Andersonの視点

Twitterベースのボットネットコマンド&コントロールサーバーの保護にニューラルネットワークを使用する

mm
Unite.AI を Google の優先ソースに追加

中国の研究者は、ニューラルネットワークの「ブラックボックス」性質を利用して、Twitter上でボットネットがコマンド&コントロール(C&C)サーバーと通信する新しい方法を開発しました。この方法では、セキュリティ研究者によって露呈されることができず、ボットネットの運用を停止することが困難になります。

8月2日に更新された論文は、DeepC2:OSNs上のAIパワードコマンド&コントロールボットネットと呼ばれています。

提案された方法は、Twitter上で実験的にテストされ、ニューラルネットワークを使用して、C&Cエンティティによって制御されるTwitterアカウントを、そのTwitterユーザーアイコンに基づいて識別します。コマンドアカウントがニューラルネットワークによって「認証」されると、その無害-lookingツイートの中に隠されたコマンドが、感染したコンピューターの軍隊によって実行できます。

Source: https://arxiv.org/abs/2009.07707

Source: https://arxiv.org/abs/2009.07707

ボットネットは、さまざまなタイプのクラウドソースサイバー攻撃、DDoS攻撃、暗号通貨マイニング、スパムキャンペーンを実行するために、中央の悪意のあるアクターによって操作されるように設計されたコンピューターのグループです。

C&Cの匿名性の闘い

ボットネット「オーケストラ」の各コンピューターは、中央の悪意のあるアクターからの指令を必要とし、したがって何らかの方法でC&Cサーバーと通信する必要があります。しかし、これは従来、セキュリティ研究者が個々のボットネット感染を逆コンパイルしてC&CサーバーのURLを露呈し、通常は感染にハードコードされていたことを意味します。

C&Cドメインがわかれば、ネットワークレベルでブロックし、法的措置のためにその起源を調査することが可能でした。

最近、C&Cサーバーのトレンドは、専用のhttpドメインベースのアドレスから、Gmail、Twitter、オンラインクリップボードサービス、オンラインソーシャルネットワーク(OSNs)などの人気のあるウェブサービスへの移行にシフトしています。

2015年に、HammertossマルウェアがTwitter、GitHub、クラウドストレージサービスを使用していることが明らかになりました。2018年に、Remote Administration Tool(RAT)HeroRatがTelegramメッセージングプロトコルを使用していることがわかりました。2020年に、Turla GroupのComRATマルウェアがGmailを使用して通信フレームワークに移行したことがわかりました。

シークレット識別子

中国の研究者によって提案されたDeepC2方法では、C&C識別情報の逆コンパイルを実質的に不可能にします。コードは、不明なニューラルネットワークアルゴリズムのみを露呈し、容易に再実装できない「コンパイル」された形式になります。

DeepC2の下で、ボットは、トレンドトピック(ボットがTwitter全体を検索する必要がないため)で特定のユーザーアイコンを探して、C&Cエンティティによって制御されるTwitterアカウントを識別します。マルウェアの作者は、キャンペーンの展開前に適切なアイコン画像を選択し、ニューラルネットワークをこれらの画像でトレーニングします。導出された特徴ベクトルとニューラルネットワークは、悪意のあるペイロードの一部として配布されます。

当C&Cサーバーが新しいコマンドを公開すると、C&Cサーバーを制御する人物は、Twitter(または他のソーシャルネットワーク)でトレンドトピックを選択し、通常のソーシャルメディア投稿を生成します。これらの投稿には、埋め込まれたコマンドが含まれています。トピックのトレンド性により、投稿は発見可能なプロミネンスに押し出され、ボットはソーシャルネットワークをクロールして新しいコマンドにアクセスできます。

DeepC2のワークフロー

DeepC2のワークフロー

検出を防ぐために、各Twitterアイコンと関連付けられたアカウントは、DeepC2の下でC&Cメカニズムとして1回のみ使用され、システムはこのイベント後に新しいC&C OSNハンドルに移行します。さらに、ボットは、C&Cアバターを識別するのに役立つベクトル情報を、1回のコマンド送信後に削除して、フォレンジックセキュリティ方法によるリプレイをさらに妨げます。

C&Cコマンドの隠蔽

さらに、DeepC2には、Twitterメッセージ内の明示的なコマンドの検出を防ぐ方法が含まれています。ハッシュ冲突と、2019年にProtago Labs Researchによって行われた研究に基づく拡張データ増強(EDA)を使用します。

ハッシュ冲突は、2つの異なるデータが同じチェックサムを持つときに発生し、各データは数学的に等価です。このシナリオは、無害-lookingテキストコンテンツからコマンド識別子を作成するために利用できます。

ボットは、C&Cサーバーによって生成されたTwitter出力で、これらの事前にプログラムされたハッシュを検索します。C&Cコマンダーによって生成されたツイートは、ターゲットトピックストリームに関連しているため、異常として識別することが困難です。

拡張テキストデータは文法的に正しくないかもしれませんが、Twitter(および他のソーシャルメディアネットワーク)上的投稿の文法的不一致は、これらの「不一致」を隠します。

拡張テキストデータは文法的に正しくないかもしれませんが、Twitter(および他のソーシャルメディアネットワーク)上的投稿の文法的不一致は、これらの「不一致」を隠します。

IPアドレスは、ボットマスターによって、ハッシュ冲突を使用してボットに伝達されます。ボットは、URLを2つのハッシュに分割し、リモートボットが識別して結合できるようにします。

研究者は、7つの仮想プライベートサーバーを使用して、地理的に分散したロケーションをシミュレートしました。ターゲットアバターは、40枚の携帯電話で撮影された写真から導出され、トレーニング中にベクトルに変換されました。ボットは、トレーニング済みモデルとベクトルデータで配置されました。

実験では、すべてのコマンドが仮想化されたボットネットワークによって正常に受信され、解析されましたが、メッセージの伝達に多少の冗長性がありました。システムは、各メッセージが特定のツイートから受信されることを完全に保証できないためです。

対策として、研究者は、ボットがC&Cメッセージを検索する自動化された頻度と、C&Cサーバーが投稿を繰り返し実行する方法は、識別可能な署名を表す可能性があり、新しいタイプの保護フレームワークによって対処できる可能性があると述べています。

さらに、OSNsは、C&Cアバターアイコンに組み込まれた特定の視覚的な違いを計算し、基準に基づいて警報を出す方法を開発する可能性があります。

機械学習のライターであり、ヒューマンイメージシンセシスのドメインスペシャリスト。Metaphysic.aiの研究コンテンツ責任者を務めていたが、DNEGのBrahma.aiへの統合により解散した。
Portfolio site: martinanderson.ai
Contact:martin@martinanderson.ai