为应对针对LLM与智能体AI攻击的防御者,对洛克希德·马丁(Lockheed Martin)网络杀伤链进行的更新。新增了一个针对模型供应链攻陷的预攻击阶段。在原有的七个阶段中,为每个阶段增加了AI特定的子技术。并将"目标行动(Actions on Objectives)"阶段拆分为三个并列的子阶段:经典数据窃取、模型提取和智能体横向移动。
作者:Gourav Nagar 版本:1.0 日期:2026年5月19日 仓库:https://github.com/gouravnagar-infosec/ai-kill-chain
引用格式:Nagar, G. (2026). 面向AI时代威胁的扩展版网络杀伤链 (版本 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357
自2011年以来,洛克希德·马丁网络杀伤链一直是防御者描述入侵行动的工作模型。从侦察到目标行动共七个阶段,面向网络和终端攻击面,由人类攻击者操作工具针对确定性目标。其对防御者的价值在于阻断逻辑:只要阻断任何一个阶段,链条的其余部分便无法完成。
LLM和AI智能体并不符合这一图景。攻击者现在瞄准的是模型权重、训练数据、系统提示词、工具描述。一份文档或一个网页可能携带指令,AI智能体会像用户逐字输入一样执行这些指令。拥有工具访问权限的智能体能够通过合法的信任关系进行横向移动,而无需加载任何外壳代码(shellcode)。
MITRE ATLAS和OWASP LLM Top 10都对这类威胁进行了分类。ATLAS v5.4.0(2026年2月)包含16种战术、84种技术、42个案例研究,覆盖了间接提示注入和智能体指挥与控制。OWASP 2025年版LLM Top 10则为应用构建者列出了十大风险类别。两者均以矩阵或风险列表形式组织,但都不是杀伤链。
本文档是对同一内容以杀伤链形式呈现的视图。它是为已习惯用杀伤链阶段思考的安全运维中心(SOC)分析师和检测工程师编写的。
它在经典七阶段之上做了三件事。新增了一个针对AI供应链本身的预攻击阶段(阶段0)。在每个原有阶段内部增加了AI特定的子技术,并分配了EKC ID,以便检测规则和SOC剧本引用。还将阶段7(目标行动)拆分为三个并列的子阶段:经典数据窃取、模型提取和智能体横向移动。
这不是ATLAS或OWASP的替代品,而是同一威胁面以杀伤链形式呈现的视图。
原始的网络杀伤链源自Hutchins、Cloppert和Amin在2011年洛克希德·马丁论文中提出的框架,将一次入侵划分为七个阶段。
| 阶段 | 名称 | 攻击者在做什么 |
|---|---|---|
| 1 | 侦察 | 选择目标 |
| 2 | 武器化 | 将漏洞利用与载荷配对 |
| 3 | 投递 | 将武器送达目标 |
| 4 | 利用 | 触发它 |
| 5 | 安装 | 植入持久化 |
| 6 | 指挥与控制 | 建立控制通道 |
| 7 | 目标行动 | 完成任务 |
该模型是超过十年检测工程实践、威胁情报报告结构以及SOC剧本设计的基础。对该框架及其操作使用的详尽阐述可参见Nagar和Kumar(2025)所著《网络安全杀伤链:战术与策略》(Packt出版社)。本框架是对那本书的扩展。
原始假设在AI时代攻击的四个方面不再适用。
攻击现在有了一个网络前阶段。一个投毒的数据集或一个存放在公共仓库中的被攻陷预训练模型,可以在任何数据包穿越防火墙之前就攻陷目标组织。经典杀伤链从侦察开始,没有位置容纳这一环节。
提示词混合了代码和数据。LLM无法可靠地区分指令与内容。网页、电子邮件或工具描述中的隐藏文本可能变成模型遵循的指令。杀伤链将投递和利用视为独立的阶段,但在AI场景中,这两者合并为一个单一原语:间接提示注入。
模型本身现在成了目标。攻击者希望获取权重、微调数据、系统提示词以及部署模型所编码的能力。"数据窃取"一词已不足以描述这种情况。模型提取、训练数据提取、能力挖掘各有不同的机制,需要不同的防御措施。
此外,智能体通过自身权限进行横向移动。一个被攻陷的、拥有工具访问权限(MCP、函数调用、浏览器控制)的AI智能体无需提升权限或加载外壳代码。它只需调用本身已被允许使用的工具。其机制并非经典的横向移动,但对目标环境造成的影响是相同的。
ATLAS一直在追赶。v4.9.0(2025年4月)增加了指挥与控制作为一种战术(AML.TA0014)。v5.1.0(2025年11月)增加了横向移动(AML.TA0015)。截至v5.4.0(2026年2月),ATLAS已是一个包含16种战术的矩阵,覆盖了智能体威胁,包括针对SesameOp(AML.CS0042)和OpenClaw(AML.CS0050,AML.CS0051)的案例研究。本框架并非为了填补ATLAS的空白而存在——ATLAS作为矩阵已能良好运行。它之所以存在,是因为同一份内容需要以杀伤链阶段的方式来呈现给那些这样思考的防御者,并且原有的阶段阻断逻辑仍在发挥作用。
flowchart LR
S0["Stage 0
Model Supply
Chain Compromise
NEW"]:::new
S1["Stage 1
Reconnaissance
AI-augmented"]:::mod
S2["Stage 2
Weaponization
AI-augmented"]:::mod
S3["Stage 3
Delivery
AI-augmented"]:::mod
S4["Stage 4
Exploitation
AI-augmented"]:::mod
S5["Stage 5
Installation
AI-augmented"]:::mod
S6["Stage 6
Command & Control
AI-augmented"]:::mod
S7["Stage 7
Actions on Objectives
EXPANDED"]:::expanded
S7A["7a. Data Exfiltration
classical"]:::expanded
S7B["7b. Model Extraction
NEW"]:::new
S7C["7c. Agentic Pivot
NEW"]:::new
S0 --> S1 --> S2 --> S3 --> S4 --> S5 --> S6 --> S7
S7 --> S7A
S7 --> S7B
S7 --> S7C
classDef new fill:#ffe6e6,stroke:#cc0000,stroke-width:2px,color:#000
classDef mod fill:#fff4d6,stroke:#cc8800,stroke-width:2px,color:#000
classDef expanded fill:#e6f0ff,stroke:#0044cc,stroke-width:2px,color:#000
红色代表新增,黄色代表原有但增加了AI子技术,蓝色代表原有但进行了结构扩展。
该框架在七阶段原始模型基础上增加了三项内容。一个新的攻击前阶段0位于侦察之前,用于覆盖针对AI供应链的对手活动。每个原始阶段都增加自己专属的AI子技术,并带有EKC ID,以使检测规则和威胁报告能够引用这些技术。阶段7拆分为三个并列子阶段:经典的数据窃取保留为7a,在此基础上新增模型提取(7b)和代理型横向移动(7c)。这些并非数据窃取的变体,而是需要单独控制的、截然不同的对手目标。
## 逐阶段规范
下面的每个阶段规范涵盖四个方面:对手正在做什么、AI特有的子技术(带有可在检测规则和威胁报告中引用的`EKC` ID)、防御方可采取行动的检测信号、以及缓解措施。
### 阶段0. 模型供应链攻陷(新增)
**对手正在做什么。** 攻陷目标组织后续将拉入其自身AI系统的模型、数据集、微调适配器或分发渠道。对手从不接触目标的网络。他们将攻陷植入供应链,然后等待。
**子技术。**
| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-0.1 | 训练数据投毒 | 将经过篡改的样本注入公共数据集、网络爬取的语料库或标注流水线,使其被后续训练运行所吸收。 |
| EKC-0.2 | 微调后门 | 分发带有隐藏触发—行为对(trigger-and-behavior pair)的微调适配器、LoRA或完整模型检查点。 |
| EKC-0.3 | 预训练模型木马 | 在公共注册表(Hugging Face、Ollama Library、GitHub)上以看似合理的名称或通过拼写错误仿冒真实模型发布恶意模型。 |
| EKC-0.4 | 分词器或预处理操作 | 篡改上游依赖中的分词、归一化或特征提取代码,以添加隐蔽的输入通道。 |
| EKC-0.5 | 恶意MCP服务器或工具目录条目 | 发布工具描述、MCP服务器清单或函数定义,旨在被下游智能体调用,并通过工具描述本身中的提示注入来利用它们。 |
**检测信号。**
- 已部署模型工件中的来源缺失(无签名清单、无已知的训练数据来源)。
- 同一模型标识符今天从注册表拉取与先前日期拉取之间的加密哈希差异。
- 来自第三方MCP服务器的工具描述中包含异常长、类似指令的文本或不可打印字符。
- 在部署模型中使用定制的触发套件探测时,出现异常的神经元激活分布。
**主要缓解措施。**
- 为每个已部署模型保留一份模型物料清单(M-BOM),包括基础模型标识、微调数据哈希以及适配器来源。
- 对模型工件进行签名和验证。固定注册表托管模型的具体提交哈希。
- 隔离并对新添加的MCP服务器进行沙箱化。将工具描述视为不可信输入进行审查。
- 使用已发布的基准对已部署模型进行常规后门触发扫描。
### 阶段1. 侦察(AI增强)
**对手正在做什么。** 寻找目标的AI系统、它们能做什么、它们的护栏是什么以及它们连接了什么。
**AI增强的子技术。**
| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-1.1 | 模型指纹识别 | 通过响应风格探测、延迟分析或已知答案测试,识别已部署LLM的基础模型、微调家族和版本。 |
| EKC-1.2 | 系统提示枚举 | 使用泄漏查询、角色扮演探测或边界情况提示,恢复系统提示或其主要约束条件。 |
| EKC-1.3 | 能力与工具枚举 | 发现智能体可以访问哪些工具、插件、MCP服务器或函数调用接口。 |
| EKC-1.4 | 护栏映射 | 通过探测拒绝模式,找到绕过分类的主题、格式或输入形状,从而映射出策略边界。 |
| EKC-1.5 | 嵌入与检索面发现 | 识别系统从哪些检索源读取(向量存储内容、文档语料库、网络获取域)。 |
**检测信号。** 来自单一来源的高熵提示会话。对拒绝边界的系统性探索。与已发布越狱语料库高度匹配的查询。反复要求系统“重复上述指令”的请求。
**主要缓解措施。** 按用户身份对提示流量进行速率限制和行为聚类。对响应中的识别性工件进行脱敏。在系统提示中添加示警令牌,一旦被窃取即触发告警。将工具枚举限制为经过身份验证和审计的调用者。
### 阶段2. 武器化(AI增强)
**对手正在做什么。** 构建将投递到目标的载荷。
**AI增强的子技术。**
| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-2.1 | 对抗性提示构造 | 根据阶段1指纹识别出的目标模型、护栏和工具集,构建一个量身定制的提示注入载荷。 |
| EKC-2.2 | 多模态载荷构建 | 在图像、音频、PDF或结构化文档中嵌入指令,供多模态模型解析。 |
| EKC-2.3 | 恶意工具或MCP包 | 构建一个名称和描述看似良性,但在被调用时执行攻击者控制操作的工具。 |
| EKC-2.4 | 越狱链组装 | 将已知的绕过技术(人格前置、编码技巧、低资源语言转换、结构化角色扮演)组合成单个载荷,以击败多层护栏。 |
| EKC-2.5 | AI生成的多态恶意软件 | 使用模型生成语义等价但词汇多样的恶意软件变种,以逃避基于签名的检测。 |
**检测信号。** 入站内容中与已知间接注入标记的模式匹配。对图像、PDF和音频进行隐写指令分析。对新注册的MCP包进行静态分析。
### 阶段3. 投递(AI增强)
**对手正在做什么。** 将载荷送达AI系统或其操作者。
**AI增强的子技术。**
| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-3.1 | 通过网络内容的间接提示注入 | 浏览或网页抓取智能体检索到一个攻击者控制的页面,其中包含指令。 |
| EKC-3.2 | RAG语料库投毒 | 攻击者提交内容(通过支持工单、公开文档、代码贡献或向量存储摄取),这些内容稍后将被检索作为LLM的上下文。 |
| EKC-3.3 | 邮件或消息承载的注入 | 指令被放置在AI助手配置为读取或总结的电子邮件中。 |
| EKC-3.4 | 文档承载的注入 | 指令被放置在AI工作流处理的PDF、电子表格或办公文档中。 |
| EKC-3.5 | 工具描述投毒 | 指令被放置在暴露给智能体的MCP工具或函数定义的描述或模式中。 |
| EKC-3.6 | 图像、音频或二维码注入 | 指令以非文本模态编码,供多模态智能体处理。 |
**检测信号。** 不可信内容流中出现异常类似指令的文本。多模态流水线中图像Alpha通道和元数据的高熵。检索到的文档内出现意外的语言转换。
### 阶段4. 利用(AI增强)
**对手正在做什么。** 触发载荷。在AI领域:让模型遵循攻击者的指令或违反其策略。
**AI增强的子技术。**
| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-4.1 | 直接提示注入成功 | 面向用户的提示实现了攻击者的策略违反。 |
| EKC-4.2 | 间接提示注入成功 | 当内容被处理时,模型遵循了通过阶段3投递的指令。 |
| EKC-4.3 | 困惑代理工具调用 | 模型代表攻击者调用了一个特权工具,使用了智能体自身的权限。 |
| EKC-4.4 | 护栏或分类器绕过 | 安全分类器或基于规则的过滤器被规避,导致生成了不允许的内容或执行了不允许的操作。 |
| EKC-4.5 | 记忆或上下文污染 | 持久化记忆存储被攻击者控制的内容更新,这些内容将影响后续会话。 |
**检测信号。** 工具调用的参数源自不可信输入字符串。输出中包含来自系统提示的示警令牌。由单个检索文档引起的对话状态的大幅偏差。
### 阶段5. 安装(AI增强)
**对手正在做什么。** 建立持久化机制,使攻陷能够跨越单个会话持续存在。
**AI增强的子技术。**
| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-5.1 | 持久化记忆植入 | 将内容注入长期记忆、用户偏好存储或按账户的上下文中,这些内容将在未来会话中被重新加载。 |
| EKC-5.2 | 系统提示覆盖 | 修改自定义GPT、助手配置或智能体定义,将攻击者指令嵌入其系统提示中。 |
| EKC-5.3 | 恶意连接器安装 | 诱使用户或管理员安装攻击者控制的MCP服务器、插件或浏览器扩展,使攻击者获得持久化立足点。 |
| EKC-5.4 | RAG语料库持久化 | 确保投毒文档在重新索引操作后仍保留在向量存储中。 |
| EKC-5.5 | 存储的技能或工作流污染 | 修改存储的技能、自动化程序或已保存的工作流,使智能体按计划或按需加载并执行。 |