Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ai-kill-chain — 洛克希德·马丁网络杀伤链针对LLM和自主AI威胁的防御方扩展。添加了模型供应链阶段,并将行动目标拆分为数据泄露、模型提取和自主支点。 | Kitploit
工具/GitHubGitHub/gouravnagar-infosec/ai-kill-chain
威胁情报论文与研究学习与教育事件响应精选资源AI 安全
GitHubgouravnagar-infosec/ai-kill-chain

ai-kill-chain

洛克希德·马丁网络杀伤链针对LLM和自主AI威胁的防御方扩展。添加了模型供应链阶段,并将行动目标拆分为数据泄露、模型提取和自主支点。

查看仓库
241723个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

面向AI时代威胁的扩展版网络杀伤链(Cyber Kill Chain)

为应对针对LLM与智能体AI攻击的防御者,对洛克希德·马丁(Lockheed Martin)网络杀伤链进行的更新。新增了一个针对模型供应链攻陷的预攻击阶段。在原有的七个阶段中,为每个阶段增加了AI特定的子技术。并将"目标行动(Actions on Objectives)"阶段拆分为三个并列的子阶段:经典数据窃取、模型提取和智能体横向移动。

版本 许可协议: CC BY 4.0 最后更新 DOI

作者:Gourav Nagar 版本:1.0 日期:2026年5月19日 仓库:https://github.com/gouravnagar-infosec/ai-kill-chain

引用格式:Nagar, G. (2026). 面向AI时代威胁的扩展版网络杀伤链 (版本 1.0). Zenodo. https://doi.org/10.5281/zenodo.20349357

目录

  1. 摘要
  2. 背景
  3. 为何七阶段模型不够用
  4. 框架概览
  5. 各阶段详细说明
    • 阶段 0. 模型供应链攻陷(新增)
    • 阶段 1. 侦察(AI增强)
    • 阶段 2. 武器化(AI增强)
    • 阶段 3. 投递(AI增强)
    • 阶段 4. 利用(AI增强)
    • 阶段 5. 安装(AI增强)
    • 阶段 6. 指挥与控制(AI增强)
    • 阶段 7. 目标行动(已扩展)
  6. 与MITRE ATLAS、OWASP LLM Top 10、NIST AI RMF的关系
  7. 案例研究实践
  8. 检测与缓解指南
  9. 原创性声明
  10. 如何引用
  11. 参考文献
  12. 许可协议

摘要

自2011年以来,洛克希德·马丁网络杀伤链一直是防御者描述入侵行动的工作模型。从侦察到目标行动共七个阶段,面向网络和终端攻击面,由人类攻击者操作工具针对确定性目标。其对防御者的价值在于阻断逻辑:只要阻断任何一个阶段,链条的其余部分便无法完成。

LLM和AI智能体并不符合这一图景。攻击者现在瞄准的是模型权重、训练数据、系统提示词、工具描述。一份文档或一个网页可能携带指令,AI智能体会像用户逐字输入一样执行这些指令。拥有工具访问权限的智能体能够通过合法的信任关系进行横向移动,而无需加载任何外壳代码(shellcode)。

MITRE ATLAS和OWASP LLM Top 10都对这类威胁进行了分类。ATLAS v5.4.0(2026年2月)包含16种战术、84种技术、42个案例研究,覆盖了间接提示注入和智能体指挥与控制。OWASP 2025年版LLM Top 10则为应用构建者列出了十大风险类别。两者均以矩阵或风险列表形式组织,但都不是杀伤链。

本文档是对同一内容以杀伤链形式呈现的视图。它是为已习惯用杀伤链阶段思考的安全运维中心(SOC)分析师和检测工程师编写的。

它在经典七阶段之上做了三件事。新增了一个针对AI供应链本身的预攻击阶段(阶段0)。在每个原有阶段内部增加了AI特定的子技术,并分配了EKC ID,以便检测规则和SOC剧本引用。还将阶段7(目标行动)拆分为三个并列的子阶段:经典数据窃取、模型提取和智能体横向移动。

这不是ATLAS或OWASP的替代品,而是同一威胁面以杀伤链形式呈现的视图。

背景

原始的网络杀伤链源自Hutchins、Cloppert和Amin在2011年洛克希德·马丁论文中提出的框架,将一次入侵划分为七个阶段。

该模型是超过十年检测工程实践、威胁情报报告结构以及SOC剧本设计的基础。对该框架及其操作使用的详尽阐述可参见Nagar和Kumar(2025)所著《网络安全杀伤链:战术与策略》(Packt出版社)。本框架是对那本书的扩展。

为何七阶段模型不够用

原始假设在AI时代攻击的四个方面不再适用。

攻击现在有了一个网络前阶段。一个投毒的数据集或一个存放在公共仓库中的被攻陷预训练模型,可以在任何数据包穿越防火墙之前就攻陷目标组织。经典杀伤链从侦察开始,没有位置容纳这一环节。

提示词混合了代码和数据。LLM无法可靠地区分指令与内容。网页、电子邮件或工具描述中的隐藏文本可能变成模型遵循的指令。杀伤链将投递和利用视为独立的阶段,但在AI场景中,这两者合并为一个单一原语:间接提示注入。

模型本身现在成了目标。攻击者希望获取权重、微调数据、系统提示词以及部署模型所编码的能力。"数据窃取"一词已不足以描述这种情况。模型提取、训练数据提取、能力挖掘各有不同的机制,需要不同的防御措施。

此外,智能体通过自身权限进行横向移动。一个被攻陷的、拥有工具访问权限(MCP、函数调用、浏览器控制)的AI智能体无需提升权限或加载外壳代码。它只需调用本身已被允许使用的工具。其机制并非经典的横向移动,但对目标环境造成的影响是相同的。

ATLAS一直在追赶。v4.9.0(2025年4月)增加了指挥与控制作为一种战术(AML.TA0014)。v5.1.0(2025年11月)增加了横向移动(AML.TA0015)。截至v5.4.0(2026年2月),ATLAS已是一个包含16种战术的矩阵,覆盖了智能体威胁,包括针对SesameOp(AML.CS0042)和OpenClaw(AML.CS0050,AML.CS0051)的案例研究。本框架并非为了填补ATLAS的空白而存在——ATLAS作为矩阵已能良好运行。它之所以存在,是因为同一份内容需要以杀伤链阶段的方式来呈现给那些这样思考的防御者,并且原有的阶段阻断逻辑仍在发挥作用。

框架概览```mermaid

flowchart LR S0["Stage 0
Model Supply
Chain Compromise

NEW"]:::new S1["Stage 1
Reconnaissance
AI-augmented"]:::mod S2["Stage 2
Weaponization
AI-augmented"]:::mod S3["Stage 3
Delivery
AI-augmented"]:::mod S4["Stage 4
Exploitation
AI-augmented"]:::mod S5["Stage 5
Installation
AI-augmented"]:::mod S6["Stage 6
Command & Control
AI-augmented"]:::mod S7["Stage 7
Actions on Objectives
EXPANDED"]:::expanded S7A["7a. Data Exfiltration
classical"]:::expanded S7B["7b. Model Extraction
NEW"]:::new S7C["7c. Agentic Pivot
NEW"]:::new

root@kitploit:~
S0 --> S1 --> S2 --> S3 --> S4 --> S5 --> S6 --> S7
S7 --> S7A
S7 --> S7B
S7 --> S7C

classDef new fill:#ffe6e6,stroke:#cc0000,stroke-width:2px,color:#000
classDef mod fill:#fff4d6,stroke:#cc8800,stroke-width:2px,color:#000
classDef expanded fill:#e6f0ff,stroke:#0044cc,stroke-width:2px,color:#000
root@kitploit:~
红色代表新增,黄色代表原有但增加了AI子技术,蓝色代表原有但进行了结构扩展。

该框架在七阶段原始模型基础上增加了三项内容。一个新的攻击前阶段0位于侦察之前,用于覆盖针对AI供应链的对手活动。每个原始阶段都增加自己专属的AI子技术,并带有EKC ID,以使检测规则和威胁报告能够引用这些技术。阶段7拆分为三个并列子阶段:经典的数据窃取保留为7a,在此基础上新增模型提取(7b)和代理型横向移动(7c)。这些并非数据窃取的变体,而是需要单独控制的、截然不同的对手目标。

## 逐阶段规范

下面的每个阶段规范涵盖四个方面:对手正在做什么、AI特有的子技术(带有可在检测规则和威胁报告中引用的`EKC` ID)、防御方可采取行动的检测信号、以及缓解措施。

### 阶段0. 模型供应链攻陷(新增)

**对手正在做什么。**  攻陷目标组织后续将拉入其自身AI系统的模型、数据集、微调适配器或分发渠道。对手从不接触目标的网络。他们将攻陷植入供应链,然后等待。

**子技术。**

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-0.1 | 训练数据投毒 | 将经过篡改的样本注入公共数据集、网络爬取的语料库或标注流水线,使其被后续训练运行所吸收。 |
| EKC-0.2 | 微调后门 | 分发带有隐藏触发—行为对(trigger-and-behavior pair)的微调适配器、LoRA或完整模型检查点。 |
| EKC-0.3 | 预训练模型木马 | 在公共注册表(Hugging Face、Ollama Library、GitHub)上以看似合理的名称或通过拼写错误仿冒真实模型发布恶意模型。 |
| EKC-0.4 | 分词器或预处理操作 | 篡改上游依赖中的分词、归一化或特征提取代码,以添加隐蔽的输入通道。 |
| EKC-0.5 | 恶意MCP服务器或工具目录条目 | 发布工具描述、MCP服务器清单或函数定义,旨在被下游智能体调用,并通过工具描述本身中的提示注入来利用它们。 |

**检测信号。**
- 已部署模型工件中的来源缺失(无签名清单、无已知的训练数据来源)。
- 同一模型标识符今天从注册表拉取与先前日期拉取之间的加密哈希差异。
- 来自第三方MCP服务器的工具描述中包含异常长、类似指令的文本或不可打印字符。
- 在部署模型中使用定制的触发套件探测时,出现异常的神经元激活分布。

**主要缓解措施。**
- 为每个已部署模型保留一份模型物料清单(M-BOM),包括基础模型标识、微调数据哈希以及适配器来源。
- 对模型工件进行签名和验证。固定注册表托管模型的具体提交哈希。
- 隔离并对新添加的MCP服务器进行沙箱化。将工具描述视为不可信输入进行审查。
- 使用已发布的基准对已部署模型进行常规后门触发扫描。

### 阶段1. 侦察(AI增强)

**对手正在做什么。**  寻找目标的AI系统、它们能做什么、它们的护栏是什么以及它们连接了什么。

**AI增强的子技术。**

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-1.1 | 模型指纹识别 | 通过响应风格探测、延迟分析或已知答案测试,识别已部署LLM的基础模型、微调家族和版本。 |
| EKC-1.2 | 系统提示枚举 | 使用泄漏查询、角色扮演探测或边界情况提示,恢复系统提示或其主要约束条件。 |
| EKC-1.3 | 能力与工具枚举 | 发现智能体可以访问哪些工具、插件、MCP服务器或函数调用接口。 |
| EKC-1.4 | 护栏映射 | 通过探测拒绝模式,找到绕过分类的主题、格式或输入形状,从而映射出策略边界。 |
| EKC-1.5 | 嵌入与检索面发现 | 识别系统从哪些检索源读取(向量存储内容、文档语料库、网络获取域)。 |

**检测信号。** 来自单一来源的高熵提示会话。对拒绝边界的系统性探索。与已发布越狱语料库高度匹配的查询。反复要求系统“重复上述指令”的请求。

**主要缓解措施。** 按用户身份对提示流量进行速率限制和行为聚类。对响应中的识别性工件进行脱敏。在系统提示中添加示警令牌,一旦被窃取即触发告警。将工具枚举限制为经过身份验证和审计的调用者。

### 阶段2. 武器化(AI增强)

**对手正在做什么。**  构建将投递到目标的载荷。

**AI增强的子技术。**

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-2.1 | 对抗性提示构造 | 根据阶段1指纹识别出的目标模型、护栏和工具集,构建一个量身定制的提示注入载荷。 |
| EKC-2.2 | 多模态载荷构建 | 在图像、音频、PDF或结构化文档中嵌入指令,供多模态模型解析。 |
| EKC-2.3 | 恶意工具或MCP包 | 构建一个名称和描述看似良性,但在被调用时执行攻击者控制操作的工具。 |
| EKC-2.4 | 越狱链组装 | 将已知的绕过技术(人格前置、编码技巧、低资源语言转换、结构化角色扮演)组合成单个载荷,以击败多层护栏。 |
| EKC-2.5 | AI生成的多态恶意软件 | 使用模型生成语义等价但词汇多样的恶意软件变种,以逃避基于签名的检测。 |

**检测信号。** 入站内容中与已知间接注入标记的模式匹配。对图像、PDF和音频进行隐写指令分析。对新注册的MCP包进行静态分析。

### 阶段3. 投递(AI增强)

**对手正在做什么。**  将载荷送达AI系统或其操作者。

**AI增强的子技术。**

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-3.1 | 通过网络内容的间接提示注入 | 浏览或网页抓取智能体检索到一个攻击者控制的页面,其中包含指令。 |
| EKC-3.2 | RAG语料库投毒 | 攻击者提交内容(通过支持工单、公开文档、代码贡献或向量存储摄取),这些内容稍后将被检索作为LLM的上下文。 |
| EKC-3.3 | 邮件或消息承载的注入 | 指令被放置在AI助手配置为读取或总结的电子邮件中。 |
| EKC-3.4 | 文档承载的注入 | 指令被放置在AI工作流处理的PDF、电子表格或办公文档中。 |
| EKC-3.5 | 工具描述投毒 | 指令被放置在暴露给智能体的MCP工具或函数定义的描述或模式中。 |
| EKC-3.6 | 图像、音频或二维码注入 | 指令以非文本模态编码,供多模态智能体处理。 |

**检测信号。** 不可信内容流中出现异常类似指令的文本。多模态流水线中图像Alpha通道和元数据的高熵。检索到的文档内出现意外的语言转换。

### 阶段4. 利用(AI增强)

**对手正在做什么。**  触发载荷。在AI领域:让模型遵循攻击者的指令或违反其策略。

**AI增强的子技术。**

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-4.1 | 直接提示注入成功 | 面向用户的提示实现了攻击者的策略违反。 |
| EKC-4.2 | 间接提示注入成功 | 当内容被处理时,模型遵循了通过阶段3投递的指令。 |
| EKC-4.3 | 困惑代理工具调用 | 模型代表攻击者调用了一个特权工具,使用了智能体自身的权限。 |
| EKC-4.4 | 护栏或分类器绕过 | 安全分类器或基于规则的过滤器被规避,导致生成了不允许的内容或执行了不允许的操作。 |
| EKC-4.5 | 记忆或上下文污染 | 持久化记忆存储被攻击者控制的内容更新,这些内容将影响后续会话。 |

**检测信号。** 工具调用的参数源自不可信输入字符串。输出中包含来自系统提示的示警令牌。由单个检索文档引起的对话状态的大幅偏差。

### 阶段5. 安装(AI增强)

**对手正在做什么。**  建立持久化机制,使攻陷能够跨越单个会话持续存在。

**AI增强的子技术。**

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-5.1 | 持久化记忆植入 | 将内容注入长期记忆、用户偏好存储或按账户的上下文中,这些内容将在未来会话中被重新加载。 |
| EKC-5.2 | 系统提示覆盖 | 修改自定义GPT、助手配置或智能体定义,将攻击者指令嵌入其系统提示中。 |
| EKC-5.3 | 恶意连接器安装 | 诱使用户或管理员安装攻击者控制的MCP服务器、插件或浏览器扩展,使攻击者获得持久化立足点。 |
| EKC-5.4 | RAG语料库持久化 | 确保投毒文档在重新索引操作后仍保留在向量存储中。 |
| EKC-5.5 | 存储的技能或工作流污染 | 修改存储的技能、自动化程序或已保存的工作流,使智能体按计划或按需加载并执行。 |

**检测信号。** 记忆存储中出现无法归因于合法用户操作的新条目。系统提示、自定义GPT或已保存技能的未授权更改。新注册的MCP端点。向量存储摄取事件发生在预期流水线之外。

### 阶段6. 指挥与控制(AI增强)

**对手正在做什么。**  保持一个交互式或计划的通道,使其能够指导后续活动。

AI智能体引入了新的C2通道。ATLAS现已涵盖其中一些(例如,AI服务API AML.T0096;SesameOp案例研究AML.CS0042记录了OpenAI Assistants API被用作C2基础设施)。下面的子技术将同一现象组织为杀伤链阶段。

**AI增强的子技术。**

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-6.1 | 将LLM通道用作C2 | 将命令编码在看似良性的用户提示、检索到的文档或工具输出中,智能体按计划读取这些内容。 |
| EKC-6.2 | 记忆介导的C2 | 使用智能体的长期记忆存储作为死信箱。攻击者通过一个入口点将指令写入记忆,智能体通过另一个入口点执行它们。 |
| EKC-6.3 | RAG介导的C2 | 更新向量存储中的投毒文档以传递新指令。智能体在下次相关查询时检索它们。 |
| EKC-6.4 | 工具输出C2 | 被攻陷的MCP服务器在每次调用时返回包含指令的响应,从而引导智能体的后续行为。 |
| EKC-6.5 | 跨会话隐写C2 | 将命令负载编码在智能体在会话之间传递的字段中(用户笔记、项目描述、工单评论),从而逃避内容分类,因为每个片段本身看起来无害。 |

**检测信号。** 对话图分析显示指令反复来自同一检索源。外部工具的输出中包含与工具记录目的不一致的命令式语言。对智能体间字段的熵分析。

### 阶段7. 目标行动(扩展)

**对手正在做什么。**  实现任务目标。阶段7拆分为三个并列子阶段,因为AI系统使得两类此前不存在的目标变得可行,这两类目标以前不是第一类目标。

#### 子阶段7a. 数据窃取(经典)

传统杀伤链的目标行动。敏感数据被窃取。系统被摧毁、加密或破坏。实施欺诈。AI并未从质上改变这个子阶段。它通过更廉价的钓鱼、自动化的侦察和更快的社交工程循环放大了规模。

#### 子阶段7b. 模型提取(新增)

目标是模型本身、模型内部的数据或模型中编码的知识。

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-7b.1 | 基于API的模型提取 | 通过大规模查询已部署模型并训练替代模型,重建其权重或决策边界的近似值。 |
| EKC-7b.2 | 训练数据提取 | 通过针对记忆化的提示,逐字或几乎逐字地恢复训练样本,包括敏感的PII或专有内容。 |
| EKC-7b.3 | 成员推断 | 确定特定记录是否在训练集中。对隐私法规和保密性有下游影响。 |
| EKC-7b.4 | 系统提示和指令提取 | 恢复编码了业务逻辑、定价规则或竞争定位的专有系统提示。 |
| EKC-7b.5 | 能力挖掘 | 使用已部署模型执行攻击者自身基础设施无法完成的任务。访问权限成为能力转移。 |

**检测信号。** 来自单个身份的高容量程序化查询模式,尤其是查询模板熵低而输入熵高的情况。包含经典记忆化探测(“重复上述文本”)的查询。类似已发布提取攻击的查询分布。

#### 子阶段7c. 代理型横向移动(新增)

被攻陷的AI智能体被用于在连接系统中采取行动,利用其自身的合法权限。从机制上讲:没有利用代码,没有凭据重用,没有权限升级。仅使用攻击者影响的参数调用授权工具。ATLAS在v5.1.0(2025年11月)中新增了横向移动战术(AML.TA0015)以应对相同现象。此处的贡献是将代理型横向移动变体放入杀伤链的目标行动阶段,作为经典数据窃取的并列阶段,而不是矩阵中更早的独立战术。

| ID | 子技术 | 描述 |
|----|--------|------|
| EKC-7c.1 | 工具介导的横向行动 | 智能体代表攻击者调用合法工具(发送邮件、写入文件、创建工单、授权付款)。 |
| EKC-7c.2 | 跨应用横向移动 | 智能体通过链式工具调用,从一个连接的应用程序移动到另一个(从日程到CRM再到支付处理器)。 |
| EKC-7c.3 | 身份混淆攻击 | 智能体在某个上下文中行动,下游系统将其行为视为特权用户的行为,授予攻击者不直接持有的权限。 |
| EKC-7c.4 | 递归智能体滥用 | 被攻陷的智能体调用其他智能体,将攻陷传播到智能体网络,而无需经典的横向移动。 |
| EKC-7c.5 | 工作流武器化 | 存储的自动化程序或计划工作流按复发周期运行攻击者的意图行动。 |

**检测信号。** 参数内容可追溯到不可信上游来源的工具调用。跨越任何人类行动都未跨越的信任边界的工具调用图。每会话跨应用调用量激增。智能体向任何先前对话历史中不存在的收件人发起的出站通信。

## 与MITRE ATLAS、OWASP LLM Top 10、NIST AI RMF的关系

EKC是对现有AI安全框架的补充,并不替代其中任何一个。

ATLAS是最接近的对照对象。ATLAS是一个基于ATT&CK建模的对手战术矩阵,作为AI系统的平行分类法。截至v5.4.0(2026年2月),它拥有16个战术、84个技术、56个子技术、32个缓解措施和42个案例研究。与本框架相关的演进:v4.9.0(2025年4月)新增了指挥与控制(AML.TA0014),v5.1.0(2025年11月)新增了横向移动(AML.TA0015)。ATLAS以矩阵形式组织。EKC以杀伤链顺序提供相同威胁面的视图。大多数EKC子技术映射到一个或多个ATLAS技术;参见[`mappings/mitre-atlas-mapping.md`](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/main/mappings/mitre-atlas-mapping.md)。两者并用:EKC适用于以杀伤链阶段进行推演的防御者,ATLAS适用于以战术—技术矩阵进行推演的红队成员和威胁情报分析师。

OWASP LLM应用Top 10(2025)由OWASP GenAI安全项目于2024年11月发布,是一个针对应用开发者的风险优先级列表。其十个类别为:提示注入(LLM01)、敏感信息泄露(LLM02)、供应链(LLM03)、数据和模型投毒(LLM04)、不当输出处理(LLM05)、过度代理(LLM06)、系统提示泄露(LLM07)、向量和嵌入弱点(LLM08)、虚假信息(LLM09)、以及无节制消耗(LLM10)。该列表按风险类别组织。它并未指定每个风险在攻击的哪个阶段被利用。EKC的映射文件(`mappings/owasp-llm-mapping.md`)提供了该视图:每个OWASP类别映射到该漏洞变得可运行的EKC阶段。

NIST AI风险管理框架(AI RMF 1.0)运行在不同的层面。它为AI风险提供了四个治理功能(治理、映射、测量、管理)。相关的生成式AI概要(NIST AI 600-1,2024年7月)编录了12个生成式AI特有的风险类别,包含超过200项建议行动。这些是程序化的风险管理框架,而非对手模型。EKC提供了NIST RMF的映射和测量功能在操作层面所需的对立面细节。

ATT&CK仍然是针对非AI网络行动的标准对手战术框架。EKC的阶段1至7与这些阶段中使用的ATT&CK技术完全兼容。EKC在此兼容性基础上增加了AI特有的子技术,而无意取代ATT&CK对经典对手行为的覆盖。

## 演练案例研究

[`examples/case-studies.md`](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/main/examples/case-studies.md) 通过杀伤链端到端演练了四个场景:

1. 浏览智能体的间接提示注入。一个公共网页包含指令,劫持了智能体的工具使用行为,以窃取用户打开的标签页内容。
2. MCP服务器攻陷。一个发布到公共注册表的第三方MCP服务器在其工具描述中包含一个后门,当下游智能体查询特定主题时触发。
3. 企业助手的RAG语料库投毒。攻击者提交一个支持工单,其内容被摄取到公司的RAG语料库中,随后被内部助手检索,导致其泄露敏感配置。
4. 针对专有领域模型的基于API的模型提取。一个竞争对手使用经过身份验证的API访问大规模查询一个微调的领域模型,训练一个替代模型,复制了其大部分行为。

每个案例研究将观察到的对手行为映射到特定的EKC子技术ID,并识别出最早可能发现该活动的检测信号。

## 检测与缓解指引

杀伤链阻断逻辑同样适用。打破一个阶段,就打破了整条链。防御团队应将控制措施分散到各个阶段,而不是集中在一个点上。

各阶段杠杆率最高的控制措施:- **阶段 0.** 模型物料清单。签名制品。注册表固定。定期后门探测。
- **阶段 1.** 提示流行为分析。系统提示中的蜜标令牌。类似探测查询的速率限制。
- **阶段 2 和 3.** 对每个不可信入站内容流进行间接注入检测:网页、电子邮件、RAG 语料库、MCP 工具描述、多模态输入。
- **阶段 4.** 工具调用参数溯源追踪。任何参数来源于不可信文本的工具调用默认被视为高风险。
- **阶段 5.** 内存写入审计日志。系统提示和存储技能的变更控制。对 MCP 端点的证明。
- **阶段 6.** 对话图分析以揭示重复指令来源。对代理间字段的熵分析。
- **阶段 7a.** 经典 DLP、监控、隔离。
- **阶段 7b.** 查询模式分析。红队套件中的记忆探测。模型输出的水印。
- **阶段 7c.** 每个工具的爆炸半径限制。高危工具中的人机交互。身份传播审查:下游系统是否知道它在代表代理(而非用户)行动?

## 原创性说明

本框架相对于先前工作的贡献如下:

1. 按杀伤链顺序整合了人工智能时代威胁与洛克希德·马丁模型。防御团队十多年来围绕时间流和阶段破坏逻辑构建的操作得以保留。MITRE ATLAS、OWASP LLM Top 10 和 NIST AI RMF 均以矩阵或风险优先级列表形式组织;没有一个属于杀伤链。
2. 阶段 0(模型供应链失陷)作为单一的预攻击阶段。训练数据投毒、微调后门、恶意模型和适配器分发以及工具目录失陷在此处整合为一个顺序阶段,位于经典的七个阶段之前。ATLAS 将等效技术分布在资源开发、初始访问和 ML 模型访问战术中。单阶段框架是贡献所在。
3. 阶段 7 拆分为三个同级子阶段。模型提取(7b)和自主性转向(7c)被列为一等对手目标,与经典的数据外泄(7a)并列,位于目标行动阶段。这支持了已经以七阶段主干运行的 SOC 剧本设计。
4. `EKC-x.y` 子技术 ID 方案。这些 ID 设计用于检测规则、威胁报告和 SOC 文档中的引用,并与 MITRE ATLAS 技术和 OWASP LLM Top 10 类别建立一对多的交叉引用。
5. 贯穿始终的防御方视角框架。该框架针对检测工程和 SOC 使用进行了优化,以杀伤链阶段为分析单元,而非适用于以矩阵形式更好工作的红队分类或风险分类用例。

该框架基于洛克希德·马丁网络杀伤链(Hutchins、Cloppert 和 Amin,2011)以及 Nagar 和 Kumar(2025)的操作处理。原始的七阶段结构保持不变。ATLAS 和 OWASP LLM Top 10 保持不变。这是同一威胁面的杀伤链视图,面向已经以这些术语工作的受众。

## 如何引用

推荐引用(APA 格式):

> Nagar, G. (2026). *面向人工智能时代威胁的扩展网络杀伤链* (Version 1.0) [框架]. Zenodo. https://doi.org/10.5281/zenodo.20349357

BibTeX:

@software{nagar2026extended, author = {Nagar, G.}, title = {Extended Cyber Kill Chain for AI-Era Threats}, year = {2026}, version = {1.0}, publisher = {Zenodo}, doi = {10.5281/zenodo.20349357} }

root@kitploit:~
@misc{nagar2026extendedkillchain,
  author       = {Nagar, Gourav},
  title        = {Extended Cyber Kill Chain for {AI}-Era Threats},
  year         = {2026},
  month        = {5},
  version      = {1.0},
  publisher    = {Zenodo},
  doi          = {10.5281/zenodo.20349357},
  url          = {https://doi.org/10.5281/zenodo.20349357},
  howpublished = {\url{https://doi.org/10.5281/zenodo.20349357}},
  note         = {Extends the kill-chain treatment in Nagar and Kumar (2025), Cyber Security Kill Chain: Tactics and Strategies, Packt Publishing.}
}
```
`CITATION.cff` 文件驱动着 GitHub 的“引用此仓库”按钮。Zenodo DOI [10.5281/zenodo.20349357](https://doi.org/10.5281/zenodo.20349357) 是 v1.0 概念 DOI;后续标记的版本将在同一概念下生成各自的版本 DOI。

## 参考文献

- Hutchins, E. M., Cloppert, M. J., & Amin, R. M. (2011). Intelligence-driven computer network defense informed by analysis of adversary campaigns and intrusion kill chains. *Leading Issues in Information Warfare & Security Research*, 1(1), 80.
- Nagar, G., & Kumar, S. (2025). *Cyber Security Kill Chain: Tactics and Strategies. Breaking down the cyberattack process and responding to threats* (Foreword by Rohit Ghai). Packt Publishing. ISBN 978-1-83546-609-4.
- MITRE Corporation. (2026). *MITRE ATLAS: Adversarial Threat Landscape for Artificial-Intelligence Systems* (v5.4.0). https://atlas.mitre.org/
- OWASP Foundation. (2024). *OWASP Top 10 for LLM Applications 2025*. OWASP GenAI Security Project. https://genai.owasp.org/resource/owasp-top-10-for-llm-applications-2025/
- National Institute of Standards and Technology. (2023). *Artificial Intelligence Risk Management Framework (AI RMF 1.0)* (NIST AI 100-1). https://doi.org/10.6028/NIST.AI.100-1
- National Institute of Standards and Technology. (2024). *Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile* (NIST AI 600-1). https://doi.org/10.6028/NIST.AI.600-1
- Greshake, K., Abdelnabi, S., Mishra, S., Endres, C., Holz, T., & Fritz, M. (2023). Not what you've signed up for: Compromising real-world LLM-integrated applications with indirect prompt injection. *Proceedings of the 16th ACM Workshop on Artificial Intelligence and Security* (AISec '23), 79-90.
- Carlini, N., Tramèr, F., Wallace, E., Jagielski, M., Herbert-Voss, A., Lee, K., Roberts, A., Brown, T., Song, D., Erlingsson, Ú., Oprea, A., & Raffel, C. (2021). Extracting training data from large language models. *30th USENIX Security Symposium*, 2633-2650.
- Hubinger, E., et al. (2024). Sleeper agents: Training deceptive LLMs that persist through safety training. *arXiv preprint arXiv:2401.05566*.
- Tramèr, F., Zhang, F., Juels, A., Reiter, M. K., & Ristenpart, T. (2016). Stealing machine learning models via prediction APIs. *25th USENIX Security Symposium*, 601-618.

## 许可证

本作品采用 [Creative Commons Attribution 4.0 International License](https://github.com/gouravnagar-infosec/ai-kill-chain/blob/main/LICENSE) 许可。您可自由共享和改编,用于任何目的(包括商业用途),但需使用上述引用块进行署名。

## 作者

Gourav Nagar 在 Upwind Security(一家云原生应用保护平台公司)领导信息安全与 IT 工作。他与 Shreyas Kumar 合著了 *Cyber Security Kill Chain: Tactics and Strategies*(Packt Publishing,2025 年);RSA Security 时任首席执行官 Rohit Ghai 为之作序。他曾受邀在 RSA Conference 和 Black Hat 上发表演讲,持有 CISSP 和 CISM 认证,并在 https://gouravnagar.com 撰写云原生安全、AI 安全及检测工程相关文章。

版本 1.0,发布于 2026 年 5 月 19 日。维护地址:https://github.com/gouravnagar-infosec/ai-kill-chain。
下载工具
阶段名称攻击者在做什么
1侦察选择目标
2武器化将漏洞利用与载荷配对
3投递将武器送达目标
4利用触发它
5安装植入持久化
6指挥与控制建立控制通道
7目标行动完成任务