Cracken'dan Blacksea: LLM Tabanlı Saldırganları Tuzağa Düşüren Açık Kaynak Araç
Cracken'ın açık kaynak Blacksea aracı, LLM tabanlı siber saldırganları yem dosyalarla tuzağa düşürüp kod çalıştırma imkânı sağlıyor.
Cracken ekibi (Dario Pasquini ve Michal Bazyli), otonom LLM ajanlarını ve LLM destekli saldırganları hedef alan açık kaynaklı bir honeypot sistemi olan Blacksea'yi yayınladı. Araç, pasif izlemenin ötesine geçerek saldırganın kendi makinesinde kod çalıştırmayı hedefliyor.
Sistemin mantığı, LLM ajanlarının akıl yürütme sürecini tersine çevirmeye dayanıyor: kimlik bilgisi, şifre çözücü veya yapılandırma açıcı gibi görünen sahte ama teknik olarak inandırıcı 'yem' dosyalar ortama yerleştiriliyor. Bir saldırgan ajan bu dosyayı bulup çalıştırdığında, LLM'nin fark edemeyeceği şekilde gizlenmiş bir yük (payload) devreye giriyor, saldırganın makinesinde çalışıyor ve HTTPS veya DNS üzerinden ana sisteme sinyal (beacon) gönderiyor.
Mimari, internete açık 'edge' bileşeni ile şifreleme anahtarlarını tutan güvenilir 'brain' bileşenini ayırıyor; böylece edge ele geçirilse bile saldırgan hiçbir anlamlı istihbarat elde edemiyor. Kayıtlar PostgreSQL'de tutuluyor ve OpenTelemetry üzerinden SIEM sistemlerine akıtılabiliyor. Bu yaklaşım, güvenlik ekiplerine yapay zeka destekli saldırılara karşı aktif atıf (attribution) ve müdahale imkânı sunuyor.
Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz