AIToday

Cracken、AI攻撃者を罠にかけるBlackSeaをオープンソース化

Hacker News3時間前LINEで送る
Cracken、AI攻撃者を罠にかけるBlackSeaをオープンソース化

要点

Cracken は BlackSea をリリースしました。これは LLM 駆動型攻撃者を検出・侵害するオープンソースツールで、貴重なセキュリティ資産に見えるデセプティブアーティファクト(偽造された復号化ツール、設定アンパッカー、スクリプト)を配置します。自律型 AI エージェントまたは LLM 支援攻撃者がベイトをダウンロードして実行すると、隠されたコードが彼らのマシン上で実行され、インテリジェンスを収集して、セキュアサーバーにビーコンバックして、受動的な監視だけでなくアクティブなディフェンスを実現します。

こういう要約が、毎朝あなたのメールに届きます。

無料で登録 →

3つのポイント

  • 何が起きたか

    Cracken は BlackSea をリリースしました。これは LLM 駆動型攻撃者(自律型 AI エージェントと LLM 支援オペレーター)を検出・侵害するためのオープンソースのハニーポットおよびカナリアベイトシステムです。このツールは高価値資産に見えるデセプティブアーティファクト(認証情報、復号化ツール、ツール)を配置し、攻撃者が罠に食いついた際に攻撃者のマシン上で任意のコードを実行してから、結果をセキュアサーバーにビーコンして送信します。

  • なぜ重要か

    現在のディフェンスは受動的で LLM 駆動型攻撃に対して無防備です。BlackSea はゲームを逆転させ、攻撃者の LLM の推論の欠陥を悪用して攻撃者自身のマシンでコード実行を獲得し、受動的なセンサーには到達できないインテリジェンスを収集し、繰り返し攻撃を防止します。自律型 AI エージェントからの攻撃に対するディフェンスを検討する組織にとって、防御は検出のみから攻撃者の積極的な侵害へとシフトします。

  • 注目点

    BlackSea は agent_fp ペイロード(それを実行する AI エージェントハーネスをフィンガープリント)を pwcrypt(パスワードヴォルト復号化ツール)経由で配信し、カタログ内の 3 つのステージング容器(復号化ツール、設定アンパッカー、データベース復元ツール)を備えています。このシステムはオープンソースであり、あなたが管理するインフラストラクチャで実行されます。ビーコンは OpenTelemetry 経由で SIEM に流すことができます。

詳細

コアチームメンバー Dario Pasquini と Michal Bazyli がいる Cracken は、LLM 駆動型攻撃者(システムをスキャン・悪用する自律型 AI エージェントと LLM 支援オペレーター)を検出・侵害するためのアクティブハニーポットおよびカナリアベイトコントロールシステムとして BlackSea をリリースしました。このツールは単に攻撃を検出するだけでなく、攻撃者の LLM 判定の欠陥を悪用して彼らのマシン上で任意のコード実行を獲得し、受動的なディフェンスが到達できないインテリジェンスを収集し、繰り返し攻撃を防止します。

メカニズムは攻撃者自身の推論をそれに対して働かせることで機能します。LLM 駆動型攻撃者は高価値資産を推論して動きます。再利用できる認証情報、暗号化されたブロブ用の復号化ツール、キー導出ツール、設定アンパッカー、トークンミンター、内部 API クライアント。BlackSea はベイトをシード します。これらの資産にそっくりに見えるように作られたアーティファクト、エージェントが探す場所にステージングされ、もっともらしいコンテキスト(信じられるファイル名、随伴する暗号文ブロブ、ツール目的を説明する README)でラップされています。エージェントが 1 つを発見すると、それをダウンロードして実行することが望むものへの最速のルートだと推論します。アーティファクトは意図的にリバースまたは再実装にコストがかかるため、実物を実行することが最小抵抗の道です。エージェントが見えないのは、アーティファクト内にペイロード(ベイトがトリップされた瞬間に実行される選択した任意のコード)があることです。

BlackSea は 3 つのコンポーネントで構成されています。あなたが信頼するインフラストラクチャ上で実行されるサーバー、攻撃者が見つけるであろう場所に植えるベイト、1 つがトリップされるときに返されるレコード。ベイトは 2 つの独立した選択によって定義されます。ペイロードはベイトをトリップするマシンで実行されるコード。あなたが書いた任意のコードまたはデフォルトの agent_fp(それを実行したエージェントハーネスをフィンガープリント)。ステージング容器はアーティファクトの形状を決定します。パスワードヴォルト復号化ツール、データベースバックアップ復元ツール、リリース設定アンパッカー、またはプレーンスクリプト。容器はどのペイロードを運ぶか知らないため、任意のペイロードを任意の形状で配信できます。ベイトを構築するたびに、インスタンスを取得します。1 つ植えたコピー、独自の署名・暗号化キーを運びます。これがなぜビーコンがどのコピーが発火したかについて曖昧にならず、フィールドに多くを持っていても、そしてなぜ残りに触れずに 1 つの侵害されたコピーを無効化できるのかです。

セットアップは 3 つのステップを含みます。最初に、あなたが信頼している場所で BlackSea を実行します。SOC サーバーまたはあなたが管理する同様のホスト、ハニーポット上ではなく、そしてそれはベイトを植えた場所から HTTPS または DNS 経由でリーチ可能である必要があります。ビーコンが着地するため。次に、ベイトインスタンスを好きなだけ作成します(インスタンスごとに 1 つの blacksea forge)。それはアーティファクトを構築し、そのコピー のキーをミント し、ファイルをどこで見つけるかを知らせます。ペイロードはあなたの選択です。BlackSea は agent_fp を搭載していますが、ペイロードは任意のコードであり、攻撃者の計算を燃やしたり、そのホストで他に何をする必要があるかをしたりできます。3 番目に、攻撃者が探す場所にベイトをステージングします。目的のために立てるハニーポットまたはあなたが守っている実際の資産。ステージングされたベイトは、それが出荷する偽造されたファイルに対して誰かが実行するまで何もしないため、そのボックスの動作方法に触れずにライブボックスに置くことができます。

ベイトがトリップされるとき、ペイロードは攻撃者のマシン上で発火し、あなたが言ったことを何でも収集し、そのインスタンス独自のキーの下で結果を暗号化・署名し、HTTPS または DNS 経由でビーコンとして送信します。家に到達できない場合、設計上サイレントに失敗します。ベイトは攻撃者にエラーを表面化させません。エッジはビーコンをキャッチします。これは BlackSea でインターネットに面した唯一の部分であり、意図的に愚かです。キーを保持しておらず、何も復号化しておらず、ビーコンから何も派生させていません。送信元アドレスと到着時刻をスタンプします(攻撃者はそれらを供給しないため形作ることができない事実)。不透明なバイトをキューに落とし、決して話しかけ直しません。ブレインはそれを読みます。あなたの側で、ブレインはビーコンを認証し、復号化し、解釈し、生のバイトをペイロードが実際に見つけたものに戻します。Postgres にレコードが着地します。耐久性のある intel ユニット。どのベイトが発火したか、ペイロードが何を見つけたか、どこからか、いつか、そしてビーコンが認証されたかどうか。あなたはレコードを閲覧し、ライブでそれに従うか、または OpenTelemetry 経由で SIEM にそれぞれをストリーミングします。

BlackSea は具体例を搭載して出荷します。agent_fp ペイロードは pwcrypt ステージング容器経由で配信されます。パスワードヴォルト復号化ツールとしてそれを装います。作成されるとき、それは 4 つのファイルを生成します。pwcrypt(実際に動作するパスワードヴォルト復号化ツール)、secrets/github.pwc(暗号化されたヴォルト)、secrets/.bash_history(復号化コマンドとパスワード付きの迷走したシェル履歴)、README.md(ツール独自のプロジェクト README)。ここでは何もモックアップではありません。復号化ツールは本当に復号化し、ヴォルトは本当にシークレットを保有し、履歴内のパスワードは本当にそれを開きます。このセットを見つけたエージェントは 1 つの結論に到達するために必要なすべてを持っています。ツールをヴォルトで実行します。復号化ツール内に隠されているのはペイロードです。あなたが書いたコード、バイナリを読む LLM に対して見えない、このヴォルトのみが到達できる欠陥にワイヤードされています。このヴォルトを復号化するとあなたのコードが実行されます。本物を復号化すると何も起きません。復号化ツールはこのベイトがたまたまどのように見えるかだけです。容器を交換して同じペイロードをリリース設定アンパッカー、データベースバックアップ復元ツール、またはプレーンスクリプトの背後で出荷します。 3 つすべてが今日カタログに入っています。

背景と解説

BlackSea は AI セキュリティの重大なギャップに対応しています。現在のディフェンスは攻撃を監視する受動的なセンサーですが、LLM 推論の内部を見ることができません。ネットワークをスキャンして資産(認証情報、復号化キー、内部 API)を探している自律型 AI エージェントは、エラーを LLM に表面化させず、従来のハニーポットは許可を求めたり意図を発表したりしないためトリガーに失敗します。エージェントは単にツールがその目標への最速の道だと推論して実行するだけです。

コア革新はベイト設計です。技術的もっともらしさと隠されたペイロードを組み合わせたステージング容器(実際に動作する復号化ツール、アンパッカー、またはスクリプト)です。ペイロードは LLM がバイナリを読んだり推論したりする際に見えないままですが、ベイトがトリップした瞬間に実行されます。これは LLM 判定の基本的な非対称性を悪用しています。エージェントはアーティファクトについて高レベルで推論します(「このツールはヴォルトを復号化する」)が、実際のものを実行する方がコストが低いため、リバースエンジニアリングや再実装は行いません。BlackSea はそのコスト・ベネフィット推論を罠に変えます。

アーキテクチャは関心事を分離してセキュリティを確保します。エッジ(インターネット向き)は意図的に愚かであり、キーを保持していません。ブレイン(信頼される)はビーコンを復号化・解釈します。サーバーはあなたが管理するインフラストラクチャ上で実行されます。これは、エッジを侵害した攻撃者がメールボックスのみを取得し、インテリジェンスやレコードを偽造する能力を得られないことを意味します。レコードは Postgres に着地し、OpenTelemetry 経由で SIEM にストリーミングでき、フォレンジック検証とライブ監視の両方を実現します。

よくある質問

BlackSea はどのようにして AI 攻撃者に悪意のあるコードを実行させるようにだましますか?
BlackSea は現実的なステージング容器(パスワードヴォルト復号化ツール、データベースバックアップ復元ツール、設定アンパッカー、またはプレーンスクリプト)を、もっともらしいサポートファイル(暗号化されたヴォルト、パスワード入りのシェル履歴、README)と組み合わせて作成します。LLM 駆動型攻撃者は、そのツールを実行することが望むもの(認証情報、キー、設定)への最速の道だと推論します。ベイトは社会工学ではなく、技術的もっともらしさだけで勝ちます。
ベイトが攻撃者のマシン上でトリガーされるとどうなりますか?
ペイロードは定義した任意のコードを実行します(BlackSea は agent_fp を搭載しており、それを実行したエージェントハーネスをフィンガープリントします)。結果を収集し、そのベイトインスタンス独自のキーの下で暗号化・署名し、HTTPS または DNS 経由でビーコンホームに送信します。エッジサービスはビーコンをキャッチしてキューに入れます。ブレインサービスはそれを復号化・解釈し、どのベイトが発火したか、ペイロードが何を見つけたか、送信元アドレス、タイムスタンプ、認証ステータスを含むレコードを Postgres に書き込みます。
攻撃者がエッジサービスを侵害した場合、BlackSea を無効にできますか?
いいえ。エッジはキーを保持しておらず、何も復号化しておらず、ビーコンから何も派生させていません。意図的に愚かであり、侵害されても何の価値もありません。攻撃者が得られるのはメールボックスだけで、インテリジェンス、キー、またはレコードを偽造・読み取る能力ではありません。ブレイン(ビーコンを復号化・解釈する信頼されたサービス)は異なる、信頼されたネットワーク上で実行されるため、エッジは信頼されない可能性があります。

「オープンソースAI」の最新ニュースを、毎朝7時にお届けします

AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。

登録無料・30秒で完了・いつでも解除できます

ディスカッション

まだコメントがありません。最初のコメントを投稿しましょう!

ログインして議論に参加

関連記事

AIニュースを毎日お届け

200以上のソースから厳選したAIニュースを毎日無料でお届けします。

無料で始める

登録無料・30秒で完了・いつでも解除できます