زاوية Anderson

حماية خوادم التحكم والسيطرة على البوتات على تويتر باستخدام الشبكات العصبية

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

استخدم باحثون من الصين الطبيعة “ال盒ة السوداء” للشبكات العصبية لتصميم طريقة جديدة للمجموعات الخبيثة للتواصل مع خوادم التحكم والسيطرة (C&C) عبر تويتر بطريقة لا يمكن أن تُكشف من قبل باحثي الأمن، ويمكن أن تجعل من الصعب إيقاف عملياتهم.

الورقة المحدّثة المنشورة في 2 أغسطس تسمى DeepC2: التحكم والسيطرة على البوتات السرية على شبكات التواصل الاجتماعي باستخدام الذكاء الاصطناعي.

الطريقة المقترحة، التي تم اختبارها بنجاح في تجربة على تويتر، تُدرب الشبكة العصبية على تحديد حساب تويتر الذي تسيطر عليه كيان C&C بناءً على أيقونته. بمجرد أن يتم “التحقق” من حساب الأوامر بواسطة الشبكة العصبية، يمكن تنفيذ الأوامر المخفية في التغريدات الواضحة بواسطة جيش الكمبيوتر الذي تم إصابته بالبوتات.

المصدر: https://arxiv.org/abs/2009.07707

المصدر: https://arxiv.org/abs/2009.07707

البوتات هي مجموعة من الكمبيوترات التي تم اختراقها بحيث يمكن التحكم فيها من قبل جهات خبيثة مركزية لتنفيذ أنواع مختلفة من الهجمات الإلكترونية، بما في ذلك هجمات الحرمان من الخدمة، وتعدين العملات الرقمية، وحملات البريد العشوائي.

كفاح البوتات من أجل 匿名ية C&C

كل كمبيوتر مخترق في البوتات يحتاج إلى توجيه مركزي من قبل منشئي البرمجيات الخبيثة، وبالتالي يجب أن يتواصل بطريقة ما مع خادم C&C. ومع ذلك، فإن هذا يعني تقليديًا أن باحثي الأمن يمكنهم عكس هندسة البوتات والكشف عن عنوان URL لخادم C&C، الذي يتم تضمينه عادةً في البرمجيات الخبيثة.

بمجرد أن يتم الكشف عن النطاق الخبيث، يمكن حظره على مستوى الشبكة، والتحقيق في أصوله من أجل اتخاذ إجراءات قانونية.

في السنوات الأخيرة، اتجهت أنماط خوادم C&C بعيدًا عن عناوين النطاقات المخصصة نحو استخدام خدمات الويب الشائعة مثل جيميل، وتويتر، وخدمات الحافظة عبر الإنترنت، وشبكات التواصل الاجتماعي.

في عام 2015، تم الكشف عن أن البرمجيات الخبيثة Hammertoss كانت تستخدم تويتر، وGitHub، وخدمات التخزين السحابي لهذه الأغراض؛ في عام 2018، تم الكشف عن أن أداة الإدارة عن بُعد HeroRat استخدمت بروتوكول Telegram للغرض نفسه؛ وفي عام 2020، تم الكشف عن أن مجموعة Turla قد انتقلت إلى استخدام جيميل كإطار تواصل.

然而، هذه المناهج لا تزال تتطلب بعض المعلومات التعريفية لتكون مدمجة في البرمجيات الخبيثة، مما يجعلها قابلة للكشف، على الرغم من أن هذا قد يكون صعبًا في بعض الأحيان، من قبل مبادرات الأمن.

المعرفات السرية

طريقة DeepC2 المقترحة من قبل الباحثين الصينيين تجعل من الصعب عكس هندسة المعلومات التعريفية لخادم C&C، لأن كل ما سيتم الكشف عنه هو خوارزمية الشبكة العصبية غير الشفافة التي لا يمكن إعادة تنفيذها بسهولة في شكلها المُحسّن (أي “مُجمّع”).

تحت DeepC2، يجد البوت حساب تويتر الذي تسيطر عليه كيان C&C بناءً على أيقونته، التي تم ترميزها في الشبكة العصبية. يختار مؤلفو البرمجيات الخبيثة صورًا مناسبة للأيقونات مسبقًا قبل نشر الحملة، ويدربون الشبكة العصبية على هذه الصور.

عندما ينشر خادم C&C أمرًا جديدًا، يختار الموجه وراءه بعض الموضوعات الشائعة على تويتر (أو شبكة التواصل الاجتماعي التي يتم استغلالها) وينشئ منشورات واضحة تبدو عادية، ولكنها تحتوي على أوامر مخفية.

Workflow of DeepC2.

Workflow of DeepC2.

为了防止 الكشف، يتم استخدام كل أيقونة تويتر و حسابها كآلية C&C مرة واحدة فقط تحت DeepC2، ويتم الانتقال إلى حساب C&C جديد بعد هذه الحالة. بالإضافة إلى ذلك، سيحذف البوتات المعلومات المتعلقة بتحديد أيقونات C&C بعد استخدامها مرة واحدة (أمر واحد)، لتعطيل إعادة التشغيل بواسطة الأساليب الأمنية الجنائية.

إخفاء أوامر C&C

كوسيلة إضافية لتعزيز الإخفاء، تتضمن DeepC2 طريقة لمنع الكشف عن الأوامر الصريحة في رسائل تويتر، وذلك باستخدام التصادمات الهاش وتحسين البيانات المعززة (EDA)، والتي تعتمد على العمل الذي تم إجراؤه في مختبرات Protago Research في عام 2019، بالتعاون مع جامعة دارتموث وجامعة جورجتاون.

يحدث تصادم الهاش عندما يكون لديك قطعتان من البيانات مختلفتان لهما نفس قيمة الهاش، أي عندما تكون كل قطعة من البيانات مختلفة لها نفس الملف الشخصي الرياضي – وهو سيناريو نادر يمكن استغلاله، في هذه الحالة، لإنشاء معرّفات الأوامر من نصوص واضحة.

يبحث البوتات عن هذه الهاشات المبرمجة مسبقًا في الإخراج الاجتماعي لحسابات التي تمكنت من تحديدها على أنها خوادم C&C بناءً على أيقوناتها المعترف بها. نظرًا لأن التغريدات التي ينشئها خادم C&C لها صلة سياقية بموضوع التيار المستهدف، فإنها صعبة في تحديدها على أنها شذوذ، مما يخفي نوايا المنشورات.

على الرغم من أن بيانات النص المعززة قد لا تكون صحيحة نحويًا، فإن عدم الاتساق النحوي لمنشورات تويتر (وشبكات التواصل الاجتماعي الأخرى) يخفي هذه 'الأعطال' في القابلية للفهم.

على الرغم من أن بيانات النص المعززة قد لا تكون صحيحة نحويًا، فإن عدم الاتساق النحوي لمنشورات تويتر (وشبكات التواصل الاجتماعي الأخرى) يخفي هذه ‘الأعطال’ في القابلية للفهم.

تُرسل عناوين IP بواسطة خادم C&C إلى البوتات عن طريق تقسيم عنوان URL إلى هاشين منفصلين مع تصادم الهاش، والتي يتم تحديدها ودمجها في عنوان IP قابل للفهم بواسطة البوتات عن بُعد.

استخدم الباحثون سبعة خوادم افتراضية لتحاكي مواقع جغرافية متنوعة. تم اشتقاق الأيقونات المستهدفة من 40 صورة التقطت بواسطة الهواتف المحمولة، والتي تم تحويلها إلى متجهات خلال التدريب. تم وضع البوتات بعد ذلك في الموضع مع النموذج المدرب والبيانات المتجهة.

تم استلام جميع الأوامر في التجربة بنجاح وتنفيذها بواسطة شبكات البوتات الافتراضية، على الرغم من بعض التكرار في نشر الرسائل، لأن النظام لا يمكن أن يكون متأكدًا تمامًا من أن كل حالة لرسالة سيتم استلامها من تغريدة معينة.

فيما يتعلق بالتدابير الوقائية، يشير الباحثون إلى أن التكرار الآلي لطريقة بحث البوتات لرسائل C&C على تويتر، وطريقة تكرار خادم C&C عبر سلسلة من المنشورات، يمكن أن تمثل توقيعًا يمكن التعرف عليه الذي يمكن معالجته بواسطة إطارات حماية جديدة.

علاوة على ذلك، يمكن لشبكات التواصل الاجتماعي حساب الفرق المرئي الخاص الذي يتم دمجه في مصفوفة من أيقونات C&C، وتنمية أساليب لرفع التنبيهات بناءً على هذه المعايير.

كاتب في التعلم الآلي، متخصص في مجال合成 الصور البشرية. سابقًا رئيس محتوى البحث في Metaphysic.ai، حتى انحلت في DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai