKC-5.2 | Sobrescritura del prompt del sistema | Modificar un GPT personalizado, configuración de asistente o definición de agente para incrustar instrucciones del atacante en su prompt del sistema. |
    | EKC-5.3 | Instalación de conector malicioso | Hacer que un usuario o administrador instale un servidor MCP, plugin o extensión de navegador controlado por el atacante que le otorgue una base de operaciones persistente. |
    | EKC-5.4 | Persistencia del corpus RAG | Asegurar que los documentos envenenados permanezcan en el almacén vectorial a través de operaciones de reindexación. |
    | EKC-5.5 | Contaminación de habilidad o flujo de trabajo almacenado | Modificar una habilidad almacenada, automatización o flujo de trabajo guardado que el agente cargará y ejecutará programadamente o bajo demanda. |
    
    **Señales de detección.** Nuevas entradas en almacenes de memoria no atribuibles a una acción legítima de usuario. Cambios no autorizados en prompts del sistema, GPTs personalizados o habilidades guardadas. Puntos finales MCP recién registrados. Eventos de ingesta en almacén vectorial fuera de los pipelines esperados.
    
    ### Etapa 6. Comando y Control (aumentado por IA)
    
    **Qué está haciendo el adversario.** Mantener un canal interactivo o programado que les permita dirigir actividad adicional.
    
    Los agentes de IA introducen nuevos canales de C2. ATLAS ahora cubre algunos de estos (por ejemplo, API de Servicio de IA AML.T0096; el estudio de caso SesameOp AML.CS0042 documenta el uso de la API de Asistentes de OpenAI como infraestructura de C2). Las sub-técnicas a continuación organizan los mismos fenómenos como etapas de la cadena de muerte.
    
    **Sub-técnicas aumentadas por IA.**
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-6.1 | Canal LLM como C2 | Codificar comandos en prompts de usuario aparentemente benignos, documentos recuperados o salidas de herramientas que el agente lee programadamente. |
    | EKC-6.2 | C2 mediado por memoria | Usar el almacén de memoria a largo plazo del agente como buzón muerto. El atacante escribe instrucciones en la memoria a través de un punto de entrada, el agente actúa sobre ellas a través de otro. |
    | EKC-6.3 | C2 mediado por RAG | Actualizar un documento envenenado en el almacén vectorial para entregar nuevas instrucciones. El agente las recupera en la siguiente consulta relevante. |
    | EKC-6.4 | C2 mediante salida de herramienta | Un servidor MCP comprometido devuelve respuestas cargadas de instrucciones en cada invocación, dirigiendo el comportamiento subsiguiente del agente. |
    | EKC-6.5 | C2 esteganográfico entre sesiones | Codificar cargas útiles de comando en campos que el agente pasa entre sesiones (notas de usuario, descripciones de proyectos, comentarios de tickets) donde eluden la clasificación de contenido porque cada fragmento parece inocuo por sí solo. |
    
    **Señales de detección.** Análisis de grafo de conversaciones que muestra instrucciones llegando repetidamente desde la misma fuente recuperada. Salidas de herramientas externas que contienen lenguaje imperativo inconsistente con el propósito documentado de la herramienta. Análisis de entropía en campos agente a agente.
    
    ### Etapa 7. Acciones sobre los Objetivos (expandida)
    
    **Qué está haciendo el adversario.** Lograr la misión. La Etapa 7 se divide en tres sub-etapas pares porque los sistemas de IA hacen viables dos nuevas clases de objetivo que antes no existían como objetivos de primera clase.
    
    #### Sub-etapa 7a. Exfiltración de Datos (clásica)
    
    Las acciones sobre los objetivos de la cadena de muerte tradicional. Se exfiltran datos sensibles. Se destruyen, cifran o deterioran sistemas. Se comete fraude. La IA no cambia cualitativamente esta sub-etapa. Amplifica la escala mediante phishing más barato, reconocimiento automatizado y ciclos de ingeniería social más rápidos.
    
    #### Sub-etapa 7b. Extracción de Modelo (nueva)
    
    El objetivo es el modelo en sí mismo, los datos que contiene o el conocimiento codificado en él.
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-7b.1 | Extracción de modelo basada en API | Reconstruir una aproximación de los pesos o la frontera de decisión de un modelo desplegado consultándolo a gran escala y entrenando un sustituto. |
    | EKC-7b.2 | Extracción de datos de entrenamiento | Recuperar ejemplos de entrenamiento textuales o casi textuales, incluyendo PII sensible o contenido propietario, mediante prompts orientados a la memorización. |
    | EKC-7b.3 | Inferencia de pertenencia | Determinar si un registro específico estaba en el conjunto de entrenamiento. Tiene implicaciones para la regulación de privacidad y la confidencialidad. |
    | EKC-7b.4 | Extracción de prompt del sistema e instrucciones | Recuperar prompts del sistema propietarios que codifican lógica de negocio, reglas de precios o posicionamiento competitivo. |
    | EKC-7b.5 | Minería de capacidades | Usar el modelo desplegado para realizar tareas que la infraestructura del atacante no puede. El acceso se convierte en una transferencia de capacidad. |
    
    **Señales de detección.** Patrones de consulta programática de alto volumen desde una única identidad, especialmente con baja entropía en las plantillas de consulta y alta entropía en las entradas. Consultas que contienen sondas de memorización clásicas ("repite el texto anterior"). Distribuciones de consultas que se asemejan a ataques de extracción publicados.
    
    #### Sub-etapa 7c. Pivote Agéntico (nueva)
    
    El agente de IA comprometido se utiliza para realizar acciones en sistemas conectados, utilizando sus propios permisos legítimos. Mecánicamente: sin código de explotación, sin reutilización de credenciales, sin escalada de privilegios. Solo invocación de herramientas autorizadas con argumentos influenciados por el atacante. ATLAS añadió una táctica de Movimiento Lateral (AML.TA0015) en v5.1.0 (noviembre de 2025) para abordar el mismo fenómeno. La contribución aquí es colocar la variante de pivote agéntico dentro de la etapa de Acciones sobre los Objetivos de la cadena de muerte, como par de la exfiltración clásica, en lugar de como una táctica separada al principio de la matriz.
    
    | ID | Sub-técnica | Descripción |
    |----|-------------|-------------|
    | EKC-7c.1 | Acción lateral mediada por herramienta | El agente invoca herramientas legítimas (enviar correo, escribir archivo, crear ticket, autorizar pago) en nombre del atacante. |
    | EKC-7c.2 | Pivote entre aplicaciones | El agente se mueve de una aplicación conectada a otra (calendario a CRM a procesador de pagos) encadenando llamadas a herramientas. |
    | EKC-7c.3 | Ataque de confusión de identidad | El agente actúa en un contexto donde los sistemas posteriores tratan sus acciones como las acciones de un usuario privilegiado, otorgando privilegios que el atacante no posee directamente. |
    | EKC-7c.4 | Abuso recursivo de agente | Un agente comprometido invoca a otros agentes, propagando el compromiso a través de un tejido de agentes sin movimiento lateral clásico. |
    | EKC-7c.5 | Weaponización de flujo de trabajo | Una automatización almacenada o flujo de trabajo programado ejecuta la acción deseada del atacante de forma recurrente. |
    
    **Señales de detección.** Llamadas a herramientas cuyos argumentos contienen contenido rastreable hasta fuentes upstream no confiables. Grafos de llamadas a herramientas que cruzan límites de confianza que ninguna acción humana atravesó. Picos en llamadas entre aplicaciones por sesión. Comunicaciones salientes iniciadas por agentes hacia destinatarios no presentes en ningún historial de conversación previo.
    
    ## Relación con MITRE ATLAS, OWASP LLM Top 10, NIST AI RMF
    
    El EKC es complementario a los marcos existentes de seguridad en IA. No reemplaza a ninguno de ellos.
    
    ATLAS es la comparación más cercana. ATLAS es una matriz de tácticas adversariales modelada a partir de ATT&CK, estructurada como una taxonomía paralela para sistemas de IA. A partir de v5.4.0 (febrero de 2026) tiene 16 tácticas, 84 técnicas, 56 sub-técnicas, 32 mitigaciones y 42 estudios de caso. La evolución relevante para este marco: v4.9.0 (abril de 2025) añadió Comando y Control (AML.TA0014), y v5.1.0 (noviembre de 2025) añadió Movimiento Lateral (AML.TA0015). ATLAS está organizado como una matriz. El EKC proporciona la vista secuenciada por cadena de muerte de la misma superficie de amenaza. La mayoría de las sub-técnicas del EKC se asignan a una o más técnicas de ATLAS; véase [`mappings/mitre-atlas-mapping.md`](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/HEAD/mappings/mitre-atlas-mapping.md). Use ambos: EKC para defensores que razonan en etapas de cadena de muerte, ATLAS para equipos rojos y analistas de inteligencia de amenazas que razonan en matrices de tácticas-técnicas.
    
    El OWASP Top 10 para Aplicaciones LLM (2025), publicado en noviembre de 2024 por el Proyecto de Seguridad GenAI de OWASP, es una lista de priorización de riesgos para desarrolladores de aplicaciones. Sus diez categorías son: Inyección de Prompt (LLM01), Divulgación de Información Sensible (LLM02), Cadena de Suministro (LLM03), Envenenamiento de Datos y Modelo (LLM04), Manejo Inadecuado de Salidas (LLM05), Agencia Excesiva (LLM06), Fuga de Prompt del Sistema (LLM07), Debilidades de Vectores e Incrustaciones (LLM08), Desinformación (LLM09) y Consumo Ilimitado (LLM10). La lista está organizada por categoría de riesgo. No especifica en qué punto de un ataque se explota cada riesgo. El archivo de mapeo del EKC (`mappings/owasp-llm-mapping.md`) proporciona esa vista: cada categoría de OWASP mapeada a las etapas del EKC donde la vulnerabilidad se vuelve operativa.
    
    El Marco de Gestión de Riesgos de IA del NIST (AI RMF 1.0) opera a un nivel diferente. Proporciona cuatro funciones de gobernanza (Gobernar, Mapear, Medir, Gestionar) para el riesgo de IA. El Perfil de IA Generativa asociado (NIST AI 600-1, julio de 2024) cataloga doce categorías de riesgo específicas de IA generativa con más de 200 acciones sugeridas. Son marcos de gestión de riesgos programáticos, no modelos adversariales. El EKC proporciona el detalle del lado adversarial que las funciones de Mapear y Medir del RMF del NIST necesitan para ser operativamente completas.
    
    ATT&CK sigue siendo el marco canónico de tácticas adversariales para operaciones cibernéticas no relacionadas con IA. Las Etapas 1 a 7 del EKC son totalmente compatibles con las técnicas de ATT&CK utilizadas en esas etapas. El EKC añade sub-técnicas específicas de IA sobre esa compatibilidad, sin intentar reemplazar la cobertura de ATT&CK del comportamiento adversarial clásico.
    
    ## Estudios de caso trabajados
    
    [`examples/case-studies.md`](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/HEAD/examples/case-studies.md) recorre cuatro escenarios a través de la cadena de muerte de principio a fin:
    
    1. Inyección indirecta de prompt en un agente de navegación. Una página web pública contiene instrucciones que secuestran el comportamiento de uso de herramientas del agente para exfiltrar el contenido de las pestañas abiertas del usuario.
    2. Compromiso de servidor MCP. Un servidor MCP de terceros publicado en un registro público contiene una puerta trasera en sus descripciones de herramientas que se activa cuando un agente downstream consulta un tema específico.
    3. Envenenamiento del corpus RAG de un asistente empresarial. Un atacante envía un ticket de soporte cuyo contenido es ingerido en el corpus RAG de la empresa y posteriormente recuperado por un asistente interno, provocando que revele configuraciones sensibles.
    4. Extracción de modelo basada en API contra un modelo de dominio propietario. Un competidor utiliza acceso autenticado a la API para consultar un modelo de dominio ajustado a gran escala, entrenando un sustituto que replica gran parte de su comportamiento.
    
    Cada estudio de caso mapea el comportamiento adversarial observado a identificadores específicos de sub-técnicas del EKC e identifica las señales de detección que habrían sacado a la luz la actividad más tempranamente.
    
    ## Guía de detección y mitigación
    
    La lógica de interrupción de la cadena de muerte se mantiene. Rompe una etapa, rompe la cadena. Los equipos defensores deben distribuir los controles a lo largo de las etapas en lugar de concentrarlos en un solo punto.
    
    Controles de mayor apalancamiento por etapa:- **Etapa 0.** Lista de materiales del modelo. Artefactos firmados. Fijación de registros. Sondas periódicas de puertas traseras.
    - **Etapa 1.** Analíticas de comportamiento del tráfico de instrucciones. Tokens canarios en instrucciones del sistema. Límites de velocidad en consultas similares a sondas.
    - **Etapas 2 y 3.** Detección de inyección indirecta en cada flujo de contenido entrante no confiable: web, correo electrónico, corpus RAG, descripciones de herramientas MCP, entradas multimodales.
    - **Etapa 4.** Seguimiento de linaje de argumentos de llamadas a herramientas. Cualquier invocación de herramienta cuyos argumentos se deriven de texto no confiable se trata como de alto riesgo por defecto.
    - **Etapa 5.** Registros de auditoría de escritura en memoria. Control de cambios en instrucciones del sistema y habilidades almacenadas. Atestación en endpoints MCP.
    - **Etapa 6.** Análisis de grafos de conversación para descubrir fuentes recurrentes de instrucciones. Análisis de entropía en campos agente-a-agente.
    - **Etapa 7a.** DLP clásico, monitorización, segmentación.
    - **Etapa 7b.** Analíticas de patrones de consulta. Sondas de memorización en suites de equipos rojos. Marcado de agua de las salidas del modelo.
    - **Etapa 7c.** Límites de radio de explosión por herramienta. Humano en el bucle para herramientas de alto impacto. Revisión de propagación de identidad: ¿sabe el sistema descendente que está actuando en nombre de un agente, no de un usuario?
    
    ## Declaración de originalidad
    
    Lo que este marco aporta que trabajos anteriores no:
    
    1. Una integración secuenciada según la kill chain de las amenazas de la era de la IA con el modelo de Lockheed Martin. Se preserva el flujo temporal y la lógica de interrupción de etapas en torno a la cual los equipos defensores han construido operaciones durante más de una década. MITRE ATLAS, el OWASP LLM Top 10 y el NIST AI RMF están organizados como matrices o listas de prioridad de riesgos; ninguno es una kill chain.
    2. La Etapa 0 (Compromiso de la Cadena de Suministro del Modelo) como una única etapa previa al ataque. El envenenamiento de datos de entrenamiento, las puertas traseras en fine-tuning, la distribución maliciosa de modelos y adaptadores, y el compromiso del catálogo de herramientas se consolidan aquí en una etapa secuencial que precede a las siete canónicas. ATLAS distribuye técnicas equivalentes entre las tácticas de Desarrollo de Recursos, Acceso Inicial y Acceso al Modelo de ML. El marco de etapa única es la contribución.
    3. La Etapa 7 dividida en tres sub-etapas pares. La Extracción de Modelo (7b) y el Pivote Agéntico (7c) se nombran como objetivos de adversario de primera clase junto a la exfiltración de datos clásica (7a), dentro de la etapa Acciones sobre Objetivos. Esto respalda el diseño de playbooks del SOC que ya funciona sobre la columna vertebral de siete etapas.
    4. El esquema de ID de sub-técnica `EKC-x.y`. Los IDs están diseñados para ser referenciados en reglas de detección, informes de amenazas y documentación del SOC, con referencias cruzadas uno-a-muchos a técnicas de MITRE ATLAS y categorías del OWASP LLM Top 10.
    5. Un marco del lado del defensor en todo momento. El marco está optimizado para la ingeniería de detección y el uso del SOC, donde la etapa de la kill chain es la unidad de análisis, en lugar de para la taxonomía de equipos rojos o casos de uso de categorización de riesgos que funcionan mejor como matrices.
    
    El marco se basa en la Cyber Kill Chain de Lockheed Martin (Hutchins, Cloppert y Amin, 2011) y en el tratamiento operativo en Nagar y Kumar (2025). La estructura original de siete etapas permanece. ATLAS y el OWASP LLM Top 10 permanecen. Esta es la vista de kill chain de la misma superficie de amenaza, para la audiencia que ya trabaja en esos términos.
    
    ## Cómo citar
    
    Citación recomendada (APA):
    
    > Nagar, G. (2026). *Extended Cyber Kill Chain for AI-Era Threats* (Version 1.0) [Framework]. Zenodo. https://doi.org/10.5281/zenodo.20349357
    
    BibTeX:
    
    ```bibtex
    @software{nagar2026extended,
      author       = {Nagar, G.},
      title        = {Extended Cyber Kill Chain for AI-Era Threats},
      year         = {2026},
      version      = {1.0},
      publisher    = {Zenodo},
      doi          = {10.5281/zenodo.20349357},
      url          = {https://doi.org/10.5281/zenodo.20349357}
    }
    ``````bibtex
    @misc{nagar2026extendedkillchain,
      author       = {Nagar, Gourav},
      title        = {Extended Cyber Kill Chain for {AI}-Era Threats},
      year         = {2026},
      month        = {5},
      version      = {1.0},
      publisher    = {Zenodo},
      doi          = {10.5281/zenodo.20349357},
      url          = {https://doi.org/10.5281/zenodo.20349357},
      howpublished = {\url{https://doi.org/10.5281/zenodo.20349357}},
      note         = {Extends the kill-chain treatment in Nagar and Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies, Packt Publishing.}
    }
    

    El archivo CITATION.cff en el repositorio activa el botón "Citar este repositorio" de GitHub. El DOI de Zenodo 10.5281/zenodo.20349357 es el DOI conceptual de la versión 1.0; las versiones etiquetadas posteriores generarán sus propios DOI de versión bajo el mismo concepto.

    Referencias

    • Hutchins, E. M., Cloppert, M. J., & Amin, R. M. (2011). Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains. Leading Issues in Information Warfare & Security Research, 1(1), 80.
    • Nagar, G., & Kumar, S. (2025). Cyber Security Kill Chain: Tactics and Strategies. Breaking down the cyberattack process and responding to threats (Foreword by Rohit Ghai). Packt Publishing. ISBN 978-1-83546-609-4.
    • MITRE Corporation. (2026). MITRE ATLAS: Adversarial Threat Landscape for Artificial-Intelligence Systems (v5.4.0). https://atlas.mitre.org/
    • OWASP Foundation. (2024). OWASP Top 10 for LLM Applications 2025. OWASP GenAI Security Project. https://genai.owasp.org/resource/owasp-top-10-for-llm-applications-2025/
    • National Institute of Standards and Technology. (2023). Artificial Intelligence Risk Management Framework (AI RMF 1.0) (NIST AI 100-1). https://doi.org/10.6028/NIST.AI.100-1
    • National Institute of Standards and Technology. (2024). Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1). https://doi.org/10.6028/NIST.AI.600-1
    • Greshake, K., Abdelnabi, S., Mishra, S., Endres, C., Holz, T., & Fritz, M. (2023). Not what you've signed up for: Compromising real-world LLM-integrated applications with indirect prompt injection. Proceedings of the 16th ACM Workshop on Artificial Intelligence and Security (AISec '23), 79-90.
    • Carlini, N., Tramèr, F., Wallace, E., Jagielski, M., Herbert-Voss, A., Lee, K., Roberts, A., Brown, T., Song, D., Erlingsson, Ú., Oprea, A., & Raffel, C. (2021). Extracting training data from large language models. 30th USENIX Security Symposium, 2633-2650.
    • Hubinger, E., et al. (2024). Sleeper agents: Training deceptive LLMs that persist through safety training. arXiv preprint arXiv:2401.05566.
    • Tramèr, F., Zhang, F., Juels, A., Reiter, M. K., & Ristenpart, T. (2016). Stealing machine learning models via prediction APIs. 25th USENIX Security Symposium, 601-618.

    Licencia

    Este trabajo está licenciado bajo la Licencia Internacional Creative Commons Atribución 4.0. Eres libre de compartirlo y adaptarlo para cualquier propósito, incluso comercial, con atribución utilizando el bloque de citas anterior.

    Autor

    Gourav Nagar lidera Seguridad de la Información y TI en Upwind Security, una empresa de plataforma de protección de aplicaciones nativas de la nube. Es coautor de Cyber Security Kill Chain: Tactics and Strategies (Packt Publishing, 2025) junto con Shreyas Kumar; Rohit Ghai, entonces CEO de RSA Security, escribió el prólogo. Ha presentado en RSA Conference y Black Hat, posee las certificaciones CISSP y CISM, y escribe sobre seguridad nativa de la nube, seguridad en IA e ingeniería de detección en https://gouravnagar.com.

    Versión 1.0. Publicado el 19 de mayo de 2026. Mantenido en https://github.com/gouravnagar-infosec/ai-kill-chain.

    Descargar herramienta