Anderson의 관점
트위터 기반 봇넷 명령 및 제어 서버를 신경 네트워크로 보호

중국 연구진은 ‘블랙 박스’ 신경 네트워크를 이용하여 트위터에서 봇넷이 명령 및 제어(C&C) 서버와 통신하는 새로운 방법을 개발하였습니다. 이 방법은 보안 연구진이 노출할 수 없으며, 봇넷의 작동을 중단하기 어렵게 만들 수 있습니다.
8월 2일에 업데이트된 논문은 DeepC2: AI 기반의 은밀한 봇넷 명령 및 제어입니다.
트위터에서 테스트된 제안된 방법은 신경 네트워크를 이용하여 C&C 엔티티의 트위터 계정을 식별합니다. 봇은 트위터 사용자 아이콘을 기반으로 C&C 서버를 식별하고, 명령을 실행합니다.

출처: https://arxiv.org/abs/2009.07707
봇넷은 다양한 사이버 공격을 수행하기 위해 중앙에서 제어되는 컴퓨터 그룹입니다. 각 컴퓨터는 C&C 서버와 통신해야 하므로, 보안 연구진이 봇넷을 역공학적으로 분석하여 C&C 서버의 URL을 노출할 수 있습니다.
C&C 익명성의 어려움
각각의 컴퓨터는 C&C 서버와 통신해야 하므로, 보안 연구진이 봇넷을 역공학적으로 분석하여 C&C 서버의 URL을 노출할 수 있습니다. 그러나 최근에는 C&C 서버가 전용 HTTP 도메인 주소에서 인기 있는 웹 서비스로 이동하고 있습니다.
2015년에 Hammertoss 멀웨어가 트위터, 깃허브, 클라우드 스토리지 서비스를 사용하여 C&C 서버를 운영하는 것이 밝혀졌습니다. 2018년에는 HeroRat RAT이 텔레그램 메신저 프로토콜을 사용하여 C&C 서버를 운영하는 것이 발견되었습니다. 2020년에는 Turla 그룹의 ComRAT 멀웨어가 깃허브를 사용하여 C&C 서버를 운영하는 것이 발견되었습니다.
비밀 식별자
DeepC2 방법은 C&C 식별 정보를 역공학적으로 분석하는 것을 거의 불가능하게 만듭니다. 봇은 트위터 사용자 아이콘을 기반으로 C&C 서버를 식별하고, 명령을 실행합니다.
봇은 트위터에서 트렌딩 토픽을 검색하여 C&C 서버를 식별합니다. C&C 서버는 트위터에서 명령을 게시하고, 봇은 이를 수신하여 실행합니다.

DeepC2 워크플로
C&C 명령의 가시성 숨기기
DeepC2 방법은 C&C 명령을 트위터 메시지에서 감추는 방법을 포함합니다. 해시 충돌과 데이터 증강을 사용하여 명령을 숨길 수 있습니다.
봇은 트위터에서 해시 충돌을 검색하여 C&C 명령을 식별합니다. C&C 서버는 트위터에서 명령을 게시하고, 봇은 이를 수신하여 실행합니다.

증강된 텍스트 데이터
연구진은 7개의 가상 프라이빗 서버를 사용하여 지리적으로 분산된 위치를 시뮬레이션했습니다. 타겟 아바타는 40개의 사진에서 파생된 벡터를 사용하여 훈련되었습니다. 봇은 훈련된 모델과 벡터 데이터를 사용하여 위치를 설정했습니다.
모든 명령은 가상 봇넷에서 성공적으로 수신되고 파싱되었습니다. 그러나 일부 명령은 중복되어 전송되었습니다.
연구진은 자동화된 빈도를 사용하여 C&C 메시지를 트위터에서 검색하는 봇의 패턴을 식별할 수 있다고 주장합니다. 또한, OSN은 C&C 아바타의 시각적 차이를 계산하여 경고를 발동할 수 있습니다.












