🎯 Contexte

Publié le 10 août 2026 sur GitHub (cracken-ai/blacksea), ce document présente Blacksea, un projet open-source de honeypot actif développé par Dario Pasquini et Michal Bazyli. Il cible spécifiquement les agents IA autonomes et les opérateurs assistés par LLM qui scannent et exploitent des systèmes.

🧠 Principe de fonctionnement

Blacksea repose sur l’exploitation du raisonnement des agents LLM : ces agents cherchent des artefacts à haute valeur (credentials, déchiffreurs, outils d’API internes). Le système place des leurres (baits) — artefacts soigneusement construits pour ressembler exactement à ce que l’agent recherche — dans des emplacements stratégiques.

Chaque leurre contient un payload caché, invisible à un LLM lisant ou raisonnant sur l’artefact, qui s’exécute dès que l’agent interagit avec le fichier piégé. Le payload balise (beacon) vers un serveur de contrôle sous contrôle du défenseur.

🏗️ Architecture technique

Blacksea se compose de trois éléments :

  • Edge : récepteur internet-facing, délibérément aveugle (aucune clé, aucun déchiffrement), horodate et transmet les beacons
  • Brain : service de confiance qui authentifie, déchiffre et interprète les beacons, écrit les records dans PostgreSQL
  • Baits : artefacts forgés (ex: pwcrypt, déchiffreur de coffre-fort de mots de passe) plantés sur honeypots ou actifs réels

Les beacons transitent via HTTPS ou DNS. Chaque instance de leurre possède sa propre clé de signature/chiffrement, permettant une attribution non ambiguë.

📦 Exemple concret : agent_fp + pwcrypt

L’exemple fourni utilise le payload agent_fp (fingerprinting du harness agent) livré via le vessel pwcrypt (faux déchiffreur de vault). Le leurre inclut :

  • Un binaire fonctionnel (pwcrypt)
  • Un vault chiffré (secrets/github.pwc)
  • Un historique bash contenant le mot de passe (tarvuk-Zynhib-3wexfo)
  • Un README crédible

Lorsque l’agent exécute ./pwcrypt decrypt secrets/github.pwc 'tarvuk-Zynhib-3wexfo', il obtient un token GitHub apparemment légitime (ghp_PROD_4Z2cM9pXqLkR8sTnW1vYbU3aFhJgEoIdC0) pendant que le payload s’exécute silencieusement.

📊 Record d’attribution

Le record résultant identifie :

  • Harness : claude_code (confiance 0.47)
  • Surface de credentials exposée : AWS, SSH
  • Locale : CEST, UTC+120, en_US.UTF-8
  • IP source : 203.0.113.44, horodatée par l’edge

Les records sont exportables vers un SIEM via OpenTelemetry (OTLP).

📌 Nature de l’article

Il s’agit d’une publication de recherche / présentation d’outil offensif-défensif visant à documenter une technique de contre-attaque active contre les agents LLM malveillants, avec démonstration d’exécution de code arbitraire sur l’infrastructure attaquante.

🧠 TTPs et IOCs détectés

TTP

  • T1036 — Masquerading (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1082 — System Information Discovery (Discovery)

Malware / Outils

  • Blacksea (tool)
  • agent_fp (tool)
  • pwcrypt (tool)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/cracken-ai/blacksea