
रक्षक-पक्ष का विस्तार जो LLM और एजेंटिक AI खतरों के लिए Lockheed Martin Cyber Kill Chain को अनुकूलित करता है। यह एक मॉडल सप्लाई चेन चरण जोड़ता है और actions-on-objectives को एक्सफ़िल्ट्रेशन, मॉडल एक्सट्रैक्शन और एजेंटिक पिवट में विभाजित करता है।
Lockheed Martin Cyber Kill Chain का एक अद्यतन, जो LLM और एजेंटिक AI हमलों के विरुद्ध काम करने वाले डिफेंडरों के लिए है। मॉडल सप्लाई चेन समझौते के लिए एक प्री-अटैक चरण जोड़ता है। मूल सात चरणों में से प्रत्येक में AI-विशिष्ट उप-तकनीकें जोड़ता है। Actions on Objectives चरण को तीन समकक्ष उप-चरणों में विभाजित करता है: शास्त्रीय डेटा एक्सफिल्ट्रेशन, मॉडल निष्कर्षण और एजेंटिक पिवट।
लेखक: Gourav Nagar संस्करण: 1.0 दिनांक: 19 मई, 2026 रिपॉज़िटरी: https://github.com/gouravnagar-infosec/ai-kill-chain
उद्धरण: Nagar, G. (2026). Extended Cyber Kill Chain for AI-Era Threats (Version 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357
Lockheed Martin Cyber Kill Chain 2011 से इस बात का कार्यशील मॉडल रहा है कि डिफेंडर किसी घुसपैठ अभियान (intrusion campaign) का वर्णन कैसे करते हैं। टोही (reconnaissance) से लेकर उद्देश्यों पर कार्रवाई (actions on objectives) तक सात चरण। नेटवर्क और एंडपॉइंट अटैक सतह। नियतात्मक लक्ष्यों के विरुद्ध टूल संचालित करने वाले मानव हमलावर। डिफेंडरों के लिए इसका मूल्य विघटन तर्क (disruption logic) है: किसी एक चरण को अवरुद्ध करें और शेष श्रृंखला पूरी नहीं हो सकती।
LLM और AI एजेंट इस तस्वीर में फिट नहीं बैठते। हमलावर अब मॉडल वेट्स, प्रशिक्षण डेटा, सिस्टम प्रॉम्प्ट्स और टूल विवरणों को निशाना बनाते हैं। कोई दस्तावेज़ या वेब पेज ऐसे निर्देश ले जा सकता है जिन्हें AI एजेंट ऐसे निष्पादित करेगा जैसे उपयोगकर्ता ने उन्हें टाइप किया हो। टूल एक्सेस वाले एजेंट बिना कभी शेलकोड लोड किए वैध ट्रस्ट संबंधों के माध्यम से पिवट कर सकते हैं।
MITRE ATLAS और OWASP LLM Top 10 दोनों इन खतरों को सूचीबद्ध करते हैं। ATLAS v5.4.0 (फरवरी 2026) में 16 टैक्टिक्स, 84 तकनीकें और 42 केस स्टडीज़ हैं, जिनका कवरेज अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन और एजेंटिक कमांड एंड कंट्रोल तक पहुँचता है। OWASP की 2025 LLM Top 10 एप्लिकेशन निर्माताओं के लिए दस जोखिम श्रेणियों को प्राथमिकता देती है। दोनों मैट्रिक्स या जोखिम सूचियों के रूप में संगठित हैं। कोई भी किल चेन नहीं है।
यह दस्तावेज़ उसी सामग्री का किल-चेन-आकार का दृश्य है। यह SOC विश्लेषकों और डिटेक्शन इंजीनियरों के लिए लिखा गया है जो पहले से ही किल चेन चरणों में सोचते हैं।
यह विहित सात के अतिरिक्त तीन काम करता है। यह AI सप्लाई चेन के विरुद्ध प्रतिद्वंद्वी गतिविधि के लिए एक नया प्री-अटैक चरण (चरण 0) जोड़ता है। यह मूल सात चरणों में से प्रत्येक के भीतर AI-विशिष्ट उप-तकनीकें जोड़ता है, जिनके साथ EKC आईडी होती हैं ताकि डिटेक्शन नियम और SOC प्लेबुक उन्हें संदर्भित कर सकें। और यह चरण 7 (Actions on Objectives) को तीन समकक्ष उप-चरणों में विभाजित करता है: शास्त्रीय डेटा एक्सफिल्ट्रेशन, मॉडल निष्कर्षण और एजेंटिक पिवट।
यह ATLAS या OWASP का प्रतिस्थापन नहीं है। यह उसी खतरे की सतह का किल-चेन-आकार का दृश्य है।
मूल Cyber Kill Chain, Hutchins, Cloppert और Amin के 2011 Lockheed Martin पेपर से, एक घुसपैठ को सात चरणों में विभाजित करता है।
| Stage | नाम | प्रतिद्वंद्वी क्या कर रहा है |
|---|---|---|
| 1 | टोही (Reconnaissance) | लक्ष्यों का चयन करना |
| 2 | हथियारीकरण (Weaponization) | एक्सप्लॉइट को पेलोड के साथ जोड़ना |
| 3 | वितरण (Delivery) | हथियार को लक्ष्य तक पहुँचाना |
| 4 | शोषण (Exploitation) | इसे ट्रिगर करना |
| 5 | स्थापना (Installation) | पर्सिस्टेंस स्थापित करना |
| 6 | कमांड एंड कंट्रोल | नियंत्रण चैनल स्थापित करना |
| 7 | उद्देश्यों पर कार्रवाई (Actions on Objectives) | मिशन को प्राप्त करना |
यह मॉडल एक दशक से अधिक की डिटेक्शन इंजीनियरिंग प्रैक्टिस, थ्रेट इंटेल रिपोर्टिंग संरचना और SOC प्लेबुक डिज़ाइन का आधार है। फ्रेमवर्क और इसके परिचालन उपयोग का पुस्तक-स्तरीय विवरण Nagar और Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies (Packt) में है। यह फ्रेमवर्क उस पुस्तक का विस्तार है।
AI-युग के हमलों के लिए मूल मान्यताएँ चार स्थानों पर टूट जाती हैं।
हमलों का अब एक प्री-नेटवर्क चरण होता है। सार्वजनिक रजिस्ट्री पर मौजूद एक विषाक्त डेटासेट या समझौता किया गया प्री-ट्रेंड मॉडल, किसी भी पैकेट के फ़ायरवॉल पार करने से पहले ही लक्षित संगठन से समझौता कर सकता है। विहित किल चेन टोही (Reconnaissance) से शुरू होती है और उसके पास इसे रखने के लिए कोई स्थान नहीं है।
प्रॉम्प्ट्स कोड और डेटा को मिलाते हैं। LLM विश्वसनीय रूप से निर्देशों को सामग्री से अलग नहीं कर सकते। वेब पेज, ईमेल या टूल विवरण में छिपा पाठ निर्देशों में बदल सकता है जिनका मॉडल अनुसरण करता है। किल चेन जिन्हें अलग-अलग Delivery (वितरण) और Exploitation (शोषण) चरणों के रूप में मानती है, वे AI मामले में एक ही प्रिमिटिव में सिमट जाते हैं: अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन (indirect prompt injection)।
मॉडल स्वयं अब लक्ष्य हैं। प्रतिद्वंद्वी वेट्स, फाइन-ट्यूनिंग डेटा, सिस्टम प्रॉम्प्ट्स और तैनात मॉडलों में एन्कोडेड क्षमताओं को चाहते हैं। "डेटा एक्सफिल्ट्रेशन" इसका कम आकलन करता है। मॉडल निष्कर्षण (model extraction), प्रशिक्षण-डेटा निष्कर्षण (training-data extraction), क्षमता खनन (capability mining) — इनमें से प्रत्येक की अलग क्रियाविधि है और अलग बचाव की आवश्यकता होती है।
और एजेंट अपनी स्वयं की अनुमतियों के माध्यम से पिवट करते हैं। टूल एक्सेस (MCP, फंक्शन कॉलिंग, ब्राउज़र नियंत्रण) वाले एक समझौता किए गए AI एजेंट को विशेषाधिकार बढ़ाने या शेलकोड लोड करने की आवश्यकता नहीं होती। यह उन्हीं टूल को इनवोक करता है जिन्हें उसे उपयोग करने की पहले से अनुमति है। इसकी क्रियाविधियाँ शास्त्रीय पार्श्व गति (lateral movement) नहीं हैं, परंतु लक्षित वातावरण पर प्रभाव वही है।
ATLAS इन खतरों के साथ तालमेल बिठा रहा है। v4.9.0 (अप्रैल 2025) ने Command and Control को एक टैक्टिक (AML.TA0014) के रूप में जोड़ा। v5.1.0 (नवंबर 2025) ने Lateral Movement (AML.TA0015) जोड़ा। v5.4.0 (फरवरी 2026) तक ATLAS एक 16-टैक्टिक मैट्रिक्स है जिसमें एजेंटिक खतरों का अच्छा कवरेज है, जिसमें SesameOp (AML.CS0042) और OpenClaw (AML.CS0050, AML.CS0051) के केस स्टडीज़ शामिल हैं। यह फ्रेमवर्क ATLAS में कमियाँ भरने के लिए मौजूद नहीं है; ATLAS एक मैट्रिक्स के रूप में कार्य करता है। यह इसलिए मौजूद है क्योंकि वही सामग्री उन डिफेंडरों के लिए उपलब्ध होनी चाहिए जो किल-चेन चरणों में तर्क करते हैं, जहाँ मूल चरण-विघटन तर्क अभी भी अपना कार्य कर रहा है।