HACT — Human Adversarial Cognitive Tactics

Le référentiel ouvert, façon ATT&CK, pour cartographier les opérations d'ingénierie sociale, nommer les tactiques de manipulation et détecter les indicateurs d'opération HUMINT (IoH).

La base de connaissances adverse dédiée à l'ingénierie sociale et au renseignement humain (HUMINT) — calquée sur MITRE ATT&CK®. Toutes les tactiques, techniques, indicateurs (IoH) et contre-mesures du framework HACT, pensés pour les RSSI, les formateurs et les étudiants en cybersécurité.

Un framework d'Aurélien T. · Le livre HACT en est le guide de référence · Usage pédagogique et défensif uniquement.

La cybersécurité sait depuis longtemps détecter la compromission technique. Elle apprend aujourd'hui à détecter la compromission humaine. Là où MITRE ATT&CK décrit les actions techniques contre les systèmes, HACT décrit les manœuvres cognitives contre les décisions humaines : ingénierie sociale, renseignement humain (HUMINT), manipulation.

Quatre apports propres

13 tactiques × 57 techniquesUne matrice à deux niveaux (le « pourquoi » et le « comment »), calquée sur ATT&CK.
HVEHuman Vulnerabilities & Exploits : le pendant humain des CVE — non des failles logicielles, mais des biais cognitifs exploitables.
IoH + règle des troisIndicators of HUMINT Operation : le pendant humain des IoC. Aucun signal isolé ne prouve rien ; c'est le faisceau convergent qui alerte.
Contre-mesures CM-HxxxUn catalogue de contre-mesures par tactique, un plan de réponse et un arbre de décision applicable en 60 secondes.

Les 13 tactiques HACT

HACT organise le mode opératoire de l'adversaire en treize tactiques (TA-H001 à TA-H013), chacune reliée à son équivalent MITRE ATT&CK®. Ensemble, elles décrivent le déroulé complet d'une opération d'ingénierie sociale, de la reconnaissance à l'impact.

TA-H001 — Target Intelligence↔ MITRE ATT&CK TA0043 Reconnaissance

Construire une image complète de la cible et de ses vulnérabilités exploitables, avant tout contact.

TA-H002 — Operational Preparation↔ TA0042 Resource Development

Créer les conditions de l'opération : identités de couverture, prétextes, infrastructure. La phase la moins détectable, entièrement à distance.

TA-H003 — Initial Contact↔ TA0001 Initial Access

Établir le premier vecteur de contact ; comme en cyber, la plupart des opérations se jouent à cette étape.

TA-H004 — Legend & Cover Maintenance↔ TA0005 Defense Evasion

Maintenir la crédibilité de la couverture et neutraliser les tentatives de vérification de la cible.

TA-H005 — Rapport Engineering↔ TA0003 Persistence

Ancrer une relation de confiance durable — préserver l'influence ou la proximité avec la cible dans le temps.

TA-H006 — Psychological Exploitation↔ TA0002 Execution

Activer les vulnérabilités humaines identifiées lors de la reconnaissance. Le cœur de l'attaque.

TA-H007 — Access Escalation↔ TA0004 Privilege Escalation

Franchir un seuil psychologique qui ouvre l'accès à des informations plus sensibles.

TA-H008 — Network Discovery↔ TA0007 Discovery

Cartographier l'environnement informationnel de la cible : liens humains, outils et habitudes.

TA-H009 — Social Network Traversal↔ TA0008 Lateral Movement

Se déplacer dans le réseau humain en exploitant les connexions ; un point d'entrée peut compromettre tout un réseau.

TA-H010 — Intelligence Collection↔ TA0009 Collection

Extraire les informations recherchées — personnelles, professionnelles, émotionnelles ou financières.

TA-H011 — Handler Communication↔ TA0011 Command & Control

Maintenir le lien psychologique et la domination relationnelle sur la cible.

TA-H012 — Intelligence Exfiltration↔ TA0010 Exfiltration

Transférer le renseignement collecté — information verbale, émotionnelle ou comportementale.

TA-H013 — Influence & Impact↔ TA0040 Impact

Produire un effet opérationnel réel et mesurable sur la cible — l'aboutissement stratégique de l'opération.