Fully Automated End-to-End Adversary Emulation from MITRE ATT\&CK Based Cyber Threat Intelligence Using LLMs
Este artículo presenta un marco de trabajo de extremo a extremo totalmente automatizado que aprovecha los LLM para generar, ejecutar e iterar la revisión de playbooks de Caldera a partir de informes de CTI alineados con MITRE ATT&CK, superando significativamente a sistemas previos del estado del arte como AURORA al lograr altas tasas de éxito en la ejecución mediante un mecanismo eficaz de recuperación de fallos.
Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo
Imagina el mundo digital como una ciudad gigante y bulliciosa donde los malos intentan constantemente entrar en los bancos, robar secretos o causar el caos. Para mantener segura esta ciudad, los guardias de seguridad (defensores cibernéticos) necesitan saber exactamente cómo piensan y actúan estos malos. Pero aquí está el truco: los malos se están volviendo más inteligentes, rápidos y creativos cada día. Para mantenerse a la vanguardia, los defensores tienen que practicar la lucha contra estos ataques específicos y reales. Esto se llama "emulación de adversarios". Es como un simulacro de incendio, pero en lugar de humo y mangueras, usan simulaciones digitales para ver si sus sistemas de seguridad pueden detectar y detener a un hacker.
El problema es que estos "simulacros de incendio" son increíblemente difíciles de organizar. Usualmente, un experto humano tiene que leer un informe largo y complicado sobre un ataque cibernético reciente, entender exactamente qué hizo el hacker y luego escribir manualmente un guion para hacer que su computadora haga lo mismo. Es como intentar construir un complejo castillo de Lego leyendo un manual escrito en un idioma extranjero, y luego construyéndolo ladrillo a ladrillo con los ojos cerrados. Toma una eternidad, cuesta mucho dinero y, si cometes un pequeño error, todo el castillo se derrumba. Este artículo plantea una gran pregunta: ¿Podemos enseñarle a una computadora súper inteligente (una IA) a leer estos informes, construir el castillo de Lego por nosotros e incluso arreglarlo si se cae, todo esto sin que tengamos que mover un dedo?
Los investigadores en este artículo dicen: "¡Sí, podemos!". Construyeron un sistema robótico totalmente automatizado que actúa como un maestro constructor digital. Así es como funciona: Primero, el sistema lee un informe real de una amenaza cibernética (que es como una historia sobre un atraco de un hacker). Luego, utiliza un cerebro de IA potente para traducir esa historia en un conjunto de instrucciones llamado "libro de jugadas" (playbook). Piensa en este libro de jugadas como una receta para un ataque cibernético. El sistema luego cocina esta receta en una cocina de prueba (una red informática segura y aislada) para ver si funciona.
Pero aquí está la parte mágica: en el pasado, si la receta fallaba porque el horno estaba demasiado caliente o faltaban ingredientes, el humano tenía que intervenir, averiguar por qué y reescribir la receta. Este nuevo sistema no espera a un humano. Si el ataque falla, el sistema instantáneamente mira el error, supone qué salió mal (como "Ups, usé la contraseña incorrecta" o "La ruta del archivo falta") e intenta arreglar la receta por su cuenta. Sigue intentándolo y ajustando las instrucciones hasta que el ataque se ejecuta sin problemas.
El equipo probó este sistema en 11 diferentes historias de ataques del mundo real. Encontraron que el sistema era sorprendentemente bueno en su trabajo. Al usar el mejor modelo de IA que probaron (llamado Claude Sonnet 4.5), el sistema construyó y ejecutó las recetas de ataque exitosamente cerca del 84% de las veces después de que reparó sus propios errores. Antes de que el sistema comenzara a arreglar las cosas, solo tenía éxito aproximadamente el 70% de las veces. Esto significa que la función de "autorreparación" fue una ayuda enorme, aumentando la tasa de éxito en unos 15 puntos porcentuales.
Los investigadores también compararon su robot constructor con el mejor sistema actual liderado por humanos (llamado AURORA). Su robot no solo era totalmente automático, sino que también logró crear planes de ataque más detallados y tuvo más éxito que el campeón anterior. Le tomó al sistema menos de 200 segundos y solo unos 35 centavos de potencia de procesamiento de computadora crear y arreglar un libro de jugadas para cada informe. En contraste, los humanos podrían tardar meses en hacer el mismo trabajo manualmente.
El artículo sugiere que este enfoque es un gran paso adelante porque elimina la necesidad de que los humanos cuiden constantemente el proceso. Sin embargo, los investigadores advierten cuidadosamente que, aunque el sistema es impresionante, no es perfecto. A veces, el entorno es simplemente demasiado diferente de lo que la IA esperaba, y el robot no puede arreglar el problema sin importar cuánto lo intente. Pero para la gran mayoría de los casos, este robot de "autocuración" demuestra que podemos automatizar todo el proceso de aprender de ataques pasados y probar nuestras defensas contra ellos, haciendo nuestras ciudades digitales mucho más seguras y nuestros equipos de seguridad mucho más eficientes.
¿Ahogado en artículos de tu campo?
Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.