MITRE ATT&CK 映射
把观察到的攻击行为映射到 MITRE ATT&CK 技术编号,是蓝队梳理「我的检测覆盖了哪些、漏了哪些」的通用语言。本篇整理 ARTEX 事件相关的映射。
CrowdStrike 标注的技术
CrowdStrike 在分析里给出的 ATT&CK 技术主要集中在「资源准备」阶段——这也符合事件的特点:攻击者花了不少精力搭建 AI 驱动的基础设施。
| 技术编号 | 名称 | 在本事件中的体现 |
|---|---|---|
| T1583.003 | Acquire Infrastructure: Virtual Private Server | 租用 VPS 搭建 C2 与 ARTEX 实例 |
| T1588.007 | Obtain Capabilities: Artificial Intelligence | 获取并使用 AI 能力(大模型 + ARTEX) |
| T1090 | Proxy | 通过 9 个代理 IP 中转流量 |
其中 T1588.007(获取 AI 能力)是相对较新的技术项,ARTEX 事件是它的一个典型案例:攻击者把「AI 能力」当作一种可获取、可武器化的资源。
artex-ko 的 ATT&CK Navigator 层
artex-ko 仓库提供了一个 MITRE ATT&CK Navigator 层(JSON 格式),标出每条检测规则覆盖的技术。它的用途是可视化「检测覆盖图」:把规则铺在 ATT&CK 矩阵上,一眼看出哪些技术有规则护着、哪些还是空白。
建议蓝队这样用它:
- 导入 Navigator 层,看 artex-ko 规则覆盖了哪些技术。
- 和自己已有的检测覆盖叠加对比,找出共同盲区。
- 对盲区——尤其是不带指纹的多阶段 Web 利用那一段——用通用行为规则补齐。
覆盖之外的提醒
ATT&CK 映射有个固有局限:它擅长描述「离散的技术动作」,但 ARTEX 的特点恰恰是多个智能体自主编排、动态调整。一次运行可能在短时间里串起侦察、发现、执行等多个战术,而且串法由 AI 临场决定。
所以映射要配合「行为节奏」一起看:
- 单看技术项,T1595(主动扫描)之类再常见不过;
- 但当这些技术以非人类的速率、扇出和自主串联方式出现时,才是 ARTEX 式攻击的真正信号。
这也呼应了全栏的核心判断——架构加固加行为相关性检测,比逐条匹配技术签名更可靠。