
Una extensión del lado del defensor de la Cadena de Cibereliminación de Lockheed Martin para amenazas de LLM e IA agéntica. Agrega una etapa de cadena de suministro de modelos y divide las acciones sobre objetivos en exfiltración, extracción de modelos y pivote agéntico.
Una actualización de la Cyber Kill Chain de Lockheed Martin para defensores que trabajan contra ataques de LLM e IA agente. Añade una etapa previa al ataque para el compromiso de la cadena de suministro del modelo. Añade sub-técnicas específicas de IA a cada una de las siete etapas originales. Divide la etapa Acciones sobre los Objetivos en tres sub-etapas pares: exfiltración clásica de datos, extracción del modelo, y pivote agente.
Autor: Gourav Nagar Versión: 1.0 Fecha: 19 de mayo de 2026 Repositorio: https://github.com/gouravnagar-infosec/ai-kill-chain
Citar como: Nagar, G. (2026). Extended Cyber Kill Chain for AI-Era Threats (Versión 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357
La Cyber Kill Chain de Lockheed Martin ha sido el modelo de trabajo para que los defensores describan una campaña de intrusión desde 2011. Siete etapas desde el reconocimiento hasta las acciones sobre los objetivos. Superficie de ataque de red y terminal. Atacantes humanos operando herramientas contra objetivos deterministas. Su valor para los defensores es la lógica de interrupción: bloquea cualquier etapa y el resto de la cadena no puede completarse.
Los LLM y los agentes de IA no encajan en ese panorama. Los atacantes ahora se dirigen a los pesos del modelo, los datos de entrenamiento, los prompts del sistema, las descripciones de herramientas. Un documento o una página web puede portar instrucciones que un agente de IA ejecutará como si un usuario las hubiera tecleado. Los agentes con acceso a herramientas pueden pivotar a través de relaciones de confianza legítimas sin cargar nunca shellcode.
MITRE ATLAS y OWASP LLM Top 10 catalogan ambas amenazas. ATLAS v5.4.0 (febrero de 2026) tiene 16 tácticas, 84 técnicas y 42 casos de estudio, con cobertura que llega hasta la inyección indirecta de prompts y el comando y control agente. El OWASP LLM Top 10 2025 prioriza diez categorías de riesgo para los desarrolladores de aplicaciones. Ambos están organizados como matrices o listas de riesgos. Ninguno es una kill chain.
Este documento es la vista en forma de kill chain del mismo contenido. Está escrito para analistas de SOC e ingenieros de detección que ya piensan en etapas de kill chain.
Hace tres cosas sobre las siete canónicas. Añade una nueva etapa previa al ataque (Etapa 0) para la actividad adversaria contra la propia cadena de suministro de IA. Añade sub-técnicas específicas de IA dentro de cada una de las siete etapas originales, con IDs EKC para que las reglas de detección y los playbooks del SOC puedan referenciarlas. Y divide la Etapa 7 (Acciones sobre los Objetivos) en tres sub-etapas pares: exfiltración clásica de datos, extracción del modelo y pivote agente.
Esto no es un reemplazo de ATLAS u OWASP. Es la vista en forma de kill chain de la misma superficie de amenaza.
La Cyber Kill Chain original, del artículo de Lockheed Martin de 2011 de Hutchins, Cloppert y Amin, divide una intrusión en siete etapas.
| Etapa | Nombre | Qué está haciendo el adversario |
|---|---|---|
| 1 | Reconocimiento | Seleccionar objetivos |
| 2 | Armamento | Emparejar un exploit con una carga útil |
| 3 | Entrega | Llevar el arma al objetivo |
| 4 | Explotación | Activarla |
| 5 | Instalación | Implantar persistencia |
| 6 | Comando y Control | Establecer un canal de control |
| 7 | Acciones sobre los Objetivos | Lograr la misión |
El modelo es la base de más de una década de práctica de ingeniería de detección, estructura de informes de inteligencia de amenazas y diseño de playbooks de SOC. Un tratamiento en forma de libro del marco y su uso operativo es Nagar y Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies (Packt). Este marco extiende ese libro.
Los supuestos originales se rompen en cuatro lugares para los ataques de la era IA.
Los ataques ahora tienen una etapa previa a la red. Un conjunto de datos envenenado o un modelo preentrenado comprometido en un registro público puede comprometer a una organización objetivo antes de que un paquete cruce un firewall. La kill chain canónica comienza en Reconocimiento y no tiene dónde poner esto.
Los prompts mezclan código y datos. Los LLM no pueden distinguir de manera confiable las instrucciones del contenido. El texto oculto en una página web, un correo electrónico o una descripción de herramienta puede convertirse en instrucciones que el modelo sigue. Lo que la kill chain trata como etapas separadas de Entrega y Explotación colapsa en una única primitiva en el caso de la IA: inyección indirecta de prompts.
Los modelos en sí mismos son ahora objetivos. Los adversarios quieren los pesos, los datos de ajuste fino, los prompts del sistema, las capacidades codificadas en los modelos desplegados. "Exfiltración de datos" subestima esto. La extracción del modelo, la extracción de datos de entrenamiento, la minería de capacidades tienen mecánicas diferentes y necesitan defensas diferentes.
Y los agentes pivotan a través de sus propios permisos. Un agente de IA comprometido con acceso a herramientas (MCP, llamada a funciones, control del navegador) no necesita escalar privilegios ni cargar shellcode. Invoca las herramientas que ya tiene permitido usar. La mecánica no es movimiento lateral clásico, pero el efecto en un entorno objetivo sí lo es.
ATLAS se ha estado poniendo al día. v4.9.0 (abril de 2025) añadió Comando y Control como táctica (AML.TA0014). v5.1.0 (noviembre de 2025) añadió Movimiento Lateral (AML.TA0015). A partir de v5.4.0 (febrero de 2026), ATLAS es una matriz de 16 tácticas con buena cobertura de amenazas de agentes, incluidos casos de estudio para SesameOp (AML.CS0042) y OpenClaw (AML.CS0050, AML.CS0051). Este marco no existe para llenar vacíos en ATLAS; ATLAS funciona como una matriz. Existe porque el mismo contenido necesita estar disponible para los defensores que razonan en etapas de kill chain, con la lógica de interrupción de etapas original aún haciendo el trabajo.