Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ai-kill-chain — LLMおよびエージェンティックAIの脅威に対応する、Lockheed Martin社のCyber Kill Chainのディフェンダー向け拡張。モデルサプライチェーンの段階を追加し、actions-on-objectivesをexfiltration(外部へのデータ持ち出し)、model extraction(モデル抽出)、agentic pivot(エージェントピボット)に分割します。 | Kitploit
ツール/GitHubGitHub/gouravnagar-infosec/ai-kill-chain
脅威インテリジェンス論文と研究学習と教育インシデントレスポンス厳選リソースAIセキュリティ
GitHubgouravnagar-infosec/ai-kill-chain

ai-kill-chain

LLMおよびエージェンティックAIの脅威に対応する、Lockheed Martin社のCyber Kill Chainのディフェンダー向け拡張。モデルサプライチェーンの段階を追加し、actions-on-objectivesをexfiltration(外部へのデータ持ち出し)、model extraction(モデル抽出)、agentic pivot(エージェントピボット)に分割します。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
2417404ヶ月前Kitploit レビュー済み

AI時代の脅威に対応した拡張サイバーキルチェーン

LLMおよびエージェント型AI攻撃に対処するディフェンダー向けに、Lockheed Martinサイバーキルチェーンをアップデートしたものです。モデルサプライチェーン侵害のための攻撃前ステージを追加しています。また、元の7つのステージそれぞれにAI固有のサブテクニックを追加し、Actions on Objectivesステージを、従来型のデータ窃取、モデル抽出、エージェント型ピボットという3つの対等なサブステージに分割しています。

Version License: CC BY 4.0 Last Updated DOI

著者: Gourav Nagar バージョン: 1.0 日付: 2026年5月19日 リポジトリ: https://github.com/gouravnagar-infosec/ai-kill-chain

引用: Nagar, G. (2026). AI時代の脅威に対応した拡張サイバーキルチェーン (Version 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357

目次

  1. 要約
  2. 背景
  3. 7ステージモデルでは不十分な理由
  4. フレームワークの概要
  5. ステージ別の詳細仕様
    • ステージ0. モデルサプライチェーン侵害(新規)
    • ステージ1. 偵察(AI拡張)
    • ステージ2. 武器化(AI拡張)
    • ステージ3. デリバリー(AI拡張)
    • ステージ4. エクスプロイテーション(AI拡張)
    • ステージ5. インストール(AI拡張)
    • ステージ6. コマンド&コントロール(AI拡張)
    • ステージ7. 目的達成行動(拡張)
  6. MITRE ATLAS、OWASP LLM Top 10、NIST AI RMFとの関連
  7. 実践的なケーススタディ
  8. 検知と緩和のガイダンス
  9. 独自性の宣言
  10. 引用方法
  11. 参考文献
  12. ライセンス

要約

Lockheed Martinサイバーキルチェーンは、2011年以来、ディフェンダーが侵入キャンペーンを説明する際の実用的なモデルとなっています。偵察から目的達成行動までの7つのステージ。ネットワークおよびエンドポイントの攻撃面。決定論的なターゲットに対してツールを操作する人間の攻撃者。ディフェンダーにとってのその価値は、分断ロジックにあります。つまり、いずれか1つのステージをブロックすれば、チェーンの残りは完了できなくなります。

LLMとAIエージェントは、その構図には当てはまりません。攻撃者は現在、モデルの重み、トレーニングデータ、システムプロンプト、ツールの説明を標的にしています。文書やWebページには、あたかもユーザーが入力したかのようにAIエージェントが実行する命令を含めることができます。ツールアクセスを持つエージェントは、シェルコードをロードすることなく、正規の信頼関係を通じてピボットできます。

MITRE ATLASとOWASP LLM Top 10は、どちらもこれらの脅威をカタログ化しています。ATLAS v5.4.0(2026年2月)は、16の戦術、84のテクニック、42のケーススタディを備え、間接的プロンプトインジェクションやエージェント型コマンド&コントロールにまで及ぶカバレッジを持っています。OWASPの2025 LLM Top 10は、アプリケーション開発者向けに10のリスクカテゴリを優先順位付けしています。どちらもマトリクスまたはリスクリストとして構成されており、どちらもキルチェーンではありません。

本書は、同じ内容をキルチェーン型の視点で整理したものです。すでにキルチェーンのステージで考えているSOCアナリストや検知エンジニア向けに書かれています。

正規の7つのステージに加えて、3つのことを行います。AIサプライチェーンそのものに対する敵対的活動のための新しい攻撃前ステージ(ステージ0)を追加します。元の7つのステージそれぞれにAI固有のサブテクニックを追加し、検知ルールやSOCプレイブックが参照できるEKC IDを付与します。そして、ステージ7(目的達成行動)を、従来型のデータ窃取、モデル抽出、エージェント型ピボットという3つの対等なサブステージに分割します。

これはATLASやOWASPの代替ではありません。同じ脅威表面をキルチェーン型の視点で見たものです。

背景

オリジナルのサイバーキルチェーンは、Hutchins、Cloppert、Aminによる2011年のLockheed Martin論文に基づき、侵入を7つのステージに分解します。

ステージ名称敵対者が行っていること
1偵察ターゲットの選定
2武器化エクスプロイトとペイロードの組み合わせ
3デリバリー武器をターゲットに届ける
4エクスプロイテーションそれを発動させる
5インストール永続化の埋め込み
6コマンド&コントロール制御チャネルの確立
7目的達成行動ミッションの達成

このモデルは、10年以上にわたる検知エンジニアリングの実践、脅威インテルレポートの構成、SOCプレイブック設計の基盤となっています。このフレームワークとその運用上の使用法を書籍として詳述したものに、Nagar and Kumar (2025)、Cyber Security Kill Chain: Tactics and Strategies (Packt)があります。本フレームワークはその書籍を拡張したものです。

7ステージモデルでは不十分な理由

元の前提は、AI時代の攻撃に対して4つの点で崩れます。

攻撃にはネットワーク前段階が存在するようになりました。公開レジストリにある汚染されたデータセットや侵害された事前学習モデルは、1つのパケットもファイアウォールを通過する前に、標的組織を侵害することができます。正規のキルチェーンは偵察から始まり、これを置く場所がありません。

プロンプトにはコードとデータが混在しています。LLMは、命令とコンテンツを確実に区別できません。Webページ、メール、ツール説明に埋め込まれた隠しテキストが、モデルが従う命令になることがあります。キルチェーンが別々のデリバリーとエクスプロイテーションとして扱うステージは、AIのケースでは単一のプリミティブ、すなわち間接的プロンプトインジェクションに収束します。

モデル自体が今や標的です。敵対者は、重み、ファインチューニングデータ、システムプロンプト、展開されたモデルにエンコードされた能力を求めています。「データ窃取」という言葉ではこれを過小評価しています。モデル抽出、トレーニングデータ抽出、能力マイニングは、それぞれ異なる仕組みを持ち、異なる防御を必要とします。

そして、エージェントは自身の権限を通じてピボットします。ツールアクセス(MCP、function calling、ブラウザ制御)を持つ侵害されたAIエージェントは、権限を昇格させたりシェルコードをロードしたりする必要はありません。すでに使用を許可されているツールを呼び出すだけです。その仕組みは古典的なラテラルムーブメントではありませんが、標的環境への影響は同様です。

ATLASも追いついてきています。v4.9.0(2025年4月)は、Command and Controlを戦術として追加しました(AML.TA0014)。v5.1.0(2025年11月)はLateral Movement(AML.TA0015)を追加しました。v5.4.0(2026年2月)現在、ATLASは16戦術のマトリクスであり、SesameOp(AML.CS0042)やOpenClaw(AML.CS0050、AML.CS0051)のケーススタディを含む、エージェント型脅威に対する優れたカバレッジを備えています。このフレームワークはATLASのギャップを埋めるために存在するわけではありません。ATLASはマトリクスとして機能します。これは、キルチェーンのステージで考えるディフェンダーが同じコンテンツを利用できるようにし、元のステージ分断ロジックが引き続きその役割を果たすために存在します。

フレームワークの概要```mermaid

flowchart LR S0["Stage 0
Model Supply
Chain Compromise

NEW"]:::new S1["Stage 1
Reconnaissance
AI-augmented"]:::mod S2["Stage 2
Weaponization
AI-augmented"]:::mod S3["Stage 3
Delivery
AI-augmented"]:::mod S4["Stage 4
Exploitation
AI-augmented"]:::mod S5["Stage 5
Installation
AI-augmented"]:::mod S6["Stage 6
Command & Control
AI-augmented"]:::mod S7["Stage 7
Actions on Objectives
EXPANDED"]:::expanded S7A["7a. Data Exfiltration
classical"]:::expanded S7B["7b. Model Extraction
NEW"]:::new S7C["7c. Agentic Pivot
NEW"]:::new

S0 --> S1 --> S2 --> S3 --> S4 --> S5 --> S6 --> S7
S7 --> S7A
S7 --> S7B
S7 --> S7C

classDef new fill:#ffe6e6,stroke:#cc0000,stroke-width:2px,color:#000
classDef mod fill:#fff4d6,stroke:#cc8800,stroke-width:2px,color:#000
classDef expanded fill:#e6f0ff,stroke:#0044cc,stroke-width:2px,color:#000
赤は新規、黄はAIサブテクニックを伴うオリジナル、青は構造的に拡張されたオリジナルです。

このフレームワークは、7段階からなるオリジナルに3つの要素を追加します。敵対者がAIサプライチェーンに対して行う活動をカバーするため、新たな攻撃前ステージであるステージ 0 が偵察の前に配置されます。元の各ステージには、検出ルールや脅威レポートで参照できるように、EKC IDを持つAI固有のサブテクニックが追加されます。ステージ 7 は、3つの対等なサブステージに分割されます。従来の外部送信は 7a としてそのまま維持され、モデル抽出(7b)とエージェントピボット(7c)が並んで追加されます。これらは外部送信の変種ではありません。それぞれ独自の対策を必要とする、異なる敵対者の目的です。

## ステージごとの仕様

以下の各ステージ仕様は、4つの項目をカバーします。敵対者が何を行っているか。AI固有のサブテクニック(検出ルールや脅威レポートで引用できる`EKC` ID付き)。防御側が対処できる検出シグナル。緩和策。

### ステージ 0. モデルサプライチェーン侵害(新規)

**敵対者が行うこと。** 標的組織が後で自社のAIシステムに取り込むことになるモデル、データセット、ファインチューニングアダプタ、または配布チャネルを侵害します。敵対者は標的のネットワークに一切接触しません。サプライチェーンに侵害を仕込み、待機します。

**サブテクニック。**

| ID | Sub-technique | Description |
|----|---------------|-------------|
| EKC-0.1 | トレーニングデータの毒化 | 将来のトレーニング実行が取り込む公開データセット、Webスクレイピングされたコーパス、またはラベリングパイプラインに、操作された事例を注入します。 |
| EKC-0.2 | ファインチューニングバックドア | 隠されたトリガーと動作のペアを持つ、ファインチューニングアダプタ、LoRA、またはフルモデルのチェックポイントを配布します。 |
| EKC-0.3 | 事前学習モデルトロイの木馬 | 実在するモデルに似せた名前、またはタイポスクワッティングにより、悪意のあるモデルを公開レジストリ(Hugging Face、Ollama Library、GitHub)に公開します。 |
| EKC-0.4 | トークナイザーまたは前処理の操作 | 上流依存関係におけるトークン化、正規化、または特徴抽出コードを変更し、隠れた入力チャネルを追加します。 |
| EKC-0.5 | 悪意のあるMCPサーバーまたはツールカタログエントリ | 下流のエージェントに呼び出されるように設計されたツール説明、MCPサーバーマニフェスト、または関数定義を公開し、ツール説明自体へのプロンプトインジェクションを通じて悪用します。 |

**検出シグナル。**
- デプロイされたモデルアーティファクトにおける来歴の欠落(署名されたマニフェストがない、トレーニングデータの系統が不明)。
- 今日レジストリから取得したモデルと、以前の日付に取得した同じ識別子の間の暗号学的ハッシュのずれ。
- 異常に長い指示風のテキストや非印刷文字を含む、第三者MCPサーバーからのツール説明。
- 厳選されたトリガースイートでプローブした際の、デプロイ済みモデルにおける異常なニューロン活性化分布。

**主な緩和策。**
- すべてのデプロイ済みモデルについて、ベースモデルの識別情報、ファインチューニングデータのハッシュ、アダプタの来歴を含むモデル部品表(M-BOM)を維持する。
- モデルアーティファクトに署名し検証する。レジストリホスト型モデルには特定のコミットハッシュを固定する。
- 新しく追加されたMCPサーバーを隔離しサンドボックス化する。ツール説明は信頼できない入力としてレビューする。
- 公開されたベンチマークを使用して、デプロイ済みモデルに対する定期的なバックドアトリガースキャンを実施する。

### ステージ 1. 偵察(AI拡張)

**敵対者が行うこと。** 標的のAIシステム、それらができること、そのガードレール、そしてそれらが接続しているものを探し出します。

**AI拡張サブテクニック。**
ツールをダウンロード