Skip to content

MITRE ATT&CK 映射 ​

把观察到的攻击行为映射到 MITRE ATT&CK 技术编号,是蓝队梳理「我的检测覆盖了哪些、漏了哪些」的通用语言。本篇整理 ARTEX 事件相关的映射。

CrowdStrike 标注的技术 ​

CrowdStrike 在分析里给出的 ATT&CK 技术主要集中在「资源准备」阶段——这也符合事件的特点:攻击者花了不少精力搭建 AI 驱动的基础设施。

技术编号名称在本事件中的体现
T1583.003Acquire Infrastructure: Virtual Private Server租用 VPS 搭建 C2 与 ARTEX 实例
T1588.007Obtain Capabilities: Artificial Intelligence获取并使用 AI 能力(大模型 + ARTEX)
T1090Proxy通过 9 个代理 IP 中转流量

其中 T1588.007(获取 AI 能力)是相对较新的技术项,ARTEX 事件是它的一个典型案例:攻击者把「AI 能力」当作一种可获取、可武器化的资源。

artex-ko 的 ATT&CK Navigator 层 ​

artex-ko 仓库提供了一个 MITRE ATT&CK Navigator 层(JSON 格式),标出每条检测规则覆盖的技术。它的用途是可视化「检测覆盖图」:把规则铺在 ATT&CK 矩阵上,一眼看出哪些技术有规则护着、哪些还是空白。

建议蓝队这样用它:

  1. 导入 Navigator 层,看 artex-ko 规则覆盖了哪些技术。
  2. 和自己已有的检测覆盖叠加对比,找出共同盲区。
  3. 对盲区——尤其是不带指纹的多阶段 Web 利用那一段——用通用行为规则补齐。

覆盖之外的提醒 ​

ATT&CK 映射有个固有局限:它擅长描述「离散的技术动作」,但 ARTEX 的特点恰恰是多个智能体自主编排、动态调整。一次运行可能在短时间里串起侦察、发现、执行等多个战术,而且串法由 AI 临场决定。

所以映射要配合「行为节奏」一起看:

  • 单看技术项,T1595(主动扫描)之类再常见不过;
  • 但当这些技术以非人类的速率、扇出和自主串联方式出现时,才是 ARTEX 式攻击的真正信号。

这也呼应了全栏的核心判断——架构加固加行为相关性检测,比逐条匹配技术签名更可靠。

ARTEX 研究笔记:面向安全研究与防御的非官方资料,与 ARTEX 原作者、CrowdStrike 及相关机构均无隶属关系。内容仅供学习与防御用途。