🎯 Resource Development در AI Red Team: نقشهی دقیق روی MITRE ATLAS**
1. 🎯 Resource Development اولین تاکتیک واقعی زنجیرهی ATLAS است؛ پیش از هر Reconnaissance، مهاجم باید ابزار، زیرساخت، و هویت بسازد.
2. 📦 AML.T0002 — Acquire Public AI Artifacts: دانلود dataset و model checkpoint از HuggingFace Hub یا bucketهای باز، بدون هیچ تعامل مستقیم با هدف.
3. 🗂️ AML.T0002.000: کپی corpusهای عمومی (Common Crawl، The Pile) برای ساخت یک surrogate model محلی جهت تست offline حمله.
4. 🧬 AML.T0002.001: دانلود یک checkpoint متنباز همخانواده با هدف (مثلاً Qwen یا Llama) برای دسترسی white-box پیش از حملهی واقعی.
5. ☁️ AML.T0008 — Acquire Infrastructure: اجارهی GPU cloud، معمولاً با هویت یا پرداخت غیرقابلردیابی، برای fine-tuning یا بهینهسازی gradient-based.
6. 🌐 نسخهی کمهزینهی همین تکنیک: سوءاستفاده از compute رایگان Google Colab یا Kaggle بهجای اجارهی مستقیم زیرساخت.
7. 🛠️ AML.T0016 — Obtain Capabilities: تهیهی frameworkهای آمادهی adversarial ML (مثل ART یا CleverHans) بدون نوشتن کد از صفر.
8. 🧰 AML.T0016.001: استفاده از ابزار automation عمومی (مثل PyRIT) برای تولید انبوه پرامپتهای adversarial با کمترین تلاش دستی.
9. ⚙️ AML.T0017 — Develop Capabilities: نوشتن اختصاصی optimizer از کلاس GCG وقتی ابزار آماده برای هدف خاص کافی نیست.
10. 💉 AML.T0017.000: طراحی حملهی سفارشی برای دور زدن دقیقاً همان safety classifierای که هدف در production استفاده میکند.
11. 👤 AML.T0021 — Establish Accounts: ساخت حساب با هویت ظاهری معتبر روی HuggingFace یا GitHub برای انتشار بیریسک artifact بعدی.
12. ☣️ AML.T0019 — Publish Poisoned Datasets: انتشار dataset ظاهراً تمیز با چند نمونهی trigger مخفی، پیش از crawl شدن توسط پایپلاینهای آموزشی آینده.
13. 🎭 AML.T0058 — Publish Poisoned Models: انتشار یک LoRA adapter backdoorشده با ادعای بهبود benchmark، دقیقاً روی همان رجیستریهای عمومی.
14. 👻 AML.T0060 — Publish Hallucinated Entities: ثبتنام پکیجی که مدلهای زبانی معمولاً hallucinate میکنند — تکنیکی شناختهشده با نام slopsquatting.
15. 🔗 خروجی T0016/T0017 مستقیماً ورودی تاکتیک بعدی یعنی ML Attack Staging میشود؛ این هفت تکنیک هیچوقت مجزا اجرا نمیشوند.
16. 📊 معیار موفقیت این فاز دقت مدل نیست، «نامرئیماندن» است — یک adapter مخرب فقط با عبور از audit اولیه ارزش عملیاتی پیدا میکند.
17. 🧩 ترکیب T0002 (دانلود مدل پایه) + T0017 (fine-tuning اختصاصی) دقیقاً همان مسیر متدولوژیک پروژههای واقعی backdoor injection است.
18. 💰 آستانهی ورود این فاز بهشدت پایین است: چند ده دلار GPU و یک حساب رایگان Hub، کل زیرساخت لازم را فراهم میکند.
19. 🕵️ سیگنال دفاعی کلیدی: جهش ناگهانی در انتشار adapter/model از حسابهای تازهساخته با تاریخچهی صفر روی رجیستریهای عمومی.
20. 🔍 سیگنال دوم: دانلود حجم بالای checkpoint همخانواده (نه خود مدل هدف) از یک IP یا حساب واحد — نشانهی ساخت surrogate برای transfer attack.
21. 🧪 برای تیم قرمز داخلی، شبیهسازی کامل همین زنجیره (بدون انتشار واقعی روی رجیستری عمومی) بهترین معیار تست کنترل supply-chain سازمان است.
22. 🏷️ نکتهی حیاتی ATLAS: شمارهی Technique ID ترتیب نمایش نیست؛ تطبیق کنترل امنیتی باید بر اساس نام دقیق تکنیک انجام شود.
23. 🔄 این فاز چرخهایست نه خطی: یک AML.T0058 موفق (adapter مسموم منتشرشده) خودش ورودی T0002 برای قربانی بعدی میشود.
24. 🛡️ دفاع واقعی نه در لایهی مدل، بلکه در لایهی provenance است: امضای رمزنگاریشده برای هر artifact دانلودی، پیش از merge با pipeline.
25. ⚖️ Resource Development ارزانترین و کمریسکترین فاز برای مهاجم است — دقیقاً به همین دلیل، ضعیفترین نقطهی نظارتی در اکثر سازمانهاست.
@TryHackBox
Post #395
88
- ❤ 1