Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ai-kill-chain — Расширение цепочки кибератак Lockheed Martin для защитника, нацеленное на угрозы от LLM и агентных ИИ. Добавляет этап цепочки поставок моделей и разделяет действия по достижению целей на эксфильтрацию, извлечение моделей и агентный pivot. | Kitploit
Инструменты/GitHubGitHub/gouravnagar-infosec/ai-kill-chain
Разведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные РесурсыБезопасность ИИ
GitHubgouravnagar-infosec/ai-kill-chain

ai-kill-chain

Расширение цепочки кибератак Lockheed Martin для защитника, нацеленное на угрозы от LLM и агентных ИИ. Добавляет этап цепочки поставок моделей и разделяет действия по достижению целей на эксфильтрацию, извлечение моделей и агентный pivot.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
24172 месяцев назадПроверено Kitploit

Extended Cyber Kill Chain для угроз эпохи ИИ

Обновление цепочки кибератак Lockheed Martin для защитников, работающих против атак с использованием LLM и агентного ИИ. Добавляет предварительный этап для компрометации цепочки поставок моделей. Добавляет ИИ-специфичные подтехники для каждого из семи исходных этапов. Разделяет этап «Действия по достижению целей» на три равноправных подэтапа: классическая кража данных, извлечение модели и агентный перехват.

Version License: CC BY 4.0 Last Updated DOI

Автор: Gourav Nagar Версия: 1.0 Дата: 19 мая 2026 года Репозиторий: https://github.com/gouravnagar-infosec/ai-kill-chain

Цитировать как: Nagar, G. (2026). Extended Cyber Kill Chain for AI-Era Threats (Версия 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357

Содержание

  1. Аннотация
  2. Предыстория
  3. Почему семиэтапной модели недостаточно
  4. Обзор фреймворка
  5. Поэтапная спецификация
    • Этап 0. Компрометация цепочки поставок моделей (новый)
    • Этап 1. Разведка (с усилением ИИ)
    • Этап 2. Вооружение (с усилением ИИ)
    • Этап 3. Доставка (с усилением ИИ)
    • Этап 4. Эксплуатация (с усилением ИИ)
    • Этап 5. Установка (с усилением ИИ)
    • Этап 6. Командование и управление (с усилением ИИ)
    • Этап 7. Действия по достижению целей (расширен)
  6. Связь с MITRE ATLAS, OWASP LLM Top 10, NIST AI RMF
  7. Разобранные кейсы
  8. Рекомендации по обнаружению и смягчению
  9. Заявление об оригинальности
  10. Как цитировать
  11. Ссылки
  12. Лицензия

Аннотация

Цепочка кибератак Lockheed Martin была рабочей моделью для описания кампаний вторжений защитниками с 2011 года. Семь этапов — от разведки до действий по достижению целей. Сетевая и конечная поверхность атаки. Человеческие атакующие, использующие инструменты против детерминированных целей. Её ценность для защитников заключается в логике прерывания: блокируйте любой этап, и остальная цепочка не сможет завершиться.

LLM и ИИ-агенты не вписываются в эту картину. Атакующие теперь нацеливаются на веса моделей, обучающие данные, системные промпты, описания инструментов. Документ или веб-страница могут нести инструкции, которые ИИ-агент выполнит так, как если бы их ввёл пользователь. Агенты с доступом к инструментам могут перехватывать управление через доверенные связи, не загружая шелл-код.

MITRE ATLAS и OWASP LLM Top 10 оба каталогизируют эти угрозы. ATLAS v5.4.0 (февраль 2026) содержит 16 тактик, 84 техники и 42 кейса, охватывая косвенную инъекцию промптов и агентное командование и управление. OWASP LLM Top 10 2025 года выделяет десять категорий рисков для разработчиков приложений. Оба организованы как матрицы или списки рисков. Ни один из них не является цепочкой кибератак.

Этот документ представляет собой представление того же содержимого в виде цепочки кибератак. Он написан для аналитиков SOC и инженеров по обнаружению, которые уже мыслят в терминах этапов цепочки.

Он делает три дополнения к каноническим семи этапам. Добавляет новый предварительный этап (Этап 0) для действий противника против самой цепочки поставок ИИ. Добавляет ИИ-специфичные подтехники внутри каждого из семи исходных этапов с идентификаторами EKC, чтобы правила обнаружения и плейбуки SOC могли ссылаться на них. И разделяет Этап 7 (Действия по достижению целей) на три равноправных подэтапа: классическая кража данных, извлечение модели и агентный перехват.

Это не замена ATLAS или OWASP. Это представление той же поверхности угроз в виде цепочки кибератак.

Предыстория

Оригинальная цепочка кибератак из статьи Hutchins, Cloppert и Amin 2011 года (Lockheed Martin) разбивает вторжение на семь этапов.

Эта модель лежит в основе более чем десятилетней практики инженерии обнаружения, структурирования отчётов по угрозам и разработки плейбуков SOC. Полноценное рассмотрение фреймворка и его операционного применения представлено в книге Nagar и Kumar (2025) Cyber Security Kill Chain: Tactics and Strategies (Packt). Настоящий фреймворк расширяет эту книгу.

Почему семиэтапной модели недостаточно

Исходные допущения ломаются в четырёх местах для атак эпохи ИИ.

Атаки теперь имеют предсетевой этап. Отравленный набор данных или скомпрометированная предобученная модель, находящаяся в публичном реестре, может скомпрометировать целевую организацию ещё до того, как хоть один пакет пересечёт межсетевой экран. Каноническая цепочка начинается с разведки, и ей некуда поместить это.

Промпты смешивают код и данные. LLM не могут надёжно отличить инструкции от содержимого. Скрытый текст на веб-странице, в электронном письме или описании инструмента может стать инструкцией, которой модель следует. То, что цепочка кибератак рассматривает как отдельные этапы доставки и эксплуатации, в случае ИИ сворачивается в один примитив: косвенная инъекция промптов.

Сами модели теперь являются целями. Противники хотят веса, данные тонкой настройки, системные промпты, возможности, закодированные в развёрнутых моделях. «Кража данных» не передаёт всю картину. Извлечение модели, извлечение обучающих данных, добыча возможностей — каждый из этих процессов имеет различную механику и требует разных защит.

И агенты перехватывают управление через свои собственные разрешения. Скомпрометированный ИИ-агент с доступом к инструментам (MCP, вызов функций, управление браузером) не нуждается в повышении привилегий или загрузке шелл-кода. Он вызывает инструменты, которые уже имеет право использовать. Механика не является классическим боковым перемещением, но её воздействие на целевую среду аналогично.

ATLAS нагоняет. v4.9.0 (апрель 2025) добавила тактику «Командование и управление» (AML.TA0014). v5.1.0 (ноябрь 2025) добавила «Боковое перемещение» (AML.TA0015). С v5.4.0 (февраль 2026) ATLAS представляет собой матрицу из 16 тактик с хорошим охватом агентных угроз, включая кейсы для SesameOp (AML.CS0042) и OpenClaw (AML.CS0050, AML.CS0051). Этот фреймворк не предназначен для заполнения пробелов в ATLAS; ATLAS работает как матрица. Он создан для того, чтобы то же самое содержимое было доступно защитникам, которые мыслят в терминах этапов цепочки кибератак, при этом исходная логика прерывания этапов продолжает работать.

Обзор фреймворка```mermaid

flowchart LR S0["Stage 0
Model Supply
Chain Compromise

NEW"]:::new S1["Stage 1
Reconnaissance
AI-augmented"]:::mod S2["Stage 2
Weaponization
AI-augmented"]:::mod S3["Stage 3
Delivery
AI-augmented"]:::mod S4["Stage 4
Exploitation
AI-augmented"]:::mod S5["Stage 5
Installation
AI-augmented"]:::mod S6["Stage 6
Command & Control
AI-augmented"]:::mod S7["Stage 7
Actions on Objectives
EXPANDED"]:::expanded S7A["7a. Data Exfiltration
classical"]:::expanded S7B["7b. Model Extraction
NEW"]:::new S7C["7c. Agentic Pivot
NEW"]:::new

root@kitploit:~
S0 --> S1 --> S2 --> S3 --> S4 --> S5 --> S6 --> S7
S7 --> S7A
S7 --> S7B
S7 --> S7C

classDef new fill:#ffe6e6,stroke:#cc0000,stroke-width:2px,color:#000
classDef mod fill:#fff4d6,stroke:#cc8800,stroke-width:2px,color:#000
classDef expanded fill:#e6f0ff,stroke:#0044cc,stroke-width:2px,color:#000
root@kitploit:~
Красный — новый, жёлтый — оригинальный с AI-подтехниками, синий — оригинальный, но структурно расширенный.

Фреймворк добавляет три вещи к семистадийному оригиналу. Новая пред-атакующая Стадия 0 располагается перед Разведкой и охватывает действия противника против цепочки поставок ИИ. Каждая оригинальная стадия получает свои собственные AI-специфичные подтехники с идентификаторами EKC, чтобы правила обнаружения и отчёты об угрозах могли на них ссылаться. Стадия 7 разделяется на три равноправные подстадии: классический эксфильтрация остаётся на месте как 7a, а Извлечение модели (7b) и Агентный поворот (7c) добавляются рядом с ней. Это не варианты эксфильтрации. Это отдельные цели противника, требующие собственных средств контроля.

## Постадийная спецификация

Каждая спецификация стадии ниже охватывает четыре аспекта: что делает противник, AI-специфичные подтехники (с идентификаторами `EKC`, на которые можно ссылаться в правилах обнаружения и отчётах об угрозах), сигналы обнаружения, на которые может реагировать защитник, и меры смягчения.

### Стадия 0. Компрометация цепочки поставок модели (новая)

**Что делает противник.** Компрометация модели, набора данных, адаптера тонкой настройки или канала распространения, которые целевая организация позже внедрит в свои собственные ИИ-системы. Противник никогда не касается сети цели. Он внедряет компрометацию в цепочку поставок и ждёт.

**Подтехники.**

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-0.1 | Отравление обучающих данных | Внедрение манипулируемых примеров в публичный набор данных, корпус, собранный из веб-скрапинга, или конвейер разметки, которые будут использованы в будущем обучении. |
| EKC-0.2 | Бэкдор тонкой настройки | Распространение адаптера тонкой настройки, LoRA или полной контрольной точки модели со скрытой парой триггер-поведение. |
| EKC-0.3 | Троян предобученной модели | Публикация вредоносной модели в публичном реестре (Hugging Face, Ollama Library, GitHub) под правдоподобным именем или путём тайпсквоттинга реального имени. |
| EKC-0.4 | Манипуляция токенизатором или предобработкой | Изменение кода токенизации, нормализации или извлечения признаков в вышестоящей зависимости для добавления скрытого входного канала. |
| EKC-0.5 | Вредоносный MCP-сервер или запись в каталоге инструментов | Публикация описания инструмента, манифеста MCP-сервера или определения функции, предназначенных для вызова нижестоящими агентами и их эксплуатации через внедрение команд в самом описании инструмента. |

**Сигналы обнаружения.**
- Пробелы в происхождении развёрнутых артефактов модели (нет подписанного манифеста, неизвестная происхождение обучающих данных).
- Расхождение криптографического хеша модели, загруженной из реестра сегодня, и того же идентификатора, загруженного ранее.
- Описания инструментов от сторонних MCP-серверов, содержащие необычно длинный, похожий на инструкции текст или непечатаемые символы.
- Аномальные распределения активаций нейронов в развёрнутой модели при проверке с помощью подобранного набора триггеров.

**Основные меры смягчения.**
- Ведите ведомость материалов модели (M-BOM) для каждой развёрнутой модели, включая идентификатор базовой модели, хеши данных тонкой настройки и происхождение адаптера.
- Подписывайте и проверяйте артефакты модели. Фиксируйте конкретные хеши коммитов для моделей, размещённых в реестрах.
- Карантинизируйте и изолируйте недавно добавленные MCP-серверы. Рассматривайте описания инструментов как недоверенный ввод.
- Регулярно сканируйте развёрнутые модели на наличие бэкдор-триггеров с использованием опубликованных тестов.

### Стадия 1. Разведка (с AI-усилением)

**Что делает противник.** Поиск ИИ-систем цели, их возможностей, их защитных барьеров и того, к чему они подключены.

**Подтехники с AI-усилением.**

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-1.1 | Снятие отпечатка модели | Идентификация базовой модели, семейства тонкой настройки и версии развёрнутой LLM через зондирование стиля ответов, анализ задержек или тесты с известными ответами. |
| EKC-1.2 | Перечисление системного промпта | Использование запросов на утечку, ролевых зондов или граничных запросов для восстановления системного промпта или его основных ограничений. |
| EKC-1.3 | Перечисление возможностей и инструментов | Обнаружение того, к каким инструментам, плагинам, MCP-серверам или интерфейсам вызова функций имеет доступ агент. |
| EKC-1.4 | Картирование защитных барьеров | Определение границ политики путём зондирования шаблонов отказов и поиска тем, форматов или форм ввода, которые обходят классификаторы. |
| EKC-1.5 | Обнаружение поверхности эмбеддингов и поиска | Идентификация того, из каких источников извлечения система читает (содержимое векторных хранилищ, корпуса документов, домены веб-запросов). |

**Сигналы обнаружения.** Сессии промптов с высокой энтропией от одного источника. Систематическое исследование границ отказов. Запросы, близко совпадающие с опубликованными корпусами jailbreak. Повторяющиеся запросы к системе «повторите инструкции выше».

**Основные меры смягчения.** Ограничивайте скорость и кластеризуйте поведение трафика промптов по идентификатору пользователя. Редактируйте идентифицирующие артефакты в ответах. Добавьте канарные токены в системный промпт, которые срабатывают при эксфильтрации. Ограничьте перечисление инструментов аутентифицированными и аудируемыми вызывающими.

### Стадия 2. Оснащение (с AI-усилением)

**Что делает противник.** Создание полезной нагрузки, которая будет доставлена цели.

**Подтехники с AI-усилением.**

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-2.1 | Создание состязательного промпта | Сборка полезной нагрузки для внедрения команд, адаптированной под снятую с отпечатка целевую модель, защитные барьеры и набор инструментов из Стадии 1. |
| EKC-2.2 | Создание мультимодальной полезной нагрузки | Встраивание инструкций в изображения, аудио, PDF или структурированные документы, которые будет обрабатывать мультимодальная модель. |
| EKC-2.3 | Вредоносный инструмент или MCP-пакет | Создание инструмента, который выглядит безобидным по названию и описанию, но выполняет контролируемые атакующим действия при вызове. |
| EKC-2.4 | Сборка цепочки jailbreak | Объединение известных техник обхода (прайминг личности, трюки с кодировкой, переключение на низкоресурсные языки, структурированная ролевая игра) в единую полезную нагрузку, которая преодолевает многоуровневые защитные барьеры. |
| EKC-2.5 | AI-генерированное полиморфное вредоносное ПО | Использование модели для создания семантически эквивалентных, но лексически разнообразных вариантов вредоносного ПО, которые избегают сигнатурного обнаружения. |

**Сигналы обнаружения.** Совпадение с паттернами известных маркеров косвенного внедрения во входящем контенте. Анализ изображений, PDF и аудио на наличие стеганографических инструкций. Статический анализ недавно зарегистрированных MCP-пакетов.

### Стадия 3. Доставка (с AI-усилением)

**Что делает противник.** Доставка полезной нагрузки в ИИ-систему или её оператору.

**Подтехники с AI-усилением.**

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-3.1 | Косвенное внедрение команд через веб-контент | Агент, выполняющий просмотр или веб-запросы, извлекает страницу под контролем атакующего с инструкциями. |
| EKC-3.2 | Отравление корпуса RAG | Атакующий отправляет контент (через заявки в поддержку, публичные документы, вклады в код или ингестию в векторное хранилище), который позже будет извлечён как контекст для LLM. |
| EKC-3.3 | Внедрение через электронную почту или сообщения | Инструкции, помещённые в электронное письмо, которое ИИ-ассистент настроен читать или обобщать. |
| EKC-3.4 | Внедрение через документы | Инструкции, помещённые в PDF, электронные таблицы или офисные документы, обрабатываемые ИИ-рабочим процессом. |
| EKC-3.5 | Отравление описаний инструментов | Инструкции, помещённые в описания или схемы MCP-инструментов или функций, доступных агенту. |
| EKC-3.6 | Внедрение через изображения, аудио или QR-коды | Инструкции, закодированные в не-текстовых модальностях, которые будет обрабатывать мультимодальный агент. |

**Сигналы обнаружения.** Аномальный текст, похожий на инструкции, в недоверенных потоках контента. Высокая энтропия в альфа-каналах изображений и метаданных для мультимодальных конвейеров. Неожиданные сдвиги языка внутри извлечённых документов.

### Стадия 4. Эксплуатация (с AI-усилением)

**Что делает противник.** Активация полезной нагрузки. В терминах ИИ: получение модели, чтобы она следовала инструкциям атакующего или нарушала свою политику.

**Подтехники с AI-усилением.**

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-4.1 | Успешное прямое внедрение команд | Пользовательский промпт достигает нарушения политики атакующим. |
| EKC-4.2 | Успешное косвенное внедрение команд | Инструкции, доставленные через Стадию 3, выполняются моделью при обработке контента. |
| EKC-4.3 | Вызов инструмента через запутанного заместителя | Модель вызывает привилегированный инструмент от имени атакующего, используя собственные разрешения агента. |
| EKC-4.4 | Обход защитного барьера или классификатора | Классификатор безопасности или фильтр на основе правил обходится, и в результате создаётся запрещённый контент или выполняются запрещённые действия. |
| EKC-4.5 | Загрязнение памяти или контекста | Постоянное хранилище памяти обновляется контентом под контролем атакующего, что повлияет на будущие сессии. |

**Сигналы обнаружения.** Вызовы инструментов, аргументы которых происходят из недоверенных входных строк. Выходные данные, включающие канарные токены из системного промпта. Резкие отклонения состояния диалога, вызванные одним извлечённым документом.

### Стадия 5. Установка (с AI-усилением)

**Что делает противник.** Настройка постоянства, чтобы компрометация пережила одну сессию.

**Подтехники с AI-усилением.**

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-5.1 | Имплант в постоянную память | Внедрение контента в долговременную память, хранилища предпочтений пользователя или контекст на учётную запись, который будет загружен в будущих сессиях. |
| EKC-5.2 | Переопределение системного промпта | Изменение пользовательского GPT, конфигурации ассистента или определения агента для встраивания инструкций атакующего в его системный промпт. |
| EKC-5.3 | Установка вредоносного соединителя | Побуждение пользователя или администратора установить MCP-сервер, плагин или расширение браузера под контролем атакующего, что даёт атакующему постоянную точку опоры. |
| EKC-5.4 | Постоянство в корпусе RAG | Обеспечение того, чтобы отравленные документы оставались в векторном хранилище после операций переиндексации. |
| EKC-5.5 | Загрязнение сохранённых навыков или рабочих процессов | Изменение сохранённого навыка, автоматизации или сохранённого рабочего процесса, который агент будет загружать и выполнять по расписанию или по запросу. |

**Сигналы обнаружения.** Новые записи в хранилищах памяти, не связанные с легитимным действием пользователя. Несанкционированные изменения системных промптов, пользовательских GPT или сохранённых навыков. Недавно зарегистрированные MCP-точки. События ингестии в векторное хранилище вне ожидаемых конвейеров.

### Стадия 6. Командование и управление (с AI-усилением)

**Что делает противник.** Удержание интерактивного или запланированного канала, позволяющего им направлять дальнейшие действия.

AI-агенты вводят новые каналы C2. ATLAS теперь покрывает некоторые из них (например, AI Service API AML.T0096; тематическое исследование SesameOp AML.CS0042 документирует использование OpenAI Assistants API в качестве инфраструктуры C2). Подтехники ниже организуют те же явления в виде стадий цепочки убийства.

**Подтехники с AI-усилением.**

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-6.1 | Канал LLM как C2 | Кодирование команд в, казалось бы, безобидные пользовательские промпты, извлечённые документы или выходные данные инструментов, которые агент читает по расписанию. |
| EKC-6.2 | C2 через память | Использование долговременного хранилища памяти агента как тайника. Атакующий записывает инструкции в память через одну точку входа, агент выполняет их через другую. |
| EKC-6.3 | C2 через RAG | Обновление отравленного документа в векторном хранилище для доставки новых инструкций. Агент извлекает их при следующем релевантном запросе. |
| EKC-6.4 | C2 через вывод инструмента | Скомпрометированный MCP-сервер возвращает ответы с инструкциями при каждом вызове, направляя последующее поведение агента. |
| EKC-6.5 | Межсессионный стеганографический C2 | Кодирование полезных нагрузок команд в поля, которые агент передаёт между сессиями (заметки пользователя, описания проектов, комментарии к заявкам), где они избегают классификации контента, потому что каждый фрагмент выглядит безобидным сам по себе. |

**Сигналы обнаружения.** Анализ графа беседы, показывающий, что инструкции многократно поступают из одного и того же извлечённого источника. Выходные данные от внешних инструментов, содержащие императивные фразы, не соответствующие задокументированному назначению инструмента. Анализ энтропии полей «агент-агенту».

### Стадия 7. Действия по достижению целей (расширенная)

**Что делает противник.** Достижение миссии. Стадия 7 разделяется на три равноправные подстадии, потому что ИИ-системы делают возможными два новых класса целей, которые ранее не существовали как цели первого класса.

#### Подстадия 7a. Эксфильтрация данных (классическая)

Действия по достижению целей в традиционной цепочке убийства. Чувствительные данные эксфильтрируются. Системы уничтожаются, шифруются или выводятся из строя. Совершается мошенничество. ИИ качественно не меняет эту подстадию. Он усиливает масштаб за счёт более дешёвого фишинга, автоматизированной разведки и более быстрых циклов социальной инженерии.

#### Подстадия 7b. Извлечение модели (новая)

Целью является сама модель, данные внутри неё или знания, закодированные в ней.

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-7b.1 | Извлечение модели на основе API | Восстановление аппроксимации весов развёрнутой модели или границы принятия решений путём массовых запросов к ней и обучения суррогата. |
| EKC-7b.2 | Извлечение обучающих данных | Восстановление дословных или почти дословных обучающих примеров, включая чувствительные PII или проприетарный контент, через промпты, нацеленные на запоминание. |
| EKC-7b.3 | Вывод о принадлежности | Определение того, была ли конкретная запись в обучающем наборе. Имеет последствия для регулирования конфиденциальности и секретности. |
| EKC-7b.4 | Извлечение системного промпта и инструкций | Восстановление проприетарных системных промптов, кодирующих бизнес-логику, правила ценообразования или конкурентное позиционирование. |
| EKC-7b.5 | Добыча возможностей | Использование развёрнутой модели для выполнения задач, которые инфраструктура атакующего не может выполнить. Доступ становится передачей возможностей. |

**Сигналы обнаружения.** Высокообъёмные программные паттерны запросов от одного идентификатора, особенно с низкой энтропией в шаблонах запросов и высокой энтропией во входах. Запросы, содержащие классические зонды запоминания («повторите текст выше»). Распределения запросов, напоминающие опубликованные атаки на извлечение.

#### Подстадия 7c. Агентный поворот (новая)

Скомпрометированный AI-агент используется для выполнения действий в подключённых системах, используя свои собственные легитимные разрешения. Механически: нет эксплойт-кода, нет повторного использования учётных данных, нет повышения привилегий. Только вызов авторизованных инструментов с аргументами, на которые повлиял атакующий. ATLAS добавил тактику Lateral Movement (AML.TA0015) в версии 5.1.0 (ноябрь 2025) для решения того же явления. Вклад здесь состоит в том, чтобы поместить вариант агентного поворота внутрь стадии «Действия по достижению целей» цепочки убийства, как равноправную подстадию классической эксфильтрации, а не как отдельную тактику раньше в матрице.

| ID | Подтехника | Описание |
|----|---------------|-------------|
| EKC-7c.1 | Латеральное действие через инструмент | Агент вызывает легитимные инструменты (отправка электронной почты, запись файла, создание заявки, авторизация платежа) от имени атакующего. |
| EKC-7c.2 | Межприложенческий поворот | Агент перемещается из одного подключённого приложения в другое (календарь в CRM в платежную систему), объединяя вызовы инструментов. |
| EKC-7c.3 | Атака путаницы идентичности | Агент действует в контексте, где нижестоящие системы рассматривают его действия как действия привилегированного пользователя, предоставляя привилегии, которыми атакующий не обладает напрямую. |
| EKC-7c.4 | Рекурсивное злоупотребление агентом | Скомпрометированный агент вызывает других агентов, распространяя компрометацию по цепочке агентов без классического латерального перемещения. |
| EKC-7c.5 | Оружие рабочих процессов | Сохранённая автоматизация или запланированный рабочий процесс выполняет запланированное действие атакующего на повторяющейся основе. |

**Сигналы обнаружения.** Вызовы инструментов, аргументы которых содержат контент, отслеживаемый до недоверенных источников. Графы вызовов инструментов, пересекающие границы доверия, которые не пересекали никакие человеческие действия. Всплески межприложенческих вызовов за сессию. Исходящие коммуникации, инициированные агентами получателям, отсутствующим в предыдущей истории бесед.

## Отношение к MITRE ATLAS, OWASP LLM Top 10, NIST AI RMF

EKC дополняет существующие фреймворки безопасности ИИ. Он не заменяет ни один из них.

ATLAS — это ближайшее сравнение. ATLAS — это матрица тактик противника, смоделированная по образцу ATT&CK, структурированная как параллельная таксономия для ИИ-систем. По состоянию на v5.4.0 (февраль 2026) в ней 16 тактик, 84 техники, 56 подтехник, 32 меры смягчения и 42 тематических исследования. Соответствующее развитие для данного фреймворка: v4.9.0 (апрель 2025) добавил Command and Control (AML.TA0014), а v5.1.0 (ноябрь 2025) добавил Lateral Movement (AML.TA0015). ATLAS организован как матрица. EKC предоставляет вид на ту же поверхность угроз, упорядоченный по цепочке убийства. Большинство подтехник EKC сопоставляются с одной или несколькими техниками ATLAS; см. [`mappings/mitre-atlas-mapping.md`](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/HEAD/mappings/mitre-atlas-mapping.md). Используйте оба: EKC для защитников, которые мыслят стадиями цепочки убийства, ATLAS для участников red team и аналитиков угроз, которые мыслят матрицами тактик и техник.

OWASP Top 10 для LLM-приложений (2025), опубликованный в ноябре 2024 года OWASP GenAI Security Project, представляет собой список приоритетов рисков для разработчиков приложений. Его десять категорий: Prompt Injection (LLM01), Sensitive Information Disclosure (LLM02), Supply Chain (LLM03), Data and Model Poisoning (LLM04), Improper Output Handling (LLM05), Excessive Agency (LLM06), System Prompt Leakage (LLM07), Vector and Embedding Weaknesses (LLM08), Misinformation (LLM09) и Unbounded Consumption (LLM10). Список организован по категориям рисков. Он не указывает, где в атаке используется каждый риск. Файл сопоставления EKC (`mappings/owasp-llm-mapping.md`) предоставляет такое представление: каждая категория OWASP сопоставлена со стадиями EKC, на которых уязвимость становится операциональной.

NIST AI Risk Management Framework (AI RMF 1.0) работает на другом уровне. Он предоставляет четыре функции управления (Govern, Map, Measure, Manage) для ИИ-рисков. Связанный с ним профиль Generative AI (NIST AI 600-1, июль 2024) каталогизирует двенадцать категорий рисков, специфичных для генеративного ИИ, с более чем 200 предлагаемыми действиями. Это программные фреймворки управления рисками, а не модели противника. EKC предоставляет детализацию со стороны противника, необходимую для функций Map и Measure из NIST RMF, чтобы быть операционально полными.

ATT&CK остаётся каноническим фреймворком тактик противника для не-ИИ киберопераций. Стадии с 1 по 7 EKC полностью совместимы с техниками ATT&CK, используемыми на этих стадиях. EKC добавляет AI-специфичные подтехники поверх этой совместимости, не пытаясь заменить покрытие ATT&CK классического поведения противника.

## Проработанные тематические исследования

[`examples/case-studies.md`](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/HEAD/examples/case-studies.md) проводит четыре сценария через цепочку убийства от начала до конца:

1. Косвенное внедрение команд в агента просмотра. Публичная веб-страница содержит инструкции, которые захватывают поведение агента по использованию инструментов для эксфильтрации содержимого открытой вкладки пользователя.
2. Компрометация MCP-сервера. Сторонний MCP-сервер, опубликованный в публичном реестре, содержит бэкдор в описаниях своих инструментов, который срабатывает, когда нижестоящий агент запрашивает определённую тему.
3. Отравление корпуса RAG корпоративного ассистента. Атакующий отправляет заявку в поддержку, содержимое которой попадает в корпус RAG компании и позже извлекается внутренним ассистентом, в результате чего происходит раскрытие чувствительной конфигурации.
4. Извлечение модели на основе API проприетарной доменной модели. Конкурент использует аутентифицированный API-доступ для массовых запросов к дообученной доменной модели, обучая суррогат, который воспроизводит большую часть её поведения.

Каждое тематическое исследование сопоставляет наблюдаемое поведение противника с конкретными идентификаторами подтехник EKC и определяет сигналы обнаружения, которые выявили бы активность раньше всего.

## Рекомендации по обнаружению и смягчению

Логика нарушения цепочки убийства действует и здесь. Разорвите одну стадию — разорвите цепь. Команды защитников должны распределять средства контроля по стадиям, а не концентрировать их в одной точке.

Средства контроля с наибольшим рычагом воздействия по стадиям:- **Этап 0.** Спецификация материалов модели. Подписанные артефакты. Закрепление реестра. Периодическое зондирование бэкдоров.
- **Этап 1.** Поведенческая аналитика трафика подсказок. Канареечные токены в системных подсказках. Ограничения скорости на запросы, похожие на разведывательные.
- **Этапы 2 и 3.** Обнаружение косвенной инъекции на каждом недоверенном входящем потоке: веб, электронная почта, корпус RAG, описания инструментов MCP, мультимодальные входные данные.
- **Этап 4.** Отслеживание происхождения аргументов вызовов инструментов. Любой вызов инструмента, аргументы которого происходят из ненадежного текста, по умолчанию считается высокорискованным.
- **Этап 5.** Аудит записи в память. Контроль изменений системных подсказок и сохраненных навыков. Аттестация конечных точек MCP.
- **Этап 6.** Анализ графа разговоров для выявления повторяющихся источников инструкций. Анализ энтропии полей взаимодействия агент-агент.
- **Этап 7a.** Классические DLP, мониторинг, сегментация.
- **Этап 7b.** Аналитика шаблонов запросов. Зонды запоминания в наборах red-team. Ватермаркинг выходных данных модели.
- **Этап 7c.** Ограничения радиуса поражения на каждый инструмент. Человек в цикле для высокоэффективных инструментов. Проверка распространения идентификатора: знает ли нижестоящая система, что она действует от имени агента, а не пользователя?

## Заявление об оригинальности

Что этот фреймворк добавляет по сравнению с предыдущими работами:

1. Интеграция угроз эпохи ИИ с моделью Lockheed Martin в последовательности kill-chain. Сохранены временной поток и логика нарушения этапов, на которых команды защитников строили операции более десяти лет. MITRE ATLAS, OWASP LLM Top 10 и NIST AI RMF организованы как матрицы или списки приоритетов рисков; ни один из них не является kill-chain.
2. Этап 0 (Компрометация цепочки поставок модели) как единый пред-атакующий этап. Отравление данных обучения, бэкдоры тонкой настройки, распространение вредоносных моделей и адаптеров, а также компрометация каталога инструментов объединены здесь в один последовательный этап, предшествующий каноническим семи. ATLAS распределяет эквивалентные методы по тактикам Resource Development, Initial Access и ML Model Access. Вклад в рамках одного этапа — это и есть вклад.
3. Этап 7 разделен на три равноценных подэтапа. Извлечение модели (7b) и Агентный разворот (7c) названы первостепенными целями противника наряду с классической эксфильтрацией данных (7a) внутри этапа Actions on Objectives. Это поддерживает разработку плейбуков SOC, которые уже работают на основе семиэтапного каркаса.
4. Схема идентификаторов суб-техники `EKC-x.y`. Идентификаторы предназначены для использования в правилах обнаружения, отчетах об угрозах и документации SOC, с перекрестными ссылками «один ко многим» на техники MITRE ATLAS и категории OWASP LLM Top 10.
5. Всеобъемлющий взгляд со стороны защитника. Фреймворк оптимизирован для разработки обнаружений и использования в SOC, где этап kill-chain является единицей анализа, а не для таксономии red-team или случаев категоризации рисков, которые лучше работают как матрицы.

Фреймворк основан на Lockheed Martin Cyber Kill Chain (Хатчинс, Клопперт и Амин, 2011) и на операционной трактовке у Нагара и Кумара (2025). Исходная семиэтапная структура остается без изменений. ATLAS и OWASP LLM Top 10 остаются без изменений. Это взгляд kill-chain на ту же поверхность угроз для аудитории, которая уже работает в этих терминах.

## Как цитировать

Рекомендуемое цитирование (APA):

> Nagar, G. (2026). *Extended Cyber Kill Chain for AI-Era Threats* (Version 1.0) [Framework]. Zenodo. https://doi.org/10.5281/zenodo.20349357

BibTeX:

@misc{nagar2026extended, author = {G. Nagar}, title = {Extended Cyber Kill Chain for AI-Era Threats}, year = {2026}, version = {1.0}, publisher = {Zenodo}, doi = {10.5281/zenodo.20349357}, url = {https://doi.org/10.5281/zenodo.20349357} }

root@kitploit:~
@misc{nagar2026extendedkillchain,
  author       = {Nagar, Gourav},
  title        = {Extended Cyber Kill Chain for {AI}-Era Threats},
  year         = {2026},
  month        = {5},
  version      = {1.0},
  publisher    = {Zenodo},
  doi          = {10.5281/zenodo.20349357},
  url          = {https://doi.org/10.5281/zenodo.20349357},
  howpublished = {\url{https://doi.org/10.5281/zenodo.20349357}},
  note         = {Extends the kill-chain treatment in Nagar and Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies, Packt Publishing.}
}
```
Файл `CITATION.cff` в репозитории управляет кнопкой GitHub «Cite this repository». Zenodo DOI [10.5281/zenodo.20349357](https://doi.org/10.5281/zenodo.20349357) — это концептуальный DOI версии 1.0; последующие помеченные тегами релизы будут создавать свои собственные версионные DOI в рамках той же концепции.

## References

- Hutchins, E. M., Cloppert, M. J., & Amin, R. M. (2011). Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains. *Leading Issues in Information Warfare & Security Research*, 1(1), 80.
- Nagar, G., & Kumar, S. (2025). *Cyber Security Kill Chain: Tactics and Strategies. Breaking down the cyberattack process and responding to threats* (Foreword by Rohit Ghai). Packt Publishing. ISBN 978-1-83546-609-4.
- MITRE Corporation. (2026). *MITRE ATLAS: Adversarial Threat Landscape for Artificial-Intelligence Systems* (v5.4.0). https://atlas.mitre.org/
- OWASP Foundation. (2024). *OWASP Top 10 for LLM Applications 2025*. OWASP GenAI Security Project. https://genai.owasp.org/resource/owasp-top-10-for-llm-applications-2025/
- National Institute of Standards and Technology. (2023). *Artificial Intelligence Risk Management Framework (AI RMF 1.0)* (NIST AI 100-1). https://doi.org/10.6028/NIST.AI.100-1
- National Institute of Standards and Technology. (2024). *Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile* (NIST AI 600-1). https://doi.org/10.6028/NIST.AI.600-1
- Greshake, K., Abdelnabi, S., Mishra, S., Endres, C., Holz, T., & Fritz, M. (2023). Not what you've signed up for: Compromising real-world LLM-integrated applications with indirect prompt injection. *Proceedings of the 16th ACM Workshop on Artificial Intelligence and Security* (AISec '23), 79-90.
- Carlini, N., Tramèr, F., Wallace, E., Jagielski, M., Herbert-Voss, A., Lee, K., Roberts, A., Brown, T., Song, D., Erlingsson, Ú., Oprea, A., & Raffel, C. (2021). Extracting training data from large language models. *30th USENIX Security Symposium*, 2633-2650.
- Hubinger, E., et al. (2024). Sleeper agents: Training deceptive LLMs that persist through safety training. *arXiv preprint arXiv:2401.05566*.
- Tramèr, F., Zhang, F., Juels, A., Reiter, M. K., & Ristenpart, T. (2016). Stealing machine learning models via prediction APIs. *25th USENIX Security Symposium*, 601-618.

## License

Эта работа лицензирована в соответствии с [Creative Commons Attribution 4.0 International License](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/HEAD/LICENSE). Вы можете свободно делиться и адаптировать её для любых целей, включая коммерческое использование, с указанием авторства, используя блок цитирования выше.

## Author

Гурав Нагар руководит информационной безопасностью и ИТ в компании Upwind Security, занимающейся платформой защиты облачных приложений. Он является соавтором книги *Cyber Security Kill Chain: Tactics and Strategies* (Packt Publishing, 2025) вместе с Шреясом Кумаром; предисловие написал Рохит Гай, бывший генеральный директор RSA Security. Он выступал на конференциях RSA Conference и Black Hat, имеет сертификаты CISSP и CISM, пишет о безопасности облачных сред, безопасности ИИ и разработке систем обнаружения на сайте https://gouravnagar.com.

Версия 1.0. Опубликовано 19 мая 2026 года. Поддерживается на https://github.com/gouravnagar-infosec/ai-kill-chain.
Скачать инструмент
ЭтапНазваниеЧто делает противник
1ReconnaissanceВыбор целей
2WeaponizationСопряжение эксплойта с полезной нагрузкой
3DeliveryДоставка оружия к цели
4ExploitationЗапуск
5InstallationВнедрение механизма постоянства
6Command and ControlУстановка канала управления
7Actions on ObjectivesВыполнение миссии