Cracken 开源 BlackSea:诱饵式 AI 反制工具上线
Cracken 发布开源工具 BlackSea,通过工程化诱饵捕获并反制由 LLM 驱动的攻击者,可在对方机器上执行任意…
Cracken 团队正式发布开源工具 BlackSea,这是一套专门针对大模型驱动攻击者设计的主动蜜罐与诱饵控制系统。与传统被动式蜜罐不同,BlackSea 不仅识别 LLM 辅助的攻击行为,还利用攻击者模型推理判断的弱点,在对方主机上获取任意代码执行能力,从而反向获取情报并阻止其再度入侵。
设计思路:把攻击者的「推理路径」变成陷阱
LLM 驱动的攻击智能体在一次入侵中会沿着推理链条逐步推进:寻找可复用的凭证、寻找解密工具、寻找密钥派生工具、寻找内部 API 客户端,等等。BlackSea 的核心思路正是针对这条推理路径——在攻击者最可能查找的位置投放「诱饵(baits)」,这些诱饵伪装成高价值资产,文件名、伴随密文、说明文档都对齐攻击者的预期。
由于诱饵在逆向或重新实现上代价高昂,智能体会认为「运行真实版本」是阻力最小的路径。整个过程不使用任何 prompt 注入或「请运行我」字样,纯靠技术可信度获胜。
组件构成:载荷与投放容器分离
每个诱饵由两个独立部分定义:
- Payload(载荷):在攻击者机器上运行的任意代码,可以自行编写,也可以使用 BlackSea 内置的
agent_fp,用于指纹化运行诱饵的智能体框架。该载荷是「检测变突破口」的核心。 - Staging Vessel(投放容器):决定诱饵的形态,例如密码库解密器、数据库备份恢复工具、发布配置解包脚本或普通脚本等。容器不关心内部携带的是哪个载荷,因此任意载荷可与任意形态组合,方便根据投放场景选择最合理的外壳。
每次构建会生成一个独立的「instance」,附带独有的签名与加密密钥,确保信标回传时可精确追溯到具体哪一份诱饵被触发,并支持单独「烧掉」某一被攻陷的副本而不影响其他仍在潜伏的副本。
部署流程与回传链路
BlackSea 的部署分三步:
- 在受信任的 SOC 服务器上执行
blacksea up启动服务端,必须能被诱饵所在环境通过 HTTPS 或 DNS 访问,因为信标最终会回到这里。 - 通过
blacksea forge构建任意数量的诱饵实例,每个实例独立生成密钥与产物路径。 - 将诱饵投放到蜜罐或真实资产附近,诱饵在被触发前不会影响宿主系统的正常运行。
当攻击者运行诱饵时,回传链路依次为:
- Payload 在攻击者主机上点火,按预设收集信息,使用该实例独立密钥加密签名后,通过 HTTPS 或 DNS 信道发出。无法回连时静默失败,不向攻击者暴露任何错误。
- Edge(Go 编写)作为唯一面向公网的组件,刻意保持「哑」状态:不持有密钥、不解密、不解析载荷,仅为信标附加源地址与时间戳,写入队列,不与攻击者通信。
- Brain(Python 编写)位于受信侧,对信标进行认证与解密,生成结构化情报记录,并写入 Postgres;可选通过 OTLP 流式输出至 SIEM 或 SOC 平台。
适用场景与开源意义
BlackSea 由 Cracken 核心团队 Dario Pasquini 与 Michal Bazyli 发布,以开源形式面向社区。对于需要应对自动化 LLM 渗透的安全团队而言,该工具提供了一种从「被动告警」转向「主动反制」的工程化路径,使得防御方在 AI 攻击时代也能对等收集对方的情报与基础设施指纹。项目代码已在 Cracken 的官方渠道公开。
