Chameleon: An Adaptive AI-Driven Honeypot Architecture Using Threat-Calibrated Particle Swarm Optimization and Semantic Deception Rapidly-Exploring Random Trees
Chameleon 是一个具有成本效益、具备自适应能力的 AI 驱动型诱捕平台,它通过集成 BiLSTM 威胁分类器、本地 Qwen3.5-0.8B 语言模型以及新颖的 TC-PSO 和 S-RRT 元启发式引擎,克服了传统欺骗系统的静态特性,从而实时动态演化语义响应,在实现卓越的检测准确率和收敛性的同时,将运营成本降低至商业替代方案的约 490 分之一。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
在数字世界中,安全团队面临着持续且压倒性的警报洪流。每天,组织都要处理成千上万个潜在威胁,然而人类分析师只能调查其中极小的一部分。传统的防御手段(如防火墙)充当着僵硬的闸门,仅能识别已知的坏人;当攻击者使用新花招或隐藏在正常流量中时,这些防御手段便显得力不从心。为了解决这个问题,专家们长期以来一直使用“蜜罐”——即设计成看起来像真实、易受攻击计算机的诱饵系统。这些陷阱将攻击者诱入其中,使防御者能够在不冒实际数据风险的情况下研究其手段。然而,大多数现有的蜜罐是静态的。一旦设置完成,它们的行为就永远不会改变。一名熟练的攻击者可以迅速测试一些命令,发现响应过于完美或过于僵化,从而识别出该系统是一个陷阱,并在收集到任何有用信息之前便撤离。
研究人员 Rohit Swami、Tushar Singh、Akash Warde 和 Sri Muthu 开发了一种名为 Chameleon 的新型蜜罐,以修复这一缺陷。与其静态的前身不同,Chameleon 是一个能够根据攻击者的行为实时改变其行为的自适应系统。它结合了一个快速的威胁检测器和一个可以进行对话的语言模型,并由两个专门的优化引擎进行引导。其目标是在保持攻击者参与足够长时间以学习其战术的同时,将成本控制在昂贵的商业替代方案的极小部分。该团队在模拟实验中测试了他们的系统,发现它能以近乎完美的准确率区分无害流量和真正的攻击,并且其自适应策略显著优于领域内使用的标准方法。
Chameleon 的核心创新在于它如何应对危险。当建立连接时,系统首先分析传入的命令,以确定它们是良性的还是恶意的。它使用一种神经网络(一种模仿人类大脑的计算机程序)来扫描命令的文本。这个分类器速度极快,能在约两毫秒内做出决策,并能以 99.61% 的准确率正确识别七种不同类型的威胁,例如窃取数据或夺取服务器控制权的尝试。如果流量是无害的,系统会做出简单、快速的响应。但如果系统检测到严重的威胁,它会将交互升级到更复杂的层面。
这第二个层面涉及一个语言模型,这是一个旨在理解并生成类人文本的紧凑型人工智能版本。该模型不再给出预设的回答,而是与攻击者进行真实的对话,模拟一个真实的操作系统。它通过记住对话的历史记录来保持一致性,确保欺骗感显得真实。为了防止攻击者离开,系统还采用了两种数学策略,来决定如何维持连接时间以及如何演化它所呈现的虚假文件系统。其中一种策略会调整响应前的延迟,使系统显得迟钝或无响应,从而挫败攻击者并让他们继续尝试。另一种策略则会构建一个复杂的虚假目录结构来模拟真实服务器,但它会智能地进行,将精力集中在攻击者真正感兴趣的部分。
研究人员发现,这些自适应策略带来了巨大的差异。当他们将这种新方法与标准的非自适应版本进行比较时,结果令人震惊。在一次测试中,自适应系统将参与质量提高了近 50%,在另一项测试中则提高了 250% 以上。在最关键的情景下,即攻击者使用最危险的技术时,自适应系统在维持令人信服的欺骗方面比标准方法强了三倍多。此外,该系统设计得非常节省内存,比未优化的版本减少了约 25% 的计算机内存使用量,这使得它可以在普通的硬件上运行。
或许最令人惊讶的发现是成本。虽然商业欺骗平台每年的费用可能在十万美元到十五万美元之间,但 Chameleon 可以在基础云服务器上运行,每月仅需约十七美元。这代表了近 490 倍的成本削减。该系统之所以能实现这一点,是因为它完全运行在标准计算机处理器上,不需要昂贵的图形卡,并且使用了研究人员免费提供的开源软件组件。整个系统,包括代码和用于测试的数据,都以允许任何人学习、修改和使用的许可协议发布。
这项研究证实,当系统能够实时从攻击者身上学习时,自适应欺骗不仅是可能的,而且是非常有效的。通过将快速威胁检测器与对话式人工智能及智能优化相结合,研究人员创造了一个难以被识别且让攻击者难以绕过的陷阱。结果通过严格的测试得到了验证,该系统通过了 91 项自动化测试,并显示出比现有方法具有统计学意义的显著改进。虽然目前的结果是基于模拟和受控实验,但作者指出,这种方法提供了一种强大且负担得起的全新网络安全工具,通过将欺骗的成本从一种奢侈品转变为一种标准的、可触及的实践,可能会改变组织保护其网络的方式。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。