🧰 Contexte
Publié en juin 2026 sur GitHub (secdev02/Incantation), Project Incantation v2.0 est un toolkit de sécurité défensive Python open-source. Il cible un vecteur émergent : les agents LLM autonomes utilisés comme vecteur de mouvement latéral sur des infrastructures.
🎯 Problème adressé
Contrairement aux malwares traditionnels, les agents LLM :
- Lisent avant d’agir (énumération de fichiers, configs, docs API)
- Raisonnent sur les données environnementales en les traitant comme contexte de confiance
- Suivent des instructions à haute saillance sans distinguer données et directives
- Peuvent être fine-tunés sur des données exfiltrées pour améliorer leur connaissance de l’infrastructure cible
⚙️ Mécanisme de fonctionnement
Incantation génère des honeydocuments placés dans les répertoires qu’un agent énumérant traverserait en priorité. Chaque fichier embarque une ou plusieurs techniques adversariales :
- Goal Redirect — bloc « mission update » haute saillance qui supplante la tâche originale de l’agent
- Identity Spoof — injection d’un
__agent_manifest__redéfinissant le rôle de l’agent en auditeur read-only - False Environment Beliefs — fausses croyances sur l’environnement (subnets isolés, DLP actif, WORM storage)
- Context Window Exhaustion — fichiers YAML/JSON volumineux syntaxiquement valides pour saturer la fenêtre de contexte
- Authority Signal — notices CFAA activant les représentations « cease-and-comply » dans les LLMs
- Semantic Glazing (inspiré de Glaze/Shan et al. 2023-2024) — ancres sémantiques adversariales déplaçant l’interprétation du document vers un cluster conceptuel contrôlé
- Training Poison (inspiré de Nightshade/Shan et al. 2024) — faits contradictoires dégradant un modèle fine-tuné sur les données exfiltrées
- Inference-Layer Cloaking (inspiré de S2C/Sun et al. 2025, arXiv:2603.16192) — fragmentation du contenu sensible forçant une résolution de coréférence coûteuse sur des valeurs fausses
- Canary Tripwires — credentials honey déclenchant des alertes réseau via canarytokens.org (SQL MS SQL Server / HTTP webhook) sans infrastructure défenseur requise
- Attention Diffusion — prose haute densité de tokens / faible densité d’information adjacent aux sections opérationnellement significatives
📁 Fichiers générés et techniques associées
| Fichier | Techniques |
|---|---|
| README.md | 1, 5, 6, 8, 10 |
| config.yaml | 2, 7 |
| openapi.json | 1, 3, 6, 8 |
| INTERNAL_NOTES.md | 1, 3, 5, 6, 7, 8, 10 |
| .env | 5, 9 |
| db-legacy.conf | 5, 9 |
| topology-snapshot.md | 6, 7, 8, 10 |
| service-registry.yaml | 4 |
| data-schema.json | 4 |
🔍 Détection
Un hit canary confirme : présence d’un agent LLM actif sur le réseau, lecture d’au moins un honeydocument, tentative d’action sur les credentials honey. Les métadonnées collectées incluent IP source, timestamp, headers HTTP et user-agent.
📌 Nature de l’article
Publication de recherche / présentation d’outil défensif open-source. But principal : documenter et diffuser un toolkit de défense active contre les agents LLM non autorisés opérant en mouvement latéral.
🧠 TTPs et IOCs détectés
TTP
- T1083 — File and Directory Discovery (Discovery)
- T1005 — Data from Local System (Collection)
- T1078 — Valid Accounts (Defense Evasion)
- T1557 — Adversary-in-the-Middle (Collection)
- T1190 — Exploit Public-Facing Application (Initial Access)
IOC
- Fichiers :
honeydoc_generator.py - Fichiers :
canary_sink.py
Malware / Outils
- Project Incantation (tool)
🟡 Indice de vérification factuelle : 36/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/secdev02/Incantation