
Расширение цепочки кибератак Lockheed Martin для защитника, нацеленное на угрозы от LLM и агентных ИИ. Добавляет этап цепочки поставок моделей и разделяет действия по достижению целей на эксфильтрацию, извлечение моделей и агентный pivot.
Обновление цепочки кибератак Lockheed Martin для защитников, работающих против атак с использованием LLM и агентного ИИ. Добавляет предварительный этап для компрометации цепочки поставок моделей. Добавляет ИИ-специфичные подтехники для каждого из семи исходных этапов. Разделяет этап «Действия по достижению целей» на три равноправных подэтапа: классическая кража данных, извлечение модели и агентный перехват.
Автор: Gourav Nagar Версия: 1.0 Дата: 19 мая 2026 года Репозиторий: https://github.com/gouravnagar-infosec/ai-kill-chain
Цитировать как: Nagar, G. (2026). Extended Cyber Kill Chain for AI-Era Threats (Версия 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357
Цепочка кибератак Lockheed Martin была рабочей моделью для описания кампаний вторжений защитниками с 2011 года. Семь этапов — от разведки до действий по достижению целей. Сетевая и конечная поверхность атаки. Человеческие атакующие, использующие инструменты против детерминированных целей. Её ценность для защитников заключается в логике прерывания: блокируйте любой этап, и остальная цепочка не сможет завершиться.
LLM и ИИ-агенты не вписываются в эту картину. Атакующие теперь нацеливаются на веса моделей, обучающие данные, системные промпты, описания инструментов. Документ или веб-страница могут нести инструкции, которые ИИ-агент выполнит так, как если бы их ввёл пользователь. Агенты с доступом к инструментам могут перехватывать управление через доверенные связи, не загружая шелл-код.
MITRE ATLAS и OWASP LLM Top 10 оба каталогизируют эти угрозы. ATLAS v5.4.0 (февраль 2026) содержит 16 тактик, 84 техники и 42 кейса, охватывая косвенную инъекцию промптов и агентное командование и управление. OWASP LLM Top 10 2025 года выделяет десять категорий рисков для разработчиков приложений. Оба организованы как матрицы или списки рисков. Ни один из них не является цепочкой кибератак.
Этот документ представляет собой представление того же содержимого в виде цепочки кибератак. Он написан для аналитиков SOC и инженеров по обнаружению, которые уже мыслят в терминах этапов цепочки.
Он делает три дополнения к каноническим семи этапам. Добавляет новый предварительный этап (Этап 0) для действий противника против самой цепочки поставок ИИ. Добавляет ИИ-специфичные подтехники внутри каждого из семи исходных этапов с идентификаторами EKC, чтобы правила обнаружения и плейбуки SOC могли ссылаться на них. И разделяет Этап 7 (Действия по достижению целей) на три равноправных подэтапа: классическая кража данных, извлечение модели и агентный перехват.
Это не замена ATLAS или OWASP. Это представление той же поверхности угроз в виде цепочки кибератак.
Оригинальная цепочка кибератак из статьи Hutchins, Cloppert и Amin 2011 года (Lockheed Martin) разбивает вторжение на семь этапов.
| Этап | Название | Что делает противник |
|---|---|---|
| 1 | Reconnaissance | Выбор целей |
| 2 | Weaponization | Сопряжение эксплойта с полезной нагрузкой |
| 3 | Delivery | Доставка оружия к цели |
| 4 | Exploitation | Запуск |
| 5 | Installation | Внедрение механизма постоянства |
| 6 | Command and Control | Установка канала управления |
| 7 | Actions on Objectives | Выполнение миссии |
Эта модель лежит в основе более чем десятилетней практики инженерии обнаружения, структурирования отчётов по угрозам и разработки плейбуков SOC. Полноценное рассмотрение фреймворка и его операционного применения представлено в книге Nagar и Kumar (2025) Cyber Security Kill Chain: Tactics and Strategies (Packt). Настоящий фреймворк расширяет эту книгу.
Исходные допущения ломаются в четырёх местах для атак эпохи ИИ.
Атаки теперь имеют предсетевой этап. Отравленный набор данных или скомпрометированная предобученная модель, находящаяся в публичном реестре, может скомпрометировать целевую организацию ещё до того, как хоть один пакет пересечёт межсетевой экран. Каноническая цепочка начинается с разведки, и ей некуда поместить это.
Промпты смешивают код и данные. LLM не могут надёжно отличить инструкции от содержимого. Скрытый текст на веб-странице, в электронном письме или описании инструмента может стать инструкцией, которой модель следует. То, что цепочка кибератак рассматривает как отдельные этапы доставки и эксплуатации, в случае ИИ сворачивается в один примитив: косвенная инъекция промптов.
Сами модели теперь являются целями. Противники хотят веса, данные тонкой настройки, системные промпты, возможности, закодированные в развёрнутых моделях. «Кража данных» не передаёт всю картину. Извлечение модели, извлечение обучающих данных, добыча возможностей — каждый из этих процессов имеет различную механику и требует разных защит.
И агенты перехватывают управление через свои собственные разрешения. Скомпрометированный ИИ-агент с доступом к инструментам (MCP, вызов функций, управление браузером) не нуждается в повышении привилегий или загрузке шелл-кода. Он вызывает инструменты, которые уже имеет право использовать. Механика не является классическим боковым перемещением, но её воздействие на целевую среду аналогично.
ATLAS нагоняет. v4.9.0 (апрель 2025) добавила тактику «Командование и управление» (AML.TA0014). v5.1.0 (ноябрь 2025) добавила «Боковое перемещение» (AML.TA0015). С v5.4.0 (февраль 2026) ATLAS представляет собой матрицу из 16 тактик с хорошим охватом агентных угроз, включая кейсы для SesameOp (AML.CS0042) и OpenClaw (AML.CS0050, AML.CS0051). Этот фреймворк не предназначен для заполнения пробелов в ATLAS; ATLAS работает как матрица. Он создан для того, чтобы то же самое содержимое было доступно защитникам, которые мыслят в терминах этапов цепочки кибератак, при этом исходная логика прерывания этапов продолжает работать.