Взгляд Anderson

Защита серверов управления ботнетами в Twitter с помощью нейронных сетей

mm
Добавьте Unite.AI в избранные источники в Google

Исследователи из Китая использовали “черный ящик” нейронных сетей, чтобы разработать новый метод для злонамеренных ботнетов, чтобы общаться со своими серверами управления и контроля (C&C) через Twitter таким образом, что не может быть раскрыто исследователями безопасности, и может затруднить закрытие их операций.

Обновленная статья, опубликованная 2 августа, называется DeepC2: AI-управляемое скрытое управление ботнетом на OSN.

Предложенный метод, успешно протестированный в испытании на Twitter, обучает нейронную сеть определять аккаунт Twitter, контролируемый сущностью C&C, на основе его иконки пользователя Twitter. Как только аккаунт командования был “авторизован” нейронной сетью, скрытые команды в его, казалось бы, безобидных твитах могут быть выполнены армией компьютеров, зараженных ботнетом.

Источник: https://arxiv.org/abs/2009.07707

Источник: https://arxiv.org/abs/2009.07707

Ботнет – это группа компьютеров, которые были скомпрометированы так, что они могут быть управляемы центральными злонамеренными акторами для выполнения различных типов кибер-атак, включая DDoS-атаки, майнинг криптовалюты и спам-кампании.

Борьба за анонимность C&C

Каждый скомпрометированный компьютер в ботнете требует центральной дирекции от создателей вредоносного ПО, и поэтому должен общаться каким-то образом с сервером C&C. Однако это традиционно означало, что исследователи безопасности могли обратить вредоносное ПО и раскрыть URL-адреса серверов C&C, обычно встроенные в вредоносное ПО.

Как только злонамеренный домен C&C был известен, его можно было заблокировать на уровне сети и расследовать его происхождение в целях правовых действий.

В последние годы тенденция серверов C&C сместилась от выделенных адресов на основе домена http к использованию популярных веб-сервисов, таких как Gmail, Twitter, онлайн-клипборд-сервисы и различные онлайн-социальные сети (OSN).

В 2015 году было раскрыто, что бэкдор Hammertoss использовал Twitter, GitHub и облачные сервисы хранения для этих целей; в 2018 году, что инструмент удаленного управления (RAT) HeroRat использовал протокол Telegram для этих же целей; и что в 2020 году вредоносное ПО ComRAT группы Turla перешло на использование Gmail в качестве框架 для связи.

Однако эти подходы все еще требуют некоторой идентифицирующей информации, встроенной в заражающее ПО, что делает ее обнаруживаемой, хотя часто с некоторыми трудностями, средствами безопасности. В таких случаях объяснимая природа злонамеренных команд и идентификация идентификаторов пользователей могут позволить закрыть эти каналы, обычно отключая зависимый ботнет.

Секретные идентификаторы

Метод DeepC2, предложенный китайскими исследователями, делает обратную разработку идентифицирующей информации C&C практически невозможной, поскольку все, что покажет код, – это не透рачный алгоритм нейронной сети, который не может быть легко реализован в его высоко оптимизированной (т.е. эффективно “скомпилированной”) форме.

В DeepC2 бот находит “ботмастера”, ища конкретную иконку пользователя (в трендовых темах, чтобы бот не нужно было просматривать весь Twitter), чьи высокоуровневые особенности были закодированы в его нейронной сети. Авторы вредоносного ПО выбирают подходящие иконки заранее и обучают нейронную сеть на них. Полученные векторы особенностей и сама нейронная сеть распространяются в составе вредоносной нагрузки.

Когда сервер C&C публикует новую команду, руководящая рука за ним выбирает некоторые трендовые темы на Twitter (или на какой-либо другой социальной сети, которая используется) и генерирует, казалось бы, обычные социальные медиа-посты, содержащие встроенные команды. Трендовость темы推ает посты к обнаруживаемой известности, так что боты могут легко получить доступ к новым командам, просматривая социальную сеть.

Workflow of DeepC2.

Workflow of DeepC2.

Чтобы предотвратить обнаружение, каждая иконка Twitter и связанный с ней аккаунт используются в качестве механизма C&C только один раз в DeepC2, и система переходит к новому предварительно сгенерированному механизму C&C OSN после этого события. Кроме того, боты удаляют использованную векторную информацию, которая помогла им определить иконки C&C, после одного использования (одной отправленной команды), чтобы еще больше препятствовать повторению методами судебной безопасности.

Оfuscация команд C&C

В качестве дополнительного средства обфускации DeepC2 включает метод предотвращения обнаружения явных команд в твитах Twitter, используя коллизию хэша и усиленную аугментацию данных (EDA), последняя основана на работе из Protago Labs Research в 2019 году, в сотрудничестве с Dartmouth College и Georgetown University.

Коллизия хэша происходит, когда две разные части данных имеют одинаковый контрольную сумму, т.е. когда каждая отдельная часть данных математически эквивалентна по профилю – редкая ситуация, которая может быть использована для создания командных сигнализаторов из, казалось бы, безобидного текстового контента.

Боты ищут эти предварительно запрограммированные хэши в социальных медиа-выходах аккаунтов, которые они смогли определить как серверы C&C на основе распознанных иконок аватаров. Поскольку твиты, сгенерированные командиром C&C, будут иметь некоторую контекстную актуальность для целевой темы потока, они трудно идентифицируются как аномалии, скрывая намерение постов.

Хотя дополненный текстовый контент может быть не грамматически правильным, грамматическая несогласованность постов в Twitter (и других социальных медиа-сетях) эффективно скрывает эти 'глюки' в понимании.

Хотя дополненный текстовый контент может быть не грамматически правильным, грамматическая несогласованность постов в Twitter (и других социальных медиа-сетях) эффективно скрывает эти ‘глюки’ в понимании.

IP-адреса передаются ботмастером ботам путем разделения URL-адреса на два отдельных хэша с коллизией хэша, которые идентифицируются и конкатенируются в понятный IP-адрес удаленными ботами.

Исследователи использовали семь виртуальных частных серверов для симуляции географически разнообразных местоположений. Целевые аватары были получены из 40 фотографий, сделанных мобильными телефонами, которые затем были преобразованы в векторы во время обучения. Боты были впоследствии размещены с обученной моделью и векторными данными.

Все команды в эксперименте были успешно получены и проанализированы виртуализированными бот-сетями, хотя с некоторым избытком распространения сообщений, поскольку система не может быть полностью уверена, что каждая копия сообщения будет получена из любого конкретного твита.

В плане противодействия исследователи отмечают, что автоматическая частота того, как “рабочие” боты будут просматривать Twitter для сообщений C&C, и то, как сервер C&C будет итерировать через ряд постов, могли бы потенциально представлять собой идентифицируемую сигнатуру, которую можно было бы решить с помощью новых типов защитных рамок.

Кроме того, OSN могли бы потенциально рассчитать очень конкретные визуальные различия, которые встроены в массив иконок C&C, и разработать методы для повышения бдительности на основе этих критериев.

Писатель о машинном обучении, специалист в области синтеза человеческого изображения. Бывший руководитель исследовательского контента в Metaphysic.ai, до его распада в DNEG's Brahma.ai.
Портфолио: martinanderson.ai
Контакт: martin@martinanderson.ai