← Últimos artigos
💬 NLP

TTPrint: Evidence-Grounded TTP Extraction via Diverge-then-Converge Verification

TTPrint é um novo framework que aprimora a extração de técnicas do MITRE ATT&CK de relatórios de inteligência de ameaças cibernéticas ao empregar uma estratégia de "divergir-então-convergir" para primeiro identificar amplamente comportamentos candidatos ancorados em evidências específicas e, em seguida, verificá-los rigorosamente contra definições autorizadas, superando assim significativamente os métodos existentes tanto em recall quanto em precisão.

Autores originais: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

Publicado 2026-05-26
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Yutong Cheng, Changze Li, Raihan Sultan Pasha Basuki, Qian Cui, Wei Ding, Peng Gao

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine que você é um detetive tentando resolver um relatório de cena de crime massivo e caótico. O relatório tem centenas de páginas, escrito em uma mistura de jargão técnico e descrições vagas. Sua tarefa é encontrar "Modus Operandi" específicos (como os criminosos agiram) e correspondê-los a um livro de regras oficial e gigantesco chamado MITRE ATT&CK.

O problema é complicado:

  1. Não perca nada: Se você perder uma técnica, os criminosos escapam com um novo truque.
  2. Não invente nada: Se você adivinhar uma técnica que não está realmente lá, você desperdiça o tempo de todos perseguindo fantasmas.

Métodos existentes (como antigos livros de regras ou IA de passagem única) lutam para fazer ambas as coisas. Ou eles perdem muitas pistas ou adivinham muitas erradas.

Aí entra o TTPRINT, um novo sistema que resolve isso atuando como uma equipe de detetives humanos usando uma estratégia "Divergir-Então-Convergir". Pense como um processo de dois passos: Espalhe-se primeiro, depois Estreite.

O Fluxo de Trabalho do Detetive TTPRINT

Fase 1: O "Divergir" (Espalhando-se)

Em vez de tentar adivinhar a resposta imediatamente, o TTPRINT divide o relatório massivo de crimes em pedaços minúsculos e digeríveis chamados "comportamentos atômicos".

  • A Analogia: Imagine pegar um romance de 50 páginas e cortá-lo em frases individuais.
  • O que faz: Para cada frase minúscula, a IA pergunta: "O que isso poderia ser?" Ela gera uma longa lista de correspondências possíveis do livro de regras. Ela deliberadamente lança uma rede ampla, mesmo que isso signifique sugerir algumas opções improváveis. O objetivo aqui é Recall: garantir que nenhuma pista real seja deixada para trás.

Fase 2: A "Âncora" (Encontrando a Evidência)

Antes que a IA possa confirmar uma suposição, ela deve provar onde no texto a pista veio.

  • A Analogia: Se você diz, "O suspeito usou um pé de cabra", você deve apontar a frase exata no relatório que diz, "O suspeito usou um pé de cabra". Você não pode apenas dizer, "Acho que eles usaram um pé de cabra porque quebraram uma janela".
  • O que faz: O TTPRINT usa um algoritmo estrito, não baseado em IA, para encontrar a "janela" específica de texto que suporta o comportamento. Isso ancora cada suposição a uma peça específica de evidência, impedindo que a IA alucine (inventar coisas) com base na vibe geral de todo o documento.

Fase 3: O "Convergir" (Estreitando)

Agora vem a verificação rigorosa. A IA pega a lista de correspondências "possíveis" e a "janela de evidência" específica.

  • A Analogia: Um detetive sênior revisa a lista do júnior. Eles olham para a frase específica (a evidência) e a definição oficial do livro de regras lado a lado. Eles perguntam: "Esta frase realmente corresponde à definição do livro de regras, ou é apenas uma suposição solta?"
  • O que faz: A IA atribui uma pontuação de confiança. Se a correspondência for fraca, ela é descartada. Se for forte, é mantida. Esta etapa garante Precisão: apenas os fatos verdadeiramente suportados pelo texto permanecem.

Por Que Isso Funciona Melhor

O artigo afirma que métodos anteriores tentaram fazer todas essas etapas de uma só vez (como um detetive adivinhando a história inteira em uma única respiração). Isso leva a erros:

  • Excesso de cautela: Eles perdem pistas sutis para evitar adivinhar errado.
  • Excesso de confiança: Eles adivinham errado porque a redação no relatório não corresponde perfeitamente ao livro de regras.

O TTPRINT separa o "adivinhar" do "verificar". Ao dividir o trabalho, ele pode ser ousado ao adivinhar (pegando tudo) e rigoroso ao verificar (mantendo apenas a verdade).

Os Resultados

Os pesquisadores testaram o TTPRINT em dois conjuntos de dados:

  1. TRAM-Clean: Uma versão limpa de um conjunto de dados existente (eles corrigiram erros nos rótulos originais).
  2. TTPRINT-Bench: Um conjunto de dados totalmente novo de 150 relatórios completos que eles criaram do zero.

O Placar:

  • No novo conjunto de dados, o TTPRINT obteve uma taxa de sucesso de 87,39% (Macro-F1).
  • O melhor método anterior (uma IA padrão usando "Cadeia de Pensamento") obteve apenas 58,02%.
  • O TTPRINT melhorou a pontuação em quase 30%, significando que encontrou significativamente mais técnicas reais enquanto cometia muito menos erros.

O "Botão" de Controle

Uma característica legal é um "botão de limite" (chamado τ\tau).

  • Gire para cima: Você obtém menos resultados, mas tem 100% de certeza de que estão corretos (Alta Precisão). Bom para sistemas automatizados que não podem se dar ao luxo de cometer um erro.
  • Gire para baixo: Você obtém mais resultados, pegando quase tudo, mesmo que alguns possam ser instáveis (Alto Recall). Bom para equipes de segurança que querem pegar cada ameaça possível e investigar depois.

Resumo

O TTPRINT é como um detetive que primeiro escreve todas as teorias possíveis baseadas em cada frase de um relatório, depois verifica rigorosamente cada teoria contra a evidência específica antes de escrever o arquivo final do caso. Essa abordagem permite que ele capture mais ameaças reais e faça menos falsos alarmes do que qualquer método anterior.

Nota: O artigo foca estritamente na extração dessas técnicas de relatórios em língua inglesa. Não afirma prever ataques futuros, parar hackers em tempo real ou funcionar como uma ferramenta de diagnóstico médica ou legal.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →