#mitre-attack

共收录 10 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Duc Huy Le, Rolf Stadler

该论文面向工业控制系统(OT,Operational Technology)的自动化入侵响应问题。OT 系统负责监控和控制电力、水务、制造等关键工业过程,一旦遭受网络攻击,可能直接影响社会基础服务的可用性与安全性,因此仅靠人工响应已难以满足时效要求,如何构建自动化的响应决策策略成为重要研究课题。作者的核心贡献在于:不再把响应决策当作简单的规则映射或静态策略表,而是将其形式化为一个部分可观测马尔可夫决策过程(POMDP)。在这个模型中,防御方无法直接、完整地观测 OT 系统的真实安全状态,只能通过基于流量测量(traffic measurements)得到的间接、带噪声的观测来推断当前态势,这一设定比常见的完全可观测假设更贴近真实工业网络的可见性受限情况。基于该 POMDP 建模,作者采用 PPO(Proximal Policy Optimization)这一深度强化学习算法求解,使原本在部分可观测条件下难以求解的响应决策问题变得可计算、可训练,从而能够学习出自动化的入侵响应策略。实验方面,作者在一个仿真/模拟的 OT 系统上对训练得到的响应策略进行评估,结果显示在所研究的用例中,这些策略对多种 MITRE ATT&CK(针对 ICS/OT 的)攻击类型均表现出有效性。总体而言,该工作给出了一条从“流量观测—状态推断—响应动作学习”的完整技术路线,把强化学习与部分可观测建模引入 OT 入侵响应,属于防御侧的决策自动化研究。需要注意的是,论文摘要未披露状态空间、动作空间、奖励函数设计、基线对比、收敛性与误报代价等细节,评估也限于模拟环境和单一用例,结论向真实生产 OT 环境的迁移仍需进一步验证。

💡 推荐理由: OT/ICS 响应长期依赖人工与静态预案,本文把响应决策建模为部分可观测的强化学习问题并在仿真环境中验证对多种 MITRE 攻击有效,为 SOC 与工控安全团队提供了“可见性受限下自动响应”的可迁移思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sadia Mehrin Rahi, Ayesha Siddika, Istiyak Hasan Maruf, Adrita Rahman Tory, Muhammad Aminur Rahaman, Khondokar Fida Hasan

本研究针对医疗行业网络威胁在2017至2024年间的发展趋势进行了首次大规模、多源实证分析。研究整合了MITRE ATT&CK行为框架、CISA已知已利用漏洞目录(KEV)和NIST国家漏洞数据库(NVD)三个权威数据源,共收集1,214条威胁记录,涉及44个经确认针对医疗行业发起攻击的威胁组织。通过时间序列分析,研究发现攻击者行为发生了显著的战术转移:防御规避(Defense Evasion)始终是使用最频繁的战术,在观测期内稳定占技术使用总量的15%-20%;而持久化(Persistence)和初始访问(Initial Access)战术的使用比例分别从11.2%和9.0%降至零,表明攻击者更倾向于在受害环境中隐蔽驻留并利用已有访问通道而非重新渗透。进一步分析指出,现有检测指导与攻击者的实际能力投放存在结构性错位:攻击者最常使用的技术恰恰是检测覆盖最薄弱的部分。作者还通过收敛性分析将679个已被确认利用的漏洞映射至单一主导行为技术,揭示了漏洞面与行为面之间的公共可干预瓶颈。最终,研究识别出42个高优先级技术,被认为是即时的检测机会,并证明这些技术直接对应于AI集成临床系统所面临的新兴威胁。该工作为医疗行业安全团队提供了基于证据的资源分配依据,并为未来AI医疗系统的威胁建模奠定了基础。

💡 推荐理由: 本研究为医疗行业安全团队提供了可量化的威胁优先级视图,明确指出当前的检测投入与攻击行为错位。其揭示的隐蔽战术趋势和对AI临床系统威胁映射,有助于重新规划检测规则和威胁模型,避免资源浪费在已下降的初始入侵手段上。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sanjida Khanom, Sadia Afrin Khan, Adrita Rahman Tory, Md. Ahsan Habib, Khondokar Fida Hasan

该论文针对全球银行网络面临的高级持续性威胁(APT)问题,指出现有网络入侵检测系统(NIDS)在标准基准上表现良好,但在真实银行运营环境中往往失效,主要原因在于通用数据集缺乏金融行业特有的攻击模式,例如与SWIFT和ATM相关的入侵行为。为弥合这一验证鸿沟,作者提出了一种面向行业感知的评估方法,系统性地评估现有NIDS基准数据集对银行基础设施最相关攻击行为的覆盖程度。方法上将MITRE ATT&CK知识库中记录的攻击行为映射到NIDS基准,同时遵循NIST SP 800-94定义的真实传感器限制。利用包含四个最先进模型的多LLM共识引擎,评估了210种银行特定攻击技术,并得出68种网络可观测行为的基线用于系统性覆盖分析。实验基于五个基准数据集,结果显示UNSW-NB15的综合覆盖率最高,加权覆盖得分为82.2%,但其中仅有18.4%是直接的技术级证据;而CIC-DDoS2019对核心银行行为存在89.9%的盲区。这些发现为行业感知的NIDS评估建立了可复现的基础,并凸显了构建银行原生数据集的紧迫性。该研究的主要贡献包括:提出了一种结合多LLM共识的映射方法,量化了现有数据集的覆盖盲区,并为金融领域NIDS评估提供了可参考的基线协议。适合NIDS研究人员、金融行业安全工程师以及MITRE ATT&CK映射分析人员阅读。

💡 推荐理由: 该研究直接指出了当前NIDS评估与真实金融环境脱节的问题,其方法论可帮助蓝队理解现有数据集覆盖盲区,为选择或构建适合银行业务的检测数据提供依据,提升入侵检测在关键金融基础设施中的有效性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Federico Valletta, Giacomo Longo, Enrico Russo, Alessio Merlo

安全运营中心(SOC)越来越依赖自动化工具将网络威胁情报(CTI)报告映射到MITRE ATT&CK框架,但提取器的输出仍然存在错误,且通常不附带证据、溯源和验证历史,导致难以判断单个映射的可信度。本文提出TRACE-CTI,一个事后提取声明治理框架,它保留运行级预测,聚合成配置级图断言,将重复配置去重后的验证结果作为共识断言,并仅暴露受政策合规验证支持的图断言。该框架保留了原生证据粒度、完整的提取溯源、带版本的可信决策以及非破坏性撤销历史。作者在两个公开CTI语料库(共65份报告、5303个句子)上评估了TRACE-CTI,使用2×3的检索器与生成器组合矩阵,并分6个图版本增量摄入。所有设置无需修改模式即可集成,溯源路径保持完整,操作范围互不重叠,每个可信图断言都有活跃的合格验证基础。跨生成器家族的设置对相比同家族对表现出更大的输出多样性。在最终图状态下,将设置支持从k≥1增加到六方一致,使gold-aligned精度从25.3%提升至90.6%,而召回率从88.2%下降至16.3%。该图还能直接回答关于溯源、可信度、版本控制、依赖关系、分歧和审查队列的七个问题,而评估的最小扁平输出在没有增强或重新处理的情况下无法完全回答这些问题。结果表明,所提出的框架能够对提取的TTP声明进行显式、可审计的治理;观察到的验证轨迹是描述性的,不建立统计独立性或因果模型族效应。

💡 推荐理由: 当前自动化CTI映射缺乏可审计性和信任机制,TRACE-CTI通过知识图谱保留完整证据链和验证历史,使SOC分析师能够基于可信度做出决策,显著提升攻击行为映射的可靠性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jueon Choi, Seojun Lee, Sanggwon Yun, Kwanghoon Choi, Gunjin Cha

该论文提出了一种基于大语言模型(LLM)的端到端全自动对手模拟框架,能够从符合MITRE ATT&CK框架的网络威胁情报(CTI)报告中自动生成并执行对手模拟剧本,并在执行失败时自动恢复。与以往工作(如AURORA)需要手动干预或部分自动化不同,本框架将剧本生成、执行和失败恢复整合为一个统一工作流。具体而言,框架首先利用LLM解析CTI报告,提取战术、技术和程序(TTPs),并生成Caldera平台兼容的剧本;然后自动执行这些剧本以模拟攻击者的行为;当某个攻击能力(Ability)执行失败时,根据失败类型(如命令错误、环境不匹配等)触发针对性的恢复机制,重新生成或调整相关能力,直到成功或达到最大重试次数。论文在11份CTI报告上评估了Claude Sonnet 4.5、GPT-4o、Gemini 2.5 Pro和Grok 4 Fast四种LLM,结果显示Claude Sonnet 4.5最佳:每个剧本平均包含27.3个能力,经失败恢复后执行成功率达84.22%,CTI精度、召回率和F1值分别为73.95%、52.48%和60.50%。失败恢复机制在所有评估的LLM上持续提升了14.59至17.23个百分点的执行成功率。在从AURORA数据集中选取的10份CTI报告上,本框架的最终执行成功率超过了当前最先进的对手模拟系统AURORA。该研究证明了LLM在自动化对手模拟中的潜力,减少了人工参与,提高了安全测试的效率和覆盖面。适合安全研究员、红队和蓝队人员阅读,以了解如何利用LLM从CTI报告快速生成可执行的攻击模拟。

💡 推荐理由: 该研究首次实现了从CTI报告到对手模拟的全自动化闭环,包括失败恢复,显著降低了人工成本,能帮助蓝队快速验证检测规则的有效性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Basant Agarwal, Dincy R. Arikkat, Swati Yadav, Serena Nicolazzo, Antonino Nocera, Vinod P

本文针对当前威胁环境中,CVE/NVD 等漏洞数据库缺乏与攻击者行为(如 MITRE ATT&CK 战术和技术)的显式关联,导致安全团队难以快速理解漏洞的实际利用后果问题,提出了一种将软件漏洞与攻击行为模式链接的知识图谱构建方法。作者首先构建了一个包含 24,820 个实体和 43,608 个关系的高质量标注数据集,用于训练实体和关系抽取模型。在行为识别方面,采用基于 Transformer 的模型(CySecBERT)对 CVE 描述进行分类,在技术层面达到 87.71% 的 macro F1,在战术层面达到 96.16%。在信息抽取方面,分别评估了流水线方法(实体抽取 macro F1=0.86,关系抽取 macro F1=0.99)和基于跨度的联合模型(macro F1=0.78)。最终,所有抽取结果被整合到基于 Neo4j 的 Cyber Threat Knowledge Graph 中,支持结构化的漏洞-行为关联查询和可视化。该研究为安全分析师提供了一种自动将 CVE 映射到 ATT&CK 模型的工具,有助于提升威胁建模、攻击模拟和防御决策的效率。

💡 推荐理由: 该研究填补了漏洞数据库与攻击行为框架(MITRE ATT&CK)之间的语义鸿沟,让安全团队能够快速理解漏洞如何被用于真实攻击,提升威胁情报的实用性和自动化分析能力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Raj Patel, Shaswata Mitra, Michele Guida, Stefano Iannucci, Sudip Mittal, Shahram Rahimi

企业入侵响应仍依赖于静态剧本和安全分析师的手动操作,导致从告警生成到威胁遏制之间存在严重延迟。为此,本文提出Agentra——一个可监督的多智能体入侵响应系统框架。Agentra以MITRE ATT&CK、MITRE D3FEND和NIST CSF 2.0等业界标准为理论基础,将来自IDS、EDR和XDR平台的告警自动转化为结构化的应急响应计划。其核心设计包括:(1) 将响应推理任务分解给不同角色的智能体(如Planner、Validator、Moderator等),实现职责分离;(2) 通过Planner–Validator循环对生成的计划进行边界验证;(3) 设置Moderator安全网关对检索到的威胁情报进行过滤;(4) 通过操作目录和风险评分机制限制可执行动作;(5) 在仅追加的审计日志中记录所有决策。在基于ThreatHunter-Playbook、Splunk BOTSv3和DARPA OpTC构建的120个事件语料库上,Agentra与静态OASIS CACAO v2.0剧本基线进行了对比评估。最强配置下,FP-aware IRS F1分数从0.61提升至0.84,同时将预期有害动作率从Planner-only配置下的非安全水平降回静态基线水平的0.0%。实验证明,多智能体响应规划能够在保持分析师审批与审计可追溯性的前提下,提升基于本体论的入侵响应覆盖率。

💡 推荐理由: Agentra将多智能体协作与安全标准(MITRE ATT&CK、D3FEND)相结合,显著提升入侵响应的自动化覆盖率和安全性,同时保留人类监管与审计,为SOC向可解释、可审计的自动化响应迈出关键一步。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sidnei Barbieri, Ágney Lopes Roth Ferraz, Lourenço Alves Pereira Júnior

该论文研究了结构化网络威胁情报(CTI)在对手模拟、检测评估和网络靶场设计中的应用,重点探讨了目标系统测试环境(SUT)与公开CTI描述之间的语义差距。作者通过分析MITRE ATT&CK的STIX数据包(覆盖企业、移动、工业控制系统等场景),并与CAPEC和FiGHT数据集对比,评估了平台覆盖度、软件特异性、漏洞证据及部署兼容性。结果表明,平台标注较为常见,但软件引用中很少包含版本号或通用平台枚举(CPE)标识符。例如,在ATT&CK Enterprise数据中,97.6%的软件对象缺乏版本和CPE信息,且战役级别的CVE引用稀少。进一步分析发现,结构化CTI能够缩小候选环境范围并支持底层后端家族分配,但仅凭结构化字段不足以推导出可重放的SUT。当链接一个软件项时,配置文件混淆度为1.3%;链接两个软件项时降为0%。研究识别出数据集支持的环境细节与必须来自外部源的版本、漏洞和部署信息之间的边界。通过固定数据集支持的元素、仅变动分析人员输入的细节,可以生成多个不同的、与战役兼容的SUT,其中包括一个利用同一真实漏洞的可执行实验。因此,结构化CTI约束但并非唯一确定环境,强调在可重放模拟中需区分数据集支持的承诺与分析人员的假设。该研究适合安全分析师、红蓝队研究人员以及CTI平台开发者阅读,理解CTI在自动化对手模拟中的局限性和改进方向。

💡 推荐理由: 揭示了结构化CTI(如MITRE ATT&CK)在自动化对手模拟中的环境语义鸿沟,提醒安全团队不可盲目依赖CTI生成测试环境,需手动补充版本、CPE等细节。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.7
Conf: 50%
👥 作者: Mohammed Mahir Rahman, Shahzad Memon, Tauseef Ahmed, Ameer Al-Nemrat

随着信息技术的快速发展,传统线下模式向高效互联的线上环境转变,但同时也带来了身份盗窃、冒充和网络钓鱼等网络威胁的增加。侦察(即信息收集)是攻击者的关键阶段,通常利用开源情报(OSINT)来收集目标的敏感和广泛信息。为应对这一挑战,本研究提出了reconCTI,一个基于Python构建的命令行工具,适用于Linux系统。该工具旨在搜索表层网络和暗网平台上的敏感数据泄露。用户可输入特定关键词,同时扫描多个站点,并通过引用MITRE ATT&CK框架评估发现结果。最终生成包含可能缓解策略的威胁报告。reconCTI旨在帮助网络安全专业人员和普通用户及早识别风险并采取适当行动。该工具的主要贡献在于提供了一种主动式的网络威胁情报方法,整合了OSINT收集、自动扫描、MITRE ATT&CK映射和报告生成,降低了威胁情报获取的门槛。

💡 推荐理由: 该工具将OSINT侦察与MITRE ATT&CK框架结合,自动生成威胁报告和缓解建议,有助于安全团队在攻击发生前发现敏感信息泄露,提升主动防御能力。

🎯 建议动作: 研究跟进:评估是否将reconCTI纳入内部威胁情报收集流程

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yosra Lakhdhar, Slim Rekhis

该论文提出了一种基于机器学习的方法,用于自动将新发现的漏洞映射到 MITRE ATT&CK 框架中的对抗战术。背景在于,网络防御者需要识别并修复漏洞,但漏洞数量激增且修复资源有限,因此有必要根据漏洞可能被利用的战术来优先处理。作者将漏洞映射问题建模为多标签分类任务,每个漏洞可关联多个战术类别。他们评估了八种机器学习算法,包括 BinaryRelevance、LabelPowerset、ClassifierChains、MLKNN、BRKNN、RAkELd、NLSP 和神经网络,并在实验中使用特征工程从漏洞描述中提取特征。实验结果表明,基于随机森林的 ClassifierChains 方法表现最佳。该方法可帮助自动化地将漏洞与攻击战术关联,从而支持安全团队优先修复高风险漏洞,并更有效地响应攻击企图。论文的主要贡献在于提出并验证了一种自动化的漏洞-战术映射方法,有助于提升安全运营效率。

💡 推荐理由: 该方法可缓解安全团队手工映射漏洞到 MITRE ATT&CK 的低效问题,实现自动化优先级排序,提升应急响应速度。

🎯 建议动作: 研究跟进,评估该方法的可复现性及在自身环境中的适用性。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)