🧰 Contexte

Publié en juin 2026 sur GitHub (secdev02/Incantation), Project Incantation v2.0 est un toolkit de sécurité défensive Python open-source. Il cible un vecteur émergent : les agents LLM autonomes utilisés comme vecteur de mouvement latéral sur des infrastructures.

🎯 Problème adressé

Contrairement aux malwares traditionnels, les agents LLM :

  • Lisent avant d’agir (énumération de fichiers, configs, docs API)
  • Raisonnent sur les données environnementales en les traitant comme contexte de confiance
  • Suivent des instructions à haute saillance sans distinguer données et directives
  • Peuvent être fine-tunés sur des données exfiltrées pour améliorer leur connaissance de l’infrastructure cible

⚙️ Mécanisme de fonctionnement

Incantation génère des honeydocuments placés dans les répertoires qu’un agent énumérant traverserait en priorité. Chaque fichier embarque une ou plusieurs techniques adversariales :

  1. Goal Redirect — bloc « mission update » haute saillance qui supplante la tâche originale de l’agent
  2. Identity Spoof — injection d’un __agent_manifest__ redéfinissant le rôle de l’agent en auditeur read-only
  3. False Environment Beliefs — fausses croyances sur l’environnement (subnets isolés, DLP actif, WORM storage)
  4. Context Window Exhaustion — fichiers YAML/JSON volumineux syntaxiquement valides pour saturer la fenêtre de contexte
  5. Authority Signal — notices CFAA activant les représentations « cease-and-comply » dans les LLMs
  6. Semantic Glazing (inspiré de Glaze/Shan et al. 2023-2024) — ancres sémantiques adversariales déplaçant l’interprétation du document vers un cluster conceptuel contrôlé
  7. Training Poison (inspiré de Nightshade/Shan et al. 2024) — faits contradictoires dégradant un modèle fine-tuné sur les données exfiltrées
  8. Inference-Layer Cloaking (inspiré de S2C/Sun et al. 2025, arXiv:2603.16192) — fragmentation du contenu sensible forçant une résolution de coréférence coûteuse sur des valeurs fausses
  9. Canary Tripwires — credentials honey déclenchant des alertes réseau via canarytokens.org (SQL MS SQL Server / HTTP webhook) sans infrastructure défenseur requise
  10. Attention Diffusion — prose haute densité de tokens / faible densité d’information adjacent aux sections opérationnellement significatives

📁 Fichiers générés et techniques associées

Fichier Techniques
README.md 1, 5, 6, 8, 10
config.yaml 2, 7
openapi.json 1, 3, 6, 8
INTERNAL_NOTES.md 1, 3, 5, 6, 7, 8, 10
.env 5, 9
db-legacy.conf 5, 9
topology-snapshot.md 6, 7, 8, 10
service-registry.yaml 4
data-schema.json 4

🔍 Détection

Un hit canary confirme : présence d’un agent LLM actif sur le réseau, lecture d’au moins un honeydocument, tentative d’action sur les credentials honey. Les métadonnées collectées incluent IP source, timestamp, headers HTTP et user-agent.

📌 Nature de l’article

Publication de recherche / présentation d’outil défensif open-source. But principal : documenter et diffuser un toolkit de défense active contre les agents LLM non autorisés opérant en mouvement latéral.

🧠 TTPs et IOCs détectés

TTP

  • T1083 — File and Directory Discovery (Discovery)
  • T1005 — Data from Local System (Collection)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1557 — Adversary-in-the-Middle (Collection)
  • T1190 — Exploit Public-Facing Application (Initial Access)

IOC

  • Fichiers : honeydoc_generator.py
  • Fichiers : canary_sink.py

Malware / Outils

  • Project Incantation (tool)

🟡 Indice de vérification factuelle : 36/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/secdev02/Incantation