
Un'estensione lato difensore della Cyber Kill Chain di Lockheed Martin per le minacce LLM e di IA agentica. Aggiunge una fase di supply chain del modello e suddivide la fase actions-on-objectives in esfiltrazione, estrazione del modello e pivot agentico.
Un aggiornamento alla Cyber Kill Chain di Lockheed Martin per i difensori che operano contro attacchi LLM e AI agentica. Aggiunge una fase pre-attacco per la compromissione della supply chain dei modelli. Aggiunge sotto-tecniche specifiche per l'AI a ciascuna delle sette fasi originali. Divide la fase Azioni sugli obiettivi in tre sotto-fasi paritarie: esfiltrazione classica dei dati, estrazione del modello e pivot agentico.
Autore: Gourav Nagar Versione: 1.0 Data: 19 maggio 2026 Repository: https://github.com/gouravnagar-infosec/ai-kill-chain
Cita come: Nagar, G. (2026). Extended Cyber Kill Chain for AI-Era Threats (Version 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357
La Cyber Kill Chain di Lockheed Martin è stata il modello di riferimento per come i difensori descrivono una campagna di intrusione dal 2011. Sette fasi dalla ricognizione alle azioni sugli obiettivi. Superficie di attacco di rete ed endpoint. Attaccanti umani che operano strumenti contro bersagli deterministici. Il suo valore per i difensori sta nella logica di disruption: blocca una qualsiasi fase e il resto della catena non può completarsi.
Gli LLM e gli agenti AI non rientrano in questo quadro. Gli attaccanti ora prendono di mira i pesi dei modelli, i dati di addestramento, i system prompt, le descrizioni degli strumenti. Un documento o una pagina web possono trasportare istruzioni che un agente AI esegue come se le avesse digitate un utente. Gli agenti con accesso agli strumenti possono fare pivot attraverso relazioni di fiducia legittime senza mai caricare shellcode.
MITRE ATLAS e OWASP LLM Top 10 catalogano entrambi queste minacce. ATLAS v5.4.0 (febbraio 2026) ha 16 tattiche, 84 tecniche e 42 case study, con una copertura che arriva all'indirect prompt injection e al command and control agentico. La OWASP LLM Top 10 del 2025 classifica dieci categorie di rischio per chi sviluppa applicazioni. Entrambi sono organizzati come matrici o liste di rischio. Nessuno dei due è una kill chain.
Questo documento è la visione a forma di kill chain degli stessi contenuti. È scritto per gli analisti SOC e i detection engineer che già ragionano in termini di fasi della kill chain.
Fa tre cose in aggiunta alle sette canoniche. Aggiunge una nuova fase pre-attacco (Fase 0) per l'attività avversaria contro la supply chain dell'AI stessa. Aggiunge sotto-tecniche specifiche per l'AI all'interno di ciascuna delle sette fasi originali, con ID EKC in modo che le regole di detection e i playbook SOC possano farvi riferimento. E divide la Fase 7 (Azioni sugli obiettivi) in tre sotto-fasi paritarie: esfiltrazione classica dei dati, estrazione del modello e pivot agentico.
Questa non è una sostituzione di ATLAS o OWASP. È la visione a forma di kill chain della stessa superficie di minaccia.
La Cyber Kill Chain originale, dal paper del 2011 di Hutchins, Cloppert e Amin della Lockheed Martin, scompone un'intrusione in sette fasi.
| Fase | Nome | Cosa sta facendo l'avversario |
|---|---|---|
| 1 | Ricognizione | Selezione dei bersagli |
| 2 | Weaponizzazione | Abbinamento di un exploit a un payload |
| 3 | Consegna | Portare l'arma al bersaglio |
| 4 | Sfruttamento | Attivazione |
| 5 | Installazione | Impianto della persistenza |
| 6 | Comando e controllo | Stabilire un canale di controllo |
| 7 | Azioni sugli obiettivi | Raggiungimento della missione |
Il modello è alla base di oltre un decennio di pratica di detection engineering, struttura dei report di threat intel e progettazione dei playbook SOC. Un trattamento esteso del framework e del suo uso operativo è Nagar e Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies (Packt). Questo framework estende quel libro.
Le assunzioni originali si rompono in quattro punti per gli attacchi dell'era AI.
Gli attacchi ora hanno una fase pre-rete. Un dataset avvelenato o un modello pre-addestrato compromesso presente in un registro pubblico possono compromettere un'organizzazione target prima che qualsiasi pacchetto attraversi un firewall. La kill chain canonica inizia dalla Ricognizione e non ha dove collocare questo aspetto.
I prompt mescolano codice e dati. Gli LLM non riescono a distinguere in modo affidabile le istruzioni dal contenuto. Il testo nascosto in una pagina web, in un'email o in una descrizione di uno strumento può diventare istruzioni che il modello segue. Ciò che la kill chain tratta come fasi separate di Consegna e Sfruttamento collassa in un'unica primitiva nel caso dell'AI: l'indirect prompt injection.
I modelli stessi sono ora bersagli. Gli avversari vogliono i pesi, i dati di fine-tuning, i system prompt, le capacità codificate nei modelli distribuiti. "Data exfiltration" è una definizione riduttiva. L'estrazione del modello, l'estrazione dei dati di addestramento e il capability mining hanno meccaniche diverse e richiedono difese diverse.
E gli agenti fanno pivot attraverso i propri permessi. Un agente AI compromesso con accesso agli strumenti (MCP, function calling, controllo del browser) non ha bisogno di escalare i privilegi o caricare shellcode. Invoca gli strumenti che è già autorizzato a usare. Le meccaniche non sono un classico movimento laterale, ma l'effetto su un ambiente target lo è.
ATLAS ha recuperato terreno. La v4.9.0 (aprile 2025) ha aggiunto Command and Control come tattica (AML.TA0014). La v5.1.0 (novembre 2025) ha aggiunto Lateral Movement (AML.TA0015). A partire dalla v5.4.0 (febbraio 2026), ATLAS è una matrice a 16 tattiche con una buona copertura delle minacce agentiche, inclusi i case study per SesameOp (AML.CS0042) e OpenClaw (AML.CS0050, AML.CS0051). Questo framework non esiste per colmare le lacune di ATLAS; ATLAS funziona come matrice. Esiste perché gli stessi contenuti devono essere disponibili ai difensori che ragionano in termini di fasi della kill chain, con la logica originale di disruption delle fasi che continua a fare il suo lavoro.