Andersonův úhel

Chránění serverů Twitter-Based Botnet Command and Control s neuronovými sítěmi

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Výzkumníci z Číny využili “černou skříň” neuronových sítí k vytvoření novelu metody pro komunikaci mezi škodlivými botnetovými sítěmi a jejich servery Command and Control (C&C) přes Twitter způsobem, který nemůže být odhalen bezpečnostními výzkumníky, a může ztížit ukončení jejich operací.

Aktualizovaná práce zveřejněná 2. srpna se jmenuje DeepC2: AI-powered Covert Botnet Command and Control on OSNs.

Navrhovaná metoda, úspěšně otestovaná v trialu na Twitteru, trénuje neuronovou síť k identifikaci Twitter účtu ovládaného entitou C&C na základě jeho ikony Twitter uživatele. Jakmile je řídící účet “autentizován” neuronovou sítí, skryté příkazy v jeho zdánlivě neškodných tweetch mohou být provedeny armádou počítačů, které byly infikovány botnetem.

Source: https://arxiv.org/abs/2009.07707

Source: https://arxiv.org/abs/2009.07707

Botnet je skupina počítačů, které byly kompromitovány, aby mohly být centrálně řízeny špatnými aktéry pro provádění různých typů kybernetických útoků, včetně DDoS útoků, těžby kryptoměn a spamových kampaní.

Boj za anonymitu C&C

Každý kompromitovaný počítač v botnetové “orchestr” vyžaduje centrální směrování od původců malwaru, a proto musí nějak komunikovat se serverem C&C. Nicméně to tradičně znamenalo, že bezpečnostní výzkumníci byli schopni zpětně analyzovat individuální botnet infekci a odhalit URL/s serverů C&C, obvykle hard-kódované do infekce.

Jakmile byl znám maligní C&C domén, bylo možné ho zablokovat na síťové úrovni a prošetřit jeho původ v rámci právního postupu.

V posledních letech se trend pro servery C&C odklonil od dedikovaných http doménových adres směrem k používání populárních webových služeb, jako je Gmail, Twitter, online clipboard služby a různé online sociální sítě (OSNs).

V roce 2015 bylo odhaleno, že malware backdoor Hammertoss používal Twitter, GitHub a cloud storage služby pro tyto účely; v roce 2018, že Remote Administration Tool (RAT) HeroRat používal Telegram messaging protokol pro stejné účely; a že v roce 2020 měl Turla Group’s ComRAT malware migroval k používání Gmail jako komunikační rámec.

Nicméně tyto přístupy stále vyžadují some kind of identifikační informace, které musí být hard-kódovány do infikujícího softwaru, což je činí objevitelnými, byť často s určitými obtížemi, bezpečnostními iniciativami. V takových případech může explikovatelná povaha škodlivých příkazů a identifikace uživatelských ID umožnit tyto kanály uzavřít, obvykle znemožňující závislé botnet.

Tajné identifikátory

Metoda DeepC2 navrhovaná čínskými výzkumníky činí zpětnou analýzu identifikačních informací serveru C&C prakticky nemožnou, protože vše, co kód prozradí, je neprůhledný neuronový síťový algoritmus, který nemůže být snadno reimplementován ve své vysoce optimalizované (tj. efektivní “kompilované”) formě.

Podle DeepC2 bot nachází “botmastera” hledáním specifické uživatelské ikony (v trendujících tématech, aby bot nemusel procházet celý Twitter) jejichž vysoké úrovně funkcí byly zakódovány do jeho neuronové sítě. Autoři malwaru vybírají vhodné ikonky předem a trénují neuronovou síť na nich. Odvozené vektorové funkce a neuronová síť samotná jsou distribuovány jako součást škodlivého payloadu.

Když C&C server publikuje nový příkaz, řídící ruka za ním vybírá some trending témata na Twitteru (nebo kteroukoli sociální síť, která je zneužívána) a generuje zdánlivě obyčejné sociální média příspěvky, které obsahují zabudované příkazy. Topicalita trendu tlačí příspěvky do objevitelné prominence, aby boti mohli snadno získat nové příkazy procházením sociální sítě.

Workflow of DeepC2.

Workflow of DeepC2.

Aby se zabránilo odhalení, každá Twitter ikona a přidružený účet je použit jako C&C mechanismus pouze jednou pod DeepC2, se systémem přecházejícím na nový předem připravený C&C OSN handle po této události. Kromě toho boti smažou použité vektorové informace, které jim pomohly identifikovat C&C avatary, po jednom použití (jednom odeslaném příkazu), aby dále ztížili replay forenzními bezpečnostními metodami.

Skrytí C&C příkazů

Jako další pomoc ke skrytí, DeepC2 zahrnuje metodu pro prevenci odhalení explicitních příkazů v Twitter zprávách, pomocí hash kolize a vylepšené datové augmentace (EDA), latter založené na práci z Protago Labs Research v roce 2019, ve spolupráci s Dartmouth College a Georgetown University.

Hash kolize nastává, když dvě různé kusy dat mají identický checksum, tj. když každé rozdílné kus dat je matematicky ekvivalentní v profilu – vzácná situace, která může být využita, v tomto případě, k vytvoření příkazových signifikátorů z zdánlivě neškodného textu.

Boti hledají tyto předem naprogramované hashe ve výstupu sociálních médií účtů, které byly identifikovány jako C&C servery na základě rozpoznaných avatar ikon. Protože tweety generované C&C velitelem budou mít some kontextuální relevanci k cílovému tématu proudu, jsou obtížně identifikovatelné jako anomálie, skrývají záměr příspěvků.

Though the augmented text data may not be grammatically correct, the grammatical inconsistency of posts on Twitter (and other social media networks) effectively hides these 'glitches' in comprehensibility.

Though the augmented text data may not be grammatically correct, the grammatical inconsistency of posts on Twitter (and other social media networks) effectively hides these ‘glitches’ in comprehensibility.

IP adresy jsou přenášeny botmasterem botům rozdělením URL do dvou samostatných hashů s hash kolizí, které jsou identifikovány a spojovány do srozumitelné IP adresy vzdálenými boty.

Výzkumníci použili sedm virtuálních soukromých serverů k simulaci geo-diverzifikovaných umístění. Cílové avatary byly odvozeny z 40 fotek pořízených mobilními telefony, které byly poté převedeny na vektory během tréninku. Boti byli poté umístěni s trénovaným modelem a vektorovými daty.

Všechny příkazy v experimentu byly úspěšně přijaty a analyzovány virtualizovanými botovými sítěmi, byť s some redundancí šíření zpráv, protože systém nemůže být zcela jistý, že každá instance zprávy bude přijata z kteréhokoli konkrétního tweetu.

Z hlediska protiopatření výzkumníci uvádějí, že automatizovaná frekvence, kterou “otročtí” boti procházejí Twitter pro C&C zprávy, a způsob, kterým C&C server iteruje prostřednictvím série příspěvků, může potenciálně představovat identifikovatelný signaturu, který by mohl být řešen novými typy ochranných rámců.

Kromě toho OSNs mohly potenciálně vypočítat velmi specifické vizuální rozdíly, které jsou zapékány do pole C&C avatar ikon, a vyvinout metody pro zvýšení výstrah na základě těchto kritérií.

Autor odborných článků o strojovém učení, doménový specialista na syntézu lidského obrazu. Bývalý vedoucí výzkumného obsahu ve společnosti Metaphysic.ai, až do jejího rozpuštění do společnosti DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai