🎯 Contexte
Publié le 10 août 2026 sur GitHub (cracken-ai/blacksea), ce document présente Blacksea, un projet open-source de honeypot actif développé par Dario Pasquini et Michal Bazyli. Il cible spécifiquement les agents IA autonomes et les opérateurs assistés par LLM qui scannent et exploitent des systèmes.
🧠 Principe de fonctionnement
Blacksea repose sur l’exploitation du raisonnement des agents LLM : ces agents cherchent des artefacts à haute valeur (credentials, déchiffreurs, outils d’API internes). Le système place des leurres (baits) — artefacts soigneusement construits pour ressembler exactement à ce que l’agent recherche — dans des emplacements stratégiques.
Chaque leurre contient un payload caché, invisible à un LLM lisant ou raisonnant sur l’artefact, qui s’exécute dès que l’agent interagit avec le fichier piégé. Le payload balise (beacon) vers un serveur de contrôle sous contrôle du défenseur.
🏗️ Architecture technique
Blacksea se compose de trois éléments :
- Edge : récepteur internet-facing, délibérément aveugle (aucune clé, aucun déchiffrement), horodate et transmet les beacons
- Brain : service de confiance qui authentifie, déchiffre et interprète les beacons, écrit les records dans PostgreSQL
- Baits : artefacts forgés (ex:
pwcrypt, déchiffreur de coffre-fort de mots de passe) plantés sur honeypots ou actifs réels
Les beacons transitent via HTTPS ou DNS. Chaque instance de leurre possède sa propre clé de signature/chiffrement, permettant une attribution non ambiguë.
📦 Exemple concret : agent_fp + pwcrypt
L’exemple fourni utilise le payload agent_fp (fingerprinting du harness agent) livré via le vessel pwcrypt (faux déchiffreur de vault). Le leurre inclut :
- Un binaire fonctionnel (
pwcrypt) - Un vault chiffré (
secrets/github.pwc) - Un historique bash contenant le mot de passe (
tarvuk-Zynhib-3wexfo) - Un README crédible
Lorsque l’agent exécute ./pwcrypt decrypt secrets/github.pwc 'tarvuk-Zynhib-3wexfo', il obtient un token GitHub apparemment légitime (ghp_PROD_4Z2cM9pXqLkR8sTnW1vYbU3aFhJgEoIdC0) pendant que le payload s’exécute silencieusement.
📊 Record d’attribution
Le record résultant identifie :
- Harness :
claude_code(confiance 0.47) - Surface de credentials exposée : AWS, SSH
- Locale : CEST, UTC+120, en_US.UTF-8
- IP source :
203.0.113.44, horodatée par l’edge
Les records sont exportables vers un SIEM via OpenTelemetry (OTLP).
📌 Nature de l’article
Il s’agit d’une publication de recherche / présentation d’outil offensif-défensif visant à documenter une technique de contre-attaque active contre les agents LLM malveillants, avec démonstration d’exécution de code arbitraire sur l’infrastructure attaquante.
🧠 TTPs et IOCs détectés
TTP
- T1036 — Masquerading (Defense Evasion)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1059 — Command and Scripting Interpreter (Execution)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1082 — System Information Discovery (Discovery)
Malware / Outils
- Blacksea (tool)
- agent_fp (tool)
- pwcrypt (tool)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ github.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/1 IOCs confirmés externellement (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/cracken-ai/blacksea