本文针对地下论坛中网络威胁情报(CTI)获取面临的挑战,提出了首个基于多智能体大语言模型(LLM)的主动式情报引出系统 DarkBot。传统上,CTI 收集依赖被动监控,但随着用户对大规模数据收集的警惕性提高,公开论坛中的高价值情报日益减少,转而流向私密或更难触达的空间,被动方法已不足以应对。作者的核心洞见是:通过主动交互可以有效引出相关信息。DarkBot 将交互任务分解为十一个专业化智能体,并组织为三个功能模块:参与门控(engagement gating)负责相关性与安全过滤;基于 MITRE ATT&CK 战术的上下文感知问题生成模块,确保提问具有针对性;以及语言风格自适应模块,使系统行为更贴近真实论坛用户。在包含 100 条 CrimeBB 对话的受控评估中,系统仅通过观察每条交互的初始帖子,即可恢复原讨论中已标注的 MITRE ATT&CK 技术的 72.8%,并一致优于单一基线模型。多层安全设计能够在流水线层面拦截所有注入的越狱尝试。真实世界实验进一步支持了这些结果:在一项前瞻性配对部署中,分配到 DarkBot 的帖子在七天内平均比对照组多积累了 3.85 个 CTI 实体;在 104 场真实论坛对话中,系统成功引出了 CTI 相关披露,且未观察到账户封禁、版主干预或针对自动化参与的明确指控。本文的贡献在于首次系统性地将主动引出与多智能体 LLM 结合,为地下论坛情报获取提供了可扩展、可安全部署的新范式。适合网络安全防御者、CTI 分析师、LLM 安全研究人员以及论坛监控平台开发者阅读。
💡 推荐理由: 传统被动监控已难以获取地下论坛的高价值威胁情报,DarkBot 开创性地利用多智能体 LLM 主动引出 CTI,且具备安全防护层,为蓝队提供了一条可行、可落地的新途径。
🎯 建议动作: 研究跟进