← Últimos artículos
💬 NLP

TTPrint: Evidence-Grounded TTP Extraction via Diverge-then-Converge Verification

TTPrint es un marco novedoso que mejora la extracción de técnicas de MITRE ATT&CK a partir de informes de inteligencia de amenazas cibernéticas mediante el empleo de una estrategia de «divergir-antes-de-convergir» para identificar primero de manera amplia comportamientos candidatos anclados a evidencias específicas y luego verificarlos rigurosamente frente a definiciones autorizadas, superando así significativamente a los métodos existentes tanto en exhaustividad como en precisión.

Autores originales: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

Publicado 2026-05-26
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que eres un detective tratando de resolver un informe masivo y caótico de una escena del crimen. El informe tiene cientos de páginas, escrito en una mezcla de jerga técnica y descripciones vagas. Tu trabajo es encontrar "Modus Operandi" específicos (cómo lo hicieron los criminales) y emparejarlos con un gigantesco manual de reglas oficial llamado MITRE ATT&CK.

El problema es complicado:

  1. No te pierdas nada: Si te pierdes una técnica, los criminales se escapan con un nuevo truco.
  2. No inventes cosas: Si adivinas una técnica que en realidad no está, pierdes el tiempo de todos persiguiendo fantasmas.

Los métodos existentes (como manuales antiguos o IA de un solo paso) luchan por hacer ambas cosas. O se pierden demasiadas pistas o adivinan demasiadas incorrectas.

Aquí entra TTPRINT, un nuevo sistema que resuelve esto actuando como un equipo de detectives humanos que utiliza una estrategia de "Divergir-entonces-Converger". Piensa en ello como un proceso de dos pasos: Extenderse Ampliamente primero, y luego Reducir el Alcance.

El Flujo de Trabajo del Detective TTPRINT

Fase 1: La "Divergencia" (Extendiéndose Ampliamente)

En lugar de intentar adivinar la respuesta inmediatamente, TTPRINT divide el masivo informe del crimen en piezas diminutas y fáciles de digerir llamadas "comportamientos atómicos".

  • La Analogía: Imagina tomar una novela de 50 páginas y cortarla en oraciones individuales.
  • Lo que hace: Para cada oración diminuta, la IA pregunta: "¿Qué podría ser esto?". Genera una larga lista de coincidencias posibles del manual de reglas. Lanza deliberadamente una red amplia, incluso si eso significa sugerir algunas opciones poco probables. El objetivo aquí es la Exhaustividad (Recall): asegurarse de que no quede ninguna pista real atrás.

Fase 2: El "Anclaje" (Encontrando la Evidencia)

Antes de que la IA pueda confirmar una suposición, debe probar dónde en el texto provino la pista.

  • La Analogía: Si dices, "El sospechoso usó un palanca", debes señalar la oración exacta en el informe que dice, "El sospechoso usó una palanca". No puedes simplemente decir, "Creo que usaron una palanca porque rompieron una ventana".
  • Lo que hace: TTPRINT utiliza un algoritmo estricto, no basado en IA, para encontrar la "ventana" específica de texto que respalda el comportamiento. Esto ancla cada suposición a una pieza específica de evidencia, evitando que la IA alucine (invente cosas) basándose en la vibra general de todo el documento.

Fase 3: La "Convergencia" (Reduciendo el Alcance)

Ahora viene la verificación rigurosa. La IA toma la lista de coincidencias "posibles" y la "ventana de evidencia" específica.

  • La Analogía: Un detective senior revisa la lista del detective junior. Observan la oración específica (la evidencia) y la definición oficial del manual de reglas lado a lado. Preguntan: "¿Esta oración coincide realmente con la definición del manual de reglas, o es solo una suposición vaga?".
  • Lo que hace: La IA asigna una puntuación de confianza. Si la coincidencia es débil, se descarta. Si es fuerte, se mantiene. Este paso asegura la Precisión: solo permanecen los hechos que están verdaderamente respaldados por el texto.

Por Qué Esto Funciona Mejor

El artículo afirma que los métodos anteriores intentaban hacer todos estos pasos de una sola vez (como un detective adivinando toda la historia de un solo aliento). Esto lleva a errores:

  • Demasiado cautelosos: Se pierden pistas sutiles para evitar adivinar mal.
  • Demasiado confiados: Adivinan mal porque la redacción en el informe no coincide perfectamente con la definición del manual de reglas.

TTPRINT separa la "adivinación" de la "verificación". Al dividir el trabajo, puede ser audaz al adivinar (atrapando todo) y estricto al verificar (manteniendo solo la verdad).

Los Resultados

Los investigadores probaron TTPRINT en dos conjuntos de datos:

  1. TRAM-Clean: Una versión limpiada de un conjunto de datos existente (arreglaron errores en las etiquetas originales).
  2. TTPRINT-Bench: Un conjunto de datos completamente nuevo de 150 informes completos que crearon desde cero.

La Puntuación:

  • En el nuevo conjunto de datos, TTPRINT obtuvo una tasa de éxito del 87.39% (Macro-F1).
  • El mejor método anterior (una IA estándar que usa "Cadena de Pensamiento") solo obtuvo 58.02%.
  • TTPRINT mejoró la puntuación en casi un 30%, lo que significa que encontró significativamente más técnicas reales mientras cometía muchos menos errores.

El "Botón" para el Control

Una característica genial es un "botón de umbral" (llamado τ\tau).

  • Sube el botón: Obtienes menos resultados, pero estás 100% seguro de que son correctos (Alta Precisión). Bueno para sistemas automatizados que no pueden permitirse cometer un error.
  • Baja el botón: Obtienes más resultados, atrapando casi todo, incluso si algunos podrían ser dudosos (Alta Exhaustividad). Bueno para equipos de seguridad que quieren atrapar cada amenaza posible e investigar más tarde.

Resumen

TTPRINT es como un detective que primero escribe cada teoría posible basada en cada oración de un informe, y luego verifica rigurosamente cada teoría contra la evidencia específica antes de escribir el archivo final del caso. Este enfoque le permite atrapar más amenazas reales y generar menos falsas alarmas que cualquier método anterior.

Nota: El artículo se centra estrictamente en extraer estas técnicas de informes en idioma inglés. No afirma predecir futuros ataques, detener a los hackers en tiempo real, ni funcionar como una herramienta de diagnóstico médica o legal.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →