Anderson का एंगल
ट्विटर-आधारित बॉटनेट कमांड और कंट्रोल सर्वर को न्यूरल नेटवर्क के साथ सुरक्षित करना

चीन के शोधकर्ताओं ने न्यूरल नेटवर्क के ‘ब्लैक बॉक्स’ प्रकृति का उपयोग करके एक नए तरीके को विकसित किया है जिससे दुर्भाग्यपूर्ण बॉटनेट अपने कमांड और कंट्रोल (सी एंड सी) सर्वर के साथ ट्विटर पर संचार कर सकते हैं, जो सुरक्षा शोधकर्ताओं द्वारा उजागर नहीं किया जा सकता है, और यह उनके संचालन को बंद करना मुश्किल बना सकता है।
2 अगस्त को जारी अद्यतन पेपर का नाम DeepC2: AI- संचालित गुप्त बॉटनेट कमांड और कंट्रोल ऑन OSNs है।
प्रस्तावित तरीका, जिसे ट्विटर पर परीक्षण में सफलतापूर्वक परीक्षण किया गया है, एक न्यूरल नेटवर्क को प्रशिक्षित करता है ताकि यह सी एंड सी इकाई द्वारा नियंत्रित ट्विटर खाते की पहचान उसके ट्विटर उपयोगकर्ता आइकन के आधार पर कर सके। एक बार कमांडिंग खाते को न्यूरल नेटवर्क द्वारा ‘प्रमाणित’ किया जाता है, तो इसके स्पष्ट रूप से निर्दोष ट्वीट्स में छिपे हुए कमांड को संक्रमित कंप्यूटरों की सेना द्वारा निष्पादित किया जा सकता है।

स्रोत: https://arxiv.org/abs/2009.07707
एक बॉटनेट एक कंप्यूटरों का समूह है जो इतना समझौता किया गया है कि वे केंद्रीय रूप से स्थित दुर्भाग्यपूर्ण अभिनेताओं द्वारा विभिन्न प्रकार के भीड़-स्रोत साइबर हमलों को करने के लिए निर्देशित किया जा सकता है, जिनमें डीडीओएस आक्रमण, क्रिप्टोक्यूरेंसी खनन और स्पैम अभियान शामिल हैं।
सी एंड सी गुमनामी के लिए संघर्ष
बॉटनेट ‘ऑर्केस्ट्रा’ में प्रत्येक समझौता किया गया कंप्यूटर मैलवेयर के मूल से केंद्रीय दिशा की आवश्यकता होती है, और इसलिए यह किसी तरह से सी एंड सी सर्वर के साथ संवाद करना होगा। हालांकि, यह परंपरागत रूप से इसका मतलब था कि सुरक्षा शोधकर्ता व्यक्तिगत बॉटनेट संक्रमण को उल्टा करने में सक्षम थे और सी एंड सी सर्वर के यूआरएल/को उजागर कर सकते थे, जो आमतौर पर संक्रमण में हार्ड-कोडेड था।
एक बार जब दुर्भाग्यपूर्ण सी एंड सी डोमेन जाना जाता था, तो यह नेटवर्क स्तर पर इसको ब्लॉक करने और इसके मूल की जांच करने के लिए कानूनी कार्रवाई के पीछा में संभव था।
हाल के वर्षों में, सी एंड सी सर्वर के लिए रुझान दूर हो गया है समर्पित http डोमेन-आधारित पते से लोकप्रिय वेब सेवाओं के उपयोग की ओर, जैसे कि जीमेल, ट्विटर, ऑनलाइन क्लिपबोर्ड सेवाएं और विभिन्न ऑनलाइन सोशल नेटवर्क (ओएसएन)।
2015 में यह प्रकट हुआ कि Hammertoss मैलवेयर बैकडोर ट्विटर, गिटहब और क्लाउड स्टोरेज सेवाओं का उपयोग इन उद्देश्यों के लिए कर रहा था; 2018 में, रिमोट एडमिनिस्ट्रेशन टूल (आरएटी) हीरोरैट टेलीग्राम संदेश प्रोटोकॉल का उपयोग इसी तरह के उद्देश्यों के लिए किया जा रहा था; और 2020 में टurla समूह के ComRAT मैलवेयर जीमेल का उपयोग संचार ढांचे के रूप में करने के लिए स्थानांतरित किया गया था।
हालांकि, इन दृष्टिकोणों को अभी भी कुछ पहचान करने वाली जानकारी को संक्रमित सॉफ़्टवेयर में हार्ड-कोड करने की आवश्यकता होती है, जो इसे सुरक्षा पहलों द्वारा खोजा जा सकता है, हालांकि अक्सर कुछ कठिनाई के साथ। ऐसे मामलों में, दुर्भाग्यपूर्ण कमांड की व्याख्यात्मक प्रकृति और उपयोगकर्ता आईडी की पहचान इन चैनलों को बंद करने की अनुमति देती है, जो आमतौर पर निर्भर बॉटनेट को अक्षम करती है।
गुप्त पहचानकर्ता
चीनी शोधकर्ताओं द्वारा प्रस्तावित DeepC2 तरीका सी एंड सी पहचान करने वाली जानकारी को उल्टा करना व्यावहारिक रूप से असंभव बना देता है, क्योंकि कोड केवल एक अपारदर्शी न्यूरल नेटवर्क एल्गोरिदम का खुलासा करेगा जो आसानी से इसके अत्यधिक अनुकूलित (अर्थात् प्रभावी रूप से ‘संकलित’) रूप में पुनः लागू नहीं किया जा सकता है।
DeepC2 के तहत, बॉट ट्विटर अकाउंट को खोजता है जो सी एंड सी इकाई द्वारा नियंत्रित होता है, जो रुझान वाले विषयों में (ताकि बॉट को पूरे ट्विटर को खंगालने की आवश्यकता न हो) अपने ट्विटर उपयोगकर्ता आइकन के आधार पर। मैलवेयर के लेखक अभियान के तैनाती से पहले उपयुक्त आइकन चित्रों का चयन करते हैं और न्यूरल नेटवर्क को इन पर प्रशिक्षित करते हैं। व्युत्पन्न सुविधा वेक्टर और न्यूरल नेटवर्क खुद मैलवेयर पेलोड के हिस्से के रूप में वितरित किए जाते हैं।
जब सी एंड सी सर्वर एक नई कमांड प्रकाशित करता है, तो इसके पीछे का मार्गदर्शक हाथ ट्विटर (या जिस भी सोशल नेटवर्क का शोषण किया जा रहा है) पर रुझान वाले विषयों का चयन करता है और स्पष्ट रूप से सामान्य सोशल मीडिया पोस्ट बनाता है जो एम्बेडेड कमांड होते हैं। विषय की प्रवृत्ति पोस्ट को खोज योग्य प्रमुखता तक ले जाती है, ताकि बॉट आसानी से सोशल नेटवर्क पर घूमकर नई कमांड तक पहुंच सकें।

DeepC2 का कार्य प्रवाह।
पकड़ से बचने के लिए, प्रत्येक ट्विटर आइकन और संबंधित खाते का उपयोग केवल एक बार DeepC2 के तहत सी एंड सी तंत्र के रूप में किया जाता है, जिसमें प्रणाली इस घटना के बाद ताज़ा सी एंड सी ओएसएन हैंडल पर जाती है। इसके अतिरिक्त, बॉट्स सी एंड सी अवतारों की पहचान करने में मदद करने वाले उपयोग किए गए वेक्टर जानकारी को एक कमांड भेजने (एक कमांड भेजने) के बाद मिटा देते हैं, जो आगे फोरेंसिक सुरक्षा विधियों द्वारा पुनरावृत्ति को बाधित करता है।
सी एंड सी कमांड को अस्पष्ट करना
अस्पष्टता के एक और सहायक के रूप में, DeepC2 में ट्विटर संदेशों में स्पष्ट कमांड का पता लगाने से रोकने के लिए एक तरीका शामिल है, हैश कोलिजन और उन्नत डेटा ऑगमेंटेशन (ईडीए) का उपयोग करके, जो काम पर आधारित है प्रोटागो लैब्स रिसर्च में 2019 में, डार्टमाउथ कॉलेज और जॉर्जटाउन विश्वविद्यालय के सहयोग से।
एक हैश कोलिजन तब होता है जब दो अलग-अलग डेटा के टुकड़े एक ही चेकसम होते हैं, अर्थात जब प्रत्येक अलग डेटा का टुकड़ा गणितीय रूप से प्रोफ़ाइल में समान होता है – एक दुर्लभ परिदृश्य जिसे इस मामले में शोषित किया जा सकता है, जो स्पष्ट रूप से निर्दोष पाठ सामग्री से कमांड संकेतक बनाने के लिए।
बॉट्स उन पूर्व-क्रमबद्ध हैश की तलाश में सी एंड सी सर्वर द्वारा उत्पन्न सोशल मीडिया आउटपुट में खोज करते हैं जिन्हें उन्होंने सी एंड सी सर्वर के रूप में पहचाना है जो पहचाने गए अवतार आइकन पर आधारित हैं। चूंकि सी एंड सी कमांडर द्वारा उत्पन्न ट्वीट लक्ष्य विषय धारा से संदर्भिक रूप से प्रासंगिक होंगे, वे विचलन के रूप में पहचान करना मुश्किल हैं।

हालांकि ऑगमेंटेड टेक्स्ट डेटा व्याकरणिक रूप से सही नहीं हो सकता है, ट्विटर (और अन्य सोशल मीडिया नेटवर्क) पर पोस्ट की व्याकरणिक असंगति इन ‘ग्लिच’ को प्रभावी रूप से छुपाती है।[/em>
आईपी पते को बॉटमास्टर द्वारा बॉट्स को हैश कोलिजन द्वारा विभाजित यूआरएल में प्रेषित किया जाता है, जो दूरस्थ बॉट्स द्वारा पहचाने और संयुक्त किए जाने वाले दो अलग-अलग हैश होते हैं।

शोधकर्ताओं ने जियो-विविध स्थानों का अनुकरण करने के लिए सात वर्चुअल प्राइवेट सर्वर का उपयोग किया। लक्ष्य अवतार 40 फोटो से व्युत्पन्न किए गए थे जो मोबाइल फोन द्वारा लिए गए थे, जिन्हें प्रशिक्षण के दौरान वेक्टर में परिवर्तित किया गया था। बॉट्स को प्रशिक्षित मॉडल और वेक्टर डेटा के साथ स्थिति में रखा गया था।
प्रयोग में सभी कमांड वर्चुअलाइज्ड बॉट नेटवर्क द्वारा सफलतापूर्वक प्राप्त और व्याख्या की गई थी, हालांकि संदेश वितरण की कुछ अतिरेकता के साथ, क्योंकि प्रणाली पूरी तरह से निश्चित नहीं हो सकती है कि प्रत्येक संदेश का कोई विशिष्ट ट्वीट प्राप्त किया जाएगा।
प्रतिकार उपायों के संदर्भ में, शोधकर्ता नोट करते हैं कि ‘दास’ बॉट्स द्वारा सी एंड सी संदेशों की खोज के लिए स्वचालित आवृत्ति और सी एंड सी सर्वर द्वारा पोस्ट की श्रृंखला के माध्यम से पुनरावृत्ति का तरीका एक पहचान योग्य हस्ताक्षर का प्रतिनिधित्व कर सकता है जिसे नए प्रकार के सुरक्षा ढांचे द्वारा संबोधित किया जा सकता है।
इसके अलावा, ओएसएन सी एंड सी अवतार आइकन में बेक किए गए विशिष्ट दृश्य अंतर की गणना कर सकते हैं और उन मानदंडों के आधार पर अलर्ट विकसित कर सकते हैं।












