Η γωνία του Anderson

Προστασία των Διακομιστών Ελέγχου και Ελέγχου Botnet με βάση το Twitter με τη χρήση Νευρωνικών Δικτύων

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Ερευνητές από την Κίνα έχουν χρησιμοποιήσει τη “μαύρη κουτί” φύση των νευρωνικών δικτύων για να αναπτύξουν μια νέα μέθοδο για κακόβουλα botnet να επικοινωνούν με τους διακομιστές Ελέγχου και Ελέγχου (C&C) τους μέσω του Twitter με τρόπο που δεν μπορεί να εκτεθεί από ερευνητές ασφαλείας, και θα μπορούσε να κάνει δύσκολο να απενεργοποιήσουν τις επιχειρήσεις τους.

Η ενημερωμένη έκθεση που κυκλοφόρησε στις 2 Αυγούστου ονομάζεται DeepC2: AI-ενεργοποιημένος Κρυφός Έλεγχος και Ελέγχος Botnet σε OSNs.

Η προτεινόμενη μέθοδος, η οποία δοκιμάστηκε επιτυχώς σε ένα πείραμα στο Twitter, εκπαιδεύει ένα νευρωνικό δίκτυο να αναγνωρίζει το λογαριασμό Twitter που ελέγχεται από μια οντότητα C&C με βάση το εικονίδιο του χρήστη. Μόλις ο λογαριασμός ελέγχου έχει “πιστοποιηθεί” από το νευρωνικό δίκτυο, οι κρυφές εντολές στα tweets του μπορούν να εκτελεστούν από τον στρατό των υπολογιστών που έχουν μολυνθεί με το botnet.

Πηγή: https://arxiv.org/abs/2009.07707

Πηγή: https://arxiv.org/abs/2009.07707

Ένα botnet είναι μια ομάδα υπολογιστών που έχουν μολυνθεί ώστε να μπορούν να ελέγχονται από κεντρικά τοποθετημένους κακόβουλους ηθοποιούς για την εκτέλεση verschiedenen τύπων κυβερνοεπιθέσεων, συμπεριλαμβανομένων DDoS incursions, cryptocurrency mining και καμπανιών spam.

Η Αγωνία για την Ανωνυμία C&C

Κάθε μολυσμένος υπολογιστής στο botnet “ορχήστρα” απαιτεί κεντρική κατεύθυνση από τους δημιουργούς του κακόβουλου λογισμικού και έτσι πρέπει να επικοινωνήσει με κάποιο τρόπο με einen διακομιστή C&C. Ωστόσο, αυτό έχει παραδοσιακά σημαίνει ότι οι ερευνητές ασφαλείας ήταν σε θέση να αναστρέψουν την κακόβουλη μόλυνση και να εκθέσουν την URL/των διακομιστών C&C, συνήθως κωδικοποιημένη στο λογισμικό.

Μόλις η κακόβουλη διεύθυνση C&C ήταν γνωστή, ήταν τότε δυνατό να αποκλειστεί σε επίπεδο δικτύου και να ερευνήσει τις προελεύσεις της για νομικές ενέργειες.

Τα τελευταία χρόνια η τάση για διακομιστές C&C έχει στραφεί μακριά από αφιερωμένες διευθύνσεις domain-με βάση τον ιστό向 και προς τη χρήση δημοφιλών υπηρεσιών ιστού όπως το Gmail, το Twitter, οι υπηρεσίες online clipboard και ποικίλες online κοινωνικές δικτύωση (OSNs).

Το 2015 αποκαλύφθηκε ότι η πίσω πόρτα Hammertoss χρησιμοποιούσε το Twitter, το GitHub και τις υπηρεσίες αποθήκευσης cloud για αυτά τα σκοπούς; το 2018, ότι το Remote Administration Tool (RAT) HeroRat χρησιμοποιούσε το πρωτόκολλο τηλεμεσίας Telegram για τους ίδιους σκοπούς; και ότι το 2020 η ComRAT malware του Turla Group είχε μεταναστεύσει στην χρήση του Gmail ως πλαισίου επικοινωνίας.

Ωστόσο, αυτές οι προσεγγίσεις απαιτούν ακόμη κάποιο είδος αναγνωριστικών πληροφοριών να κωδικοποιηθούν στο λογισμικό μόλυνσης, καθιστώντας το ανακαλύψιμο, αν και συχνά με κάποια δυσκολία, από πρωτοβουλίες ασφαλείας. Σε τέτοιες περιπτώσεις, η εξηγήσιμη φύση των κακόβουλων εντολών και η αναγνώριση των αναγνωριστικών χρήστη μπορούν να επιτρέψουν这些 κανάλια να αποκλειστούν, συνήθως απενεργοποιώντας το εξαρτώμενο botnet.

Μυστικές Αναγνωριστικές

Η μέθοδος DeepC2 που προτείνεται από τους Κινέζους ερευνητές καθιστά την αναστροφή της κωδικοποίησης των αναγνωριστικών C&C πρακτικά αδύνατη,既然 το μόνο που θα αποκαλύψει το λογισμικό είναι ένας αδιαφανής αλγόριθμος νευρωνικού δικτύου που δεν μπορεί να αναπαραχθεί εύκολα στη δική του εξαιρετικά βελτιωμένη (δηλαδή αποτελεσματικά “συγκεντρωμένη”) μορφή.

Υπό το DeepC2, το bot αναζητά einen συγκεκριμένο avatar χρήστη (σε trending θέματα, ώστε το bot να μην χρειάζεται να ψάξει όλο το Twitter) των οποίων τα υψηλά χαρακτηριστικά έχουν κωδικοποιηθεί στο νευρωνικό του δίκτυο. Οι δημιουργοί του κακόβουλου λογισμικού επιλέγουν κατάλληλες εικόνες εικονιδίων πριν από την ανάπτυξη της εκστρατείας και εκπαιδεύουν το νευρωνικό δίκτυο σε αυτές. Οι παραγόμενοι διανυσματικοί φορείς και το νευρωνικό δίκτυο διανέμονται ως μέρος του κακόβουλου φορτίου.

Όταν ο διακομιστής C&C δημοσιεύει μια νέα εντολή, ο οδηγός πίσω από αυτόν επιλέγει κάποια trending θέματα στο Twitter (ή οποιοδήποτε άλλο κοινωνικό δίκτυο που εκμεταλλεύεται) και δημιουργεί φαινομενικά κανονικές αναρτήσεις κοινωνικών μέσων που περιέχουν ενσωματωμένες εντολές. Η δημοτικότητα του θέματος ωθεί τις αναρτήσεις σε μια ανακαλύψιμη προβολή, ώστε τα bots να μπορούν εύκολα να αποκτήσουν νέες εντολές αναζητώντας το κοινωνικό δίκτυο.

Ροή εργασίας του DeepC2.

Ροή εργασίας του DeepC2.

Για να αποφευχθεί η ανίχνευση, κάθε εικονίδιο Twitter και σχετικός λογαριασμός χρησιμοποιούνται ως μηχανισμός C&C μόνο μια φορά υπό το DeepC2, με το σύστημα να προχωρεί σε einen νέο προ-rolled C&C OSN χειριστή μετά από αυτό το γεγονός. Επιπλέον, τα bots θα διαγράψουν τις χρησιμοποιημένες διανυσματικές πληροφορίες που βοήθησαν στην αναγνώριση εικονιδίων C&C μετά από μία χρήση (μία εντολή αποστέλλεται), για να εμποδίσουν περαιτέρω την αναπαραγωγή από μεθόδους ασφαλείας.

Αποκρύπτωση Εντολών C&C

Ως ένα επιπλέον βοήθημα για την αποκρύπτηση, το DeepC2 περιλαμβάνει μια μέθοδο για την αποτροπή της ανίχνευσης σαφών εντολών σε μηνύματα Twitter, χρησιμοποιώντας συγκρούσεις hash και βελτιωμένη επέκταση δεδομένων (EDA), η τελευταία βασισμένη σε δουλειά από το Protago Labs Research το 2019, σε συνεργασία με το Dartmouth College και το Πανεπιστήμιο Georgetown.

Μια σύγκρουση hash συμβαίνει όταν δύο διαφορετικά κομμάτια δεδομένων έχουν ένα идентικό checksum, δηλαδή όταν κάθε διαφορετικό κομμάτι δεδομένων είναι μαθηματικά ισοδύναμο σε προφίλ – μια σπάνια περίπτωση που μπορεί να εκμεταλλευτεί, σε αυτή την περίπτωση, για να δημιουργήσει σημαίες εντολών από φαινομενικά αθώα κείμενο.

Τα bots αναζητούν αυτές τις προ-προγραμματισμένες hashes στην έξοδο κοινωνικών μέσων των λογαριασμών που έχουν能够 να αναγνωρίσουν ως διακομιστές C&C με βάση τα αναγνωρισμένα εικονίδια.既然 τα tweets που παράγονται από τον διακομιστή C&C θα έχουν κάποια контекстουαλή σχετικότητα με το ρεύμα θέματος, είναι δύσκολο να αναγνωριστούν ως ανωμαλίες, κρύβοντας την πρόθεση των αναρτήσεων.

Αν και το αυξημένο κείμενο δεδομένων μπορεί να μην είναι γραμματικά σωστό, η γραμματική ασυνέπεια των αναρτήσεων στο Twitter (και άλλα κοινωνικά δίκτυα) κρύβει αποτελεσματικά αυτές τις 'γλιστρήματα' στην κατανοησιμότητα.

Αν και το αυξημένο κείμενο δεδομένων μπορεί να μην είναι γραμματικά σωστό, η γραμματική ασυνέπεια των αναρτήσεων στο Twitter (και άλλα κοινωνικά δίκτυα) κρύβει αποτελεσματικά αυτές τις ‘γλιστρήματα’ στην κατανοησιμότητα.

Οι διευθύνσεις IP μεταφέρονται από τον botmaster στα bots με το διαχωρισμό της URL σε δύο ξεχωριστές hashes με σύγκρουση hash, οι οποίες αναγνωρίζονται και συνδυάζονται σε μια κατανοητή διεύθυνση IP από τα απομακρυσμένα bots.

Οι ερευνητές χρησιμοποίησαν επτά εικονικά ιδιωτικά διακομιστές για να模拟σουν geo-διαφορετικές τοποθεσίες. Οι στόχοι εικονίδια προήλθαν από 40 φωτογραφίες που τραβήχτηκαν από κινητά τηλέφωνα, οι οποίες μετατράπηκαν σε διανυσματικούς φορείς κατά την εκπαίδευση. Τα bots τοποθετήθηκαν στη θέση με το εκπαιδευμένο μοντέλο και τους διανυσματικούς φορείς.

Όλες οι εντολές στο πείραμα λήφθηκαν επιτυχώς και αναλύθηκαν από τα εικονικά bot δίκτυα, αν και με κάποια υπερχείλιση της διάδοσης του μηνύματος,既然 το σύστημα δεν μπορεί να είναι εντελώς βέβαιο ότι κάθε παρουσίαση ενός μηνύματος θα ληφθεί από οποιοδήποτε συγκεκριμένο tweet.

Σε ότι αφορά τα αντίμετρα, οι ερευνητές σημειώνουν ότι η αυτοματοποιημένη συχνότητα με την οποία τα “δούλικα” bots θα ψάξουν το Twitter για μηνύματα C&C, και ο τρόπος με τον οποίο ο διακομιστής C&C θα επαναλάβει μια σειρά αναρτήσεων, θα μπορούσε να αντιπροσωπεύσει einen αναγνωρίσιμο σήμα που θα μπορούσε να αντιμετωπιστεί από neuen τύπους προστατευτικών πλαισίων.

Επιπλέον, τα OSN θα μπορούσαν να υπολογίσουν τις πολύ συγκεκριμένες οπτικές διαφορές που είναι ενσωματωμένες σε einen πίνακα εικονιδίων C&C, και να αναπτύξουν μεθόδους για να προβάλουν ενημερώσεις με βάση αυτά τα κριτήρια.

Συγγραφέας σε μηχανική μάθηση, ειδικός σε σύνθεση εικόνων ανθρώπων. Πρώην επικεφαλής ερευνητικού περιεχομένου στη Metaphysic.ai, μέχρι τη διάλυση της στην DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai