Proactively Detecting Threats: A Novel Approach Using LLMs
Este artículo presenta la primera evaluación sistemática de modelos de lenguaje extensos para la extracción proactiva de indicadores de compromiso a partir de inteligencia de amenazas no estructurada basada en la web, demostrando que Gemini 1.5 Pro logra una recuperación perfecta y una alta precisión en la identificación de amenazas maliciosas a través de 479 informes.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina el internet como una ciudad enorme y bulliciosa donde actores malintencionados (hackers) intentan constantemente entrar en edificios (las computadoras de tu empresa). Por lo general, los guardias de seguridad esperan hasta que ven a un ladrón forzar una cerradura o romper una ventana antes de llamar a la policía. Esto se llama seguridad "reactiva": esperar a que el crimen ocurra.
Este documento propone una nueva forma: seguridad proactiva. En lugar de esperar a que ocurra un robo, los autores quieren enviar "exploradores" para leer los periódicos locales, las columnas de chismes y las crónicas policiales antes de que ocurra el crimen, buscando pistas sobre quiénes son los malos y qué herramientas están utilizando.
Aquí hay un desgido simple de lo que los investigadores hicieron y encontraron:
El Problema: Demasiado Ruido, Demasiados Formatos
Los "periódicos" en esta ciudad son miles de informes de ciberseguridad publicados en línea. El problema es que todos están escritos de manera diferente. Un informe puede listar una dirección de computadora maliciosa como un número, otro como un enlace y un tercero como un código. Es como intentar encontrar un ingrediente específico en un libro de recetas donde algunas recetas usan tazas, otras gramos y algunas solo escriben "una pizca".
Debido a este desorden, los equipos de seguridad tienen que leer manualmente estos informes para encontrar los "Indicadores de Compromiso" (IOC, por sus siglas en inglés), que son simplemente las huellas digitales de los malos (como direcciones IP maliciosas o enlaces de sitios web).
La Solución: Contratar "Súper-Lectores" de IA
Los autores construyeron un sistema robótico que captura automáticamente estos informes desordenados de 15 fuentes diferentes. Luego, le pidieron a seis tipos diferentes de Modelos de Lenguaje Extensos (LLM) —que son como súper-inteligentes lectores de IA entrenados en enormes cantidades de texto— que hicieran el trabajo de un analista humano.
Les dieron una tarea simple: "Lee esta página web completa. ¿Es esta pieza de información específica (como un enlace de un sitio web o una dirección IP) una pista de que un hacker está planeando un ataque, o es solo ruido normal?"
El Experimento: La "Prueba de Manejo"
Probaron esto en 479 páginas web que contenían más de 2,600 pistas. Querían ver qué IA era el mejor "explorador".
- El Objetivo: Atrapar cada pista mala (Alta Recuperación/Recall) sin marcar accidentalmente cosas inocentes como malas (Alta Precisión).
- Los Contendientes: Probaron modelos de Google (Gemini), Alibaba (Qwen) y Meta (Llama).
Los Resultados: ¿Quién Ganó la Carrera?
Piensa en los resultados como un partido de deportes donde el objetivo es atrapar la pelota (la pista mala) sin que se te caiga, pero también sin tropezar con el césped (datos inocentes).
- El Campeón (Gemini 1.5 Pro): Este modelo fue el mejor en el trabajo. Capturó el 100% de las pistas malas reales (recuperación perfecta). También fue muy bueno sabiendo qué no era malo, cometiendo muy pocos errores. Es como un guardia que nunca pierde de vista a un ladrón y rara vez grita "¡Alto!" a un repartidor inofensivo.
- El que tuvo Dificultades (Qwen 32B): Este modelo perdió muchas de las pistas malas. Era como un guardia que estaba demasiado ocupado mirando al cielo como para ver al ladrón pasando por su lado.
- El Paquete Mixto (Llama 70B): Este modelo capturó todas las pistas malas (al igual que el ganador), pero fue un poco paranoico. Marcó algunas cosas inocentes como malas, lo que genera trabajo extra para el equipo de seguridad humano para clasificarlas.
El Problema: Por qué la IA Todavía se Confunde
Incluso la mejor IA cometió errores, y el documento explica por qué usando una gran analogía: El Contexto es el Rey.
Imagina un reporte de noticias que dice: "El villano 'Darkside' fue visto cerca del edificio 'TrueSight'".
- El Analista Humano sabe que "Darkside" es un grupo de hackers y "TrueSight" es una herramienta de seguridad, por lo que sabe que esta es una historia de maldad.
- La IA a veces se confunde. Si ve la palabra "Darkside" o "abuse" en una URL, puede pensar que el sitio web completo es malvado, incluso si el sitio web es solo una biblioteca que aloja un archivo sobre ese hacker.
El documento encontró que la IA tuvo más dificultades con los nombres de dominio (direcciones de sitios web). A menudo no podía distinguir entre un sitio web que aloja archivos malos y el hecho de que el sitio web en sí sea malo. Es como un guardia que ve un letrero de "Pizza" y asume que la pizzería es una escena del crimen solo porque un criminal pidió una pizza allí.
La Conclusión
Este documento demuestra que la IA puede ser una herramienta poderosa para encontrar proactivamente pistas de hackers en informes de noticias desordenados y no estructurados, ahorrando a los equipos de seguridad el tener que leer cada palabra manualmente.
Sin embargo, la IA aún no es perfecta. Necesita mejorar su capacidad para entender la historia detrás de las pistas, no solo las pistas en sí mismas. Los autores sugieren que, en el futuro, estos exploradores de IA podrían ser enseñados a leer PDFs, mirar capturas de pantalla y comprender tipos de amenazas aún más complejos, haciendo que nuestras ciudades digitales sean más seguras antes de que se lance el primer ladrillo.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.