← Nieuwste papers
💻 computer science

Proactively Detecting Threats: A Novel Approach Using LLMs

Dit artikel presenteert de eerste systematische evaluatie van grote taalmodellen voor het proactief extraheren van indicators of compromise uit ongestructureerde, op het web gebaseerde dreigingsinformatie, waarbij wordt aangetoond dat Gemini 1.5 Pro een perfecte recall en een hoge precisie bereikt bij het identificeren van kwaadaardige dreigingen over 479 rapporten.

Oorspronkelijke auteurs: Aniesh Chawla, Udbhav Prasad

Gepubliceerd 2026-01-15
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Aniesh Chawla, Udbhav Prasad

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je het internet voor als een enorme, bruisende stad waar kwaadwillenden (hackers) constant proberen in te breken in gebouwen (de computers van jouw bedrijf). Meestal wachten beveiligingsbeambten tot ze een inbreker een slot zien kraken of een raam zien inslaan voordat ze de politie bellen. Dit wordt "reactieve" beveiliging genoemd—wachten tot de misdaad plaatsvindt.

Dit paper stelt een nieuwe manier voor: proactieve beveiliging. In plaats van te wachten op een inbraak, willen de auteurs "verkenners" uitsturen om de lokale kranten, roddelkolommen en politierapporten te lezen voordat de misdaad gebeurt, om aanwijzingen te vinden over wie de slechteriken zijn en welke middelen zij gebruiken.

Hier is een eenvoudige uitsplitsing van wat de onderzoekers hebben gedaan en gevonden:

Het Probleem: Te Veel Ruis, Te Veel Formaten

De "kranten" in deze stad zijn duizenden cybersecurity-rapporten die online worden gepubliceerd. Het probleem is dat ze allemaal anders geschreven zijn. Eén rapport vermeldt een slecht computeradres misschien als een getal, een ander als een link, en een derde als een code. Het is alsof je probeert een specifiek ingrediënt te vinden in een receptenboek waar sommige recepten cups gebruiken, andere grammen, en sommige gewoon "een snufje" schrijven.

Vanwege deze chaos moeten beveiligingsteams deze rapporten handmatig doorlezen om "Indicators of Compromise" (IOC's) te vinden—dit zijn simpelweg de digitale vingerafdrukken van de slechteriken (zoals slechte IP-adressen of website-links).

De Oplossing: Het Inhuren van AI "Super-Lezers"

De auteurs hebben een robotisch systeem gebouwd dat automatisch deze rommelige rapporten ophaalt uit 15 verschillende bronnen. Vervolgens hebben ze zes verschillende soorten Large Language Models (LLM's)—die als superintelligente AI-lezers zijn getraind op enorme hoeveelheden tekst—gevraagd om het werk van een menselijke analist te doen.

Ze gaven de AI een eenvoudige taak: "Lees deze hele webpagina. Is dit specifieke stukje informatie (zoals een website-link of een IP-adres) een aanwijzing dat een hacker een aanval plant, of is het gewoon normale ruis?"

Het Experiment: De "Proefrit"

Ze testten dit op 479 webpagina's met meer dan 2.600 aanwijzingen. Ze wilden zien welk AI-model de beste "verkenner" was.

  • Het Doel: Elke slechte aanwijzing vangen (Hoge Recall) zonder per ongel Munt onschuldige zaken als slecht te markeren (Hoge Precisie).
  • De Pretendenten: Ze testten modellen van Google (Gemini), Alibaba (Qwen) en Meta (Llama).

De Resultaten: Wie Won de Race?

Denk aan de resultaten als een sportwedstrijd waarbij het doel is om de bal te vangen (de slechte aanwijzing) zonder hem te laten vallen, maar ook zonder over het gras te struikelen (onschuldige data).

  1. De Kampioen (Gemini 1.5 Pro): Dit model was de beste in de taak. Het ving 100% van de werkelijke slechte aanwijzingen (perfecte recall). Het was ook erg goed in het herkennen van wat niet slecht was, waardoor het zeer weinig fouten maakte. Het is als een bewaker die nooit een inbreker mist en zelieflijk zelden "Stop!" roept naar een onschuldige bezorger.
  2. De Strijder (Qwen 32B): Dit model miste veel van de slechte aanwijzingen. Het was als een bewaker die te druk naar de lucht keek om de dief langs te zien lopen.
  3. De Gemengde Zak (Llama 70B): Dit model ving alle slechte aanwijzingen (net als de winnaar), maar was een beetje te paranoïde. Het markeerde sommige onschuldige dingen als slecht, wat extra werk creëert voor het menselijke beveiligingsteam om te sorteren.

De Addertjes: Waarom AI Toch Verward Raakt

Zelfs de beste AI maakte fouten, en het paper legt uit waarom met een geweldige analogie: Context is Koning.

Stel je een nieuwsbericht voor dat zegt: "De schurk 'Darkside' werd gezien nabij het 'TrueSight' gebouw."

  • De Menselijke Analist weet dat "Darkside" een hackergroep is en "TrueSight" een beveiligingsinstrument, dus weet hij dat dit een slecht verhaal is.
  • De AI raakt soms in de war. Als de AI het woord "Darkside" of "abuse" in een URL ziet, kan de AI denken dat de gehele website kwaadaardig is, zelfs als de website slechts een bibliotheek is die een bestand over die hacker host.

Het paper vond dat de AI het moeilijkst had met domeinnamen (website-adressen). De AI kon vaak het verschil niet zien tussen een website die slechte bestanden host en de website zelf die slecht is. Het is alsof een bewaker een "Pizza"-bord ziet en ervan uitgaat dat de pizzeria een plaats delict is, simpelweg omdat er ooit een crimineel een pizza heeft besteld.

De Kernboodschap

Dit paper bewijst dat AI een krachtig hulpmiddel kan zijn voor het proactief vinden van hacker-aanwijzingen in rommelige, ongestructureerde nieuwsberichten, waardoor beveiligingsteams worden ontlast van het handmatig moeten doorlezen van elk woord.

Echter, de AI is nog niet perfect. De AI moet beter worden in het begrijpen van het verhaal achter de aanwijzingen, en niet alleen de aanwijzingen zelf. De auteurs suggereren dat deze AI-verkenners in de toekomst ook PDF's kunnen leren lezen, screenshots kunnen bekijken en zelfs complexere soorten dreigingen kunnen begrijpen, wat onze digitale steden veiliger maakt voordat de eerste steen zelfs maar is gegooid.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →