← 最新论文
💻 computer science

Fully Automated End-to-End Adversary Emulation from MITRE ATT\&CK Based Cyber Threat Intelligence Using LLMs

本文介绍了一种全自动端到端框架,该框架利用大语言模型(LLM)从与 MITRE ATT&CK 对齐的网络威胁情报(CTI)报告中生成、执行并迭代修订 Caldera playbook,通过有效的失败恢复机制,其执行成功率显著超过了以往的最先进系统(如 AURORA)。

原作者: Jueon Choi, Seojun Lee, Sanggwon Yun, Kwanghoon Choi, Gunjin Cha

发布于 2026-07-17
📖 1 分钟阅读☕ 轻松阅读

原作者: Jueon Choi, Seojun Lee, Sanggwon Yun, Kwanghoon Choi, Gunjin Cha

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,数字世界就像一座巨大且繁忙的城市,坏人正不断尝试闯入银行、窃取秘密或制造混乱。为了保护这座城市的安全,保安人员(网络防御者)需要准确了解这些坏人的思维方式和行动模式。但问题在于,坏人们变得越来越聪明、快速且富有创意。为了保持领先地位,防御者必须针对这些特定的、真实的攻击进行练习。这被称为“对手模拟”(adversary emulation)。这就像是一场消防演习,只不过使用的不是烟雾和水管,而是利用数字模拟来观察他们的安全系统是否能发现并阻止黑客。

问题在于,组织这些“消防演习”极其困难。通常,需要一名人类专家阅读一份关于近期网络攻击的长篇且复杂的报告,弄清楚黑客究竟做了什么,然后手动编写一个脚本,让他们的计算机执行同样的操作。这就像是试图通过阅读一本用外语编写的说明书,去搭建一座复杂的乐高城堡,而且还要闭着眼睛一砖一瓦地进行搭建。这既耗时又昂贵,而且如果你犯了一个微小的错误,整个城堡就会崩塌。这篇论文提出了一个大问题:我们能否教会一台超级聪明的计算机(人工智能),为我们阅读这些报告、为我们搭建这座乐高城堡,甚至在它倒塌时修复它,而无需我们亲自动手?

论文中的研究人员说:“是的,我们可以!”他们构建了一个全自动的机器人系统,充当数字大师级建筑师。它是这样工作的:首先,系统阅读一份真实的网络威胁报告(这就像是一个关于黑客劫案的故事)。然后,它使用一个强大的 AI 大脑,将这个故事转化为一套被称为“剧本”(playbook)的指令集。把这个剧本想象成一份网络攻击的食谱。接着,系统会在一个“试验厨房”(一个安全、隔离的计算机网络)中烹饪这份食谱,以测试它是否有效。

但神奇的部分在于:在过去,如果食谱因为烤箱温度过高或缺少食材而失败,人类必须介入,找出原因并重写食谱。这个新系统不会等待人类。如果攻击失败,系统会立即查看错误,猜测哪里出了问题(比如“哎呀,我用了错误的密码”或“文件路径缺失”),并尝试自行修复食谱。它会不断尝试并调整指令,直到攻击顺利运行。

团队在 11 个不同的真实世界攻击故事上测试了这个系统。他们发现该系统在工作中表现得非常出色。当使用他们尝试过的最好的 AI 模型(称为 Claude Sonnet 4.5)时,在进行了自我修复后,系统成功构建并运行攻击食谱的概率约为 84%。在系统开始修复之前,其成功率仅为 70% 左右。这意味着“自我修复”功能非常有帮助,将成功率提升了约 15 个百分点。

研究人员还将他们的机器人构建者与目前最优秀的基于人工的系统(称为 AURORA)进行了对比。他们的机器人不仅是全自动的,而且能够创建比之前的冠军更详细的攻击计划,且成功率更高。该系统创建并修复每个报告对应的剧本仅需不到 200 秒,且仅消耗了约 35 美分的计算能力。相比之下,人类手动完成同样的工作可能需要数月时间。

论文指出,这种方法是一个重大进步,因为它不再需要人类不断地去“监护”这个过程。然而,研究人员也谨慎地指出,虽然该系统令人印象深刻,但它并不完美。有时,环境与 AI 预期的差异太大,导致无论机器人如何努力都无法修复问题。但在绝大多数情况下,这个具有“自愈”能力的机器人证明了我们可以实现整个过程的自动化——即从过去的攻击中学习,并针对这些攻击测试我们的防御措施——从而让我们的数字城市更加安全,让我们的安全团队效率更高。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →