Mapeo MITRE ATLAS
- Parte
- A
- Estado
- Revisado
- Edición
- v2 / 01.09.2026
- Tiempo estimado de lectura
- 5 min
Edición del 1 de septiembre de 2026
Las fuentes conservan sus fechas de consulta. El laboratorio identifica la simulación determinística y la integración con modelo por separado.
Este índice te permite pasar de una técnica o un caso documentado a la parte de la guía que lo
trabaja. Usa la distribución oficial atlas-data v2026.07, publicada el 2026-08-07 y adoptada
como base de esta edición. Los nombres conservan el inglés de la fuente. La columna Táctica refleja
todas sus relaciones achieves; la lista no significa que un ejercicio demuestre cada una de ellas.
Cada ID enlaza a su definición en el archivo de esa versión. Para reproducir el mapeo, usá
dist/v6/ATLAS-2026.07.yaml: dist/ATLAS.yaml conserva un formato y contenido legado que no
representa este corte. La versión del esquema y la versión del contenido son datos distintos.
Cambios relevantes de v2026.07: AML.T0020 pasó a llamarse Training Data Poisoning; las entradas retiradas para publicar datasets, modelos y agent tools se consolidaron en AML.T0115 y sus sub-técnicas; AML.T0110 formalizó AI Agent Tool Poisoning. No uses IDs de ediciones anteriores para hallazgos nuevos.
Técnicas
| ID | Técnica oficial | Táctica(s) | Parte(s) |
|---|---|---|---|
| AML.T0000 | Search Open Technical Databases | AML.TA0002 Reconnaissance | 03 |
| AML.T0002 | Acquire Public AI Artifacts | AML.TA0003 Resource Development | 03 |
| AML.T0003 | Search Victim-Owned Websites | AML.TA0002 Reconnaissance | 03 |
| AML.T0004 | Search Application Repositories | AML.TA0002 Reconnaissance | 03 |
| AML.T0006 | Active Scanning | AML.TA0002 Reconnaissance | 03 |
| AML.T0010 | AI Supply Chain Compromise | AML.TA0004 Initial Access | 09, 11 |
| AML.T0010.001 | AI Software | AML.TA0004 Initial Access | 08, 09, 11 |
| AML.T0010.003 | Model | AML.TA0004 Initial Access | 11 |
| AML.T0011 | User Execution | AML.TA0005 Execution | Anexo |
| AML.T0011.000 | Unsafe AI Artifacts | AML.TA0005 Execution | 08, 11 |
| AML.T0012 | Valid Accounts | AML.TA0004 Initial Access; AML.TA0012 Privilege Escalation | 09 |
| AML.T0013 | Discover AI Model Ontology | AML.TA0008 Discovery | 03 |
| AML.T0014 | Discover AI Model Family | AML.TA0008 Discovery | 03 |
| AML.T0015 | Evade AI Model | AML.TA0004 Initial Access; AML.TA0007 Defense Evasion; AML.TA0011 Impact | 08, 11 |
| AML.T0018 | Manipulate AI Model | AML.TA0001 AI Attack Staging; AML.TA0006 Persistence | 08 |
| AML.T0018.000 | Poison AI Model | AML.TA0001 AI Attack Staging; AML.TA0006 Persistence | 11 |
| AML.T0020 | Training Data Poisoning | AML.TA0006 Persistence | 08 |
| AML.T0024 | Exfiltration via AI Inference API | AML.TA0010 Exfiltration | 08, 11 |
| AML.T0024.001 | Invert AI Model | AML.TA0010 Exfiltration | 07 |
| AML.T0035 | AI Artifact Collection | AML.TA0009 Collection | 09 |
| AML.T0037 | Data from Local System | AML.TA0009 Collection | 09 |
| AML.T0040 | AI Model Inference API Access | AML.TA0000 AI Model Access | 03 |
| AML.T0043 | Craft Adversarial Data | AML.TA0001 AI Attack Staging | 08, 11 |
| AML.T0043.003 | Manual Modification | AML.TA0001 AI Attack Staging | 11 |
| AML.T0051 | LLM Prompt Injection | AML.TA0005 Execution | 07 |
| AML.T0051.000 | Direct | AML.TA0005 Execution | 04 |
| AML.T0051.001 | Indirect | AML.TA0005 Execution | 02, 04, 11 |
| AML.T0053 | AI Agent Tool Invocation | AML.TA0005 Execution; AML.TA0012 Privilege Escalation; AML.TA0015 Lateral Movement | 05, 06, 11 |
| AML.T0054 | LLM Jailbreak | AML.TA0007 Defense Evasion; AML.TA0012 Privilege Escalation | 04 |
| AML.T0055 | Unsecured Credentials | AML.TA0013 Credential Access | 09 |
| AML.T0057 | LLM Data Leakage | AML.TA0010 Exfiltration | 11 |
| AML.T0061 | LLM Prompt Self-Replication | AML.TA0006 Persistence | 11 |
| AML.T0063 | Discover AI Model Outputs | AML.TA0008 Discovery | 11 |
| AML.T0064 | Gather RAG-Indexed Targets | AML.TA0002 Reconnaissance | 03, 07 |
| AML.T0066 | Retrieval Content Crafting | AML.TA0003 Resource Development | 07 |
| AML.T0068 | LLM Prompt Obfuscation | AML.TA0007 Defense Evasion | 04 |
| AML.T0070 | RAG Poisoning | AML.TA0006 Persistence | 07, 11 |
| AML.T0071 | False RAG Entry Injection | AML.TA0007 Defense Evasion | 07 |
| AML.T0077 | LLM Response Rendering | AML.TA0010 Exfiltration | 11 |
| AML.T0080 | AI Agent Context Poisoning | AML.TA0006 Persistence | 05 |
| AML.T0080.000 | Memory | AML.TA0006 Persistence | 05 |
| AML.T0082 | RAG Credential Harvesting | AML.TA0013 Credential Access | 07 |
| AML.T0084 | Discover AI Agent Configuration | AML.TA0008 Discovery | 06 |
| AML.T0084.001 | Tool Definitions | AML.TA0008 Discovery | 06 |
| AML.T0085 | Data from AI Services | AML.TA0009 Collection | 03, 07 |
| AML.T0085.000 | RAG Databases | AML.TA0009 Collection | 07 |
| AML.T0085.001 | AI Agent Tools | AML.TA0009 Collection | 06 |
| AML.T0110 | AI Agent Tool Poisoning | AML.TA0006 Persistence | 06 |
| AML.T0110.000 | Definition and Instructions | AML.TA0006 Persistence | 06 |
| AML.T0110.001 | Implementation | AML.TA0006 Persistence | 06 |
| AML.T0110.002 | Runtime Response | AML.TA0006 Persistence | 06 |
| AML.T0115.001 | Models | AML.TA0003 Resource Development | 11 |
Mitigaciones
| ID | Mitigación oficial | Parte(s) |
|---|---|---|
| AML.M0002 | Predictive AI Output Obfuscation | 10 |
| AML.M0003 | Predictive AI Model Hardening | 10 |
| AML.M0004 | Limit AI Service Query Volume and Rate | 10 |
| AML.M0005 | Control Access to AI Models and Data at Rest | 10 |
| AML.M0006 | Predictive AI Ensembles | 10 |
| AML.M0007 | Sanitize Training Data | 10 |
| AML.M0011 | Restrict Library Loading | 10 |
| AML.M0012 | Encrypt Sensitive Information | 10 |
| AML.M0013 | Code Signing | 10 |
| AML.M0014 | Verify AI Artifacts | 10 |
| AML.M0015 | Predictive AI Adversarial Input Detection | 10 |
| AML.M0016 | Vulnerability Scanning | 10 |
| AML.M0019 | Control Access to AI Models and Data in Production | 10 |
| AML.M0020 | Generative AI Guardrails | 10 |
| AML.M0023 | AI Bill of Materials | 10 |
| AML.M0024 | AI Telemetry Logging | 03, 07, 10 |
| AML.M0025 | Maintain AI Dataset Provenance | 10 |
| AML.M0029 | Human In-the-Loop for AI Agent Actions | 10 |
| AML.M0030 | Restrict AI Agent Tool Invocation on Untrusted Data | 10 |
| AML.M0033 | Input and Output Validation for AI Agent Components | 10 |
| AML.M0036 | Limit AI Workload Resource Consumption | 04, 10 |
Case studies
| ID | Nombre oficial | Parte(s) |
|---|---|---|
| AML.CS0003 | Bypassing Cylance's AI Malware Detection | 11 |
| AML.CS0007 | GPT-2 Model Replication | 11 |
| AML.CS0015 | Compromised PyTorch Dependency Chain | 11 |
| AML.CS0019 | PoisonGPT | 11 |
| AML.CS0024 | Morris II Worm: RAG-Based Attack | 11 |
| AML.CS0031 | Malicious Models on Hugging Face | 11 |
| AML.CS0035 | Data Exfiltration from Slack AI via Indirect Prompt Injection | 11 |
Uso
- Verificá que la evidencia demuestre la técnica; una similitud temática no alcanza.
- Si una técnica alcanza infraestructura, podés agregar MITRE ATT&CK como segundo tag sin reemplazar ATLAS.
- La columna Parte indica dónde se menciona ese ID exacto; las subtécnicas tienen filas propias.
Anexoseñala una definición de contexto sin mención en los módulos. Esa ubicación editorial no es evidencia de una prueba ejecutada.

