Andersons vinkel
Skydda Twitter-baserade botnätverkskommandocentrum med neurala nätverk

Forskare från Kina har använt den “svarta lådan” -egenskapen hos neurala nätverk för att utveckla en ny metod för skadliga botnätverk att kommunicera med sina kommandocentraler (C&C) via Twitter på ett sätt som inte kan avslöjas av säkerhetsforskare, och som kan göra det svårt att stänga av deras verksamhet.
Den uppdaterade artikeln som släpptes den 2 augusti heter DeepC2: AI-stödd dold botnätverkskommando och kontroll på sociala nätverk.
Den föreslagna metoden, som testats i en försöksstudie på Twitter, utbildar ett neuralt nätverk för att identifiera Twitter-kontot som kontrolleras av en C&C-enhet baserat på dess Twitter-användarikon. När kommandokontot har “autentiserats” av det neurala nätverket kan de dolda kommandona i dess till synes oskyldiga tweets utföras av armén av datorer som har infekterats med botnätverket.

Källa: https://arxiv.org/abs/2009.07707
Ett botnätverk är en grupp datorer som har komprometterats så att de kan styras av centrala aktörer för att utföra olika typer av crowdsourcade cyberattacker, inklusive DDoS-attacker, kryptovalutabrytning och spamskicks.
Kampen för C&C-anonymitet
Varje komprometterad dator i botnätverket kräver central ledning från malware-ursprungarna och måste därför kommunicera på något sätt med en C&C-server. Detta har dock traditionellt sett inneburit att säkerhetsforskare kunde reverse-engineera den individuella botnätverksinfektionen och avslöja URL:en/erna för C&C-servrarna, som vanligtvis är inbyggda i infektionen.
När den skadliga C&C-domänen var känd var det sedan möjligt att blockera den på nätverksnivå och att undersöka dess ursprung i syfte att vidta rättsliga åtgärder.
Under de senaste åren har trenden för C&C-servrar förskjutits från dedikerade http-domänbaserade adresser till användning av populära webbtjänster som Gmail, Twitter, online-klippbords tjänster och en mängd olika sociala nätverk (OSN).
2015 avslöjades det att malware-backdörren Hammertoss använde Twitter, GitHub och molntjänster för dessa ändamål; 2018 att Remote Administration Tool (RAT) HeroRat använde Telegram-meddelandeprotokollet för samma ändamål; och att 2020 Turla-gruppens ComRAT-malware hade migrerat till att använda Gmail som kommunikationsramverk.
Men dessa tillvägagångssätt kräver fortfarande någon form av identifierande information som måste vara inbyggd i infektionsprogramvaran, vilket gör det möjligt för säkerhetsinitiativ att upptäcka dem, om än ofta med viss svårighet. I sådana fall kan den förklarliga naturen hos de skadliga kommandona och identifieringen av användar-ID kunna göra det möjligt att stänga av dessa kanaler, vanligtvis genom att inaktivera det beroende botnätverket.
Hemliga identifierare
DeepC2-metoden som föreslagits av de kinesiska forskarna gör det praktiskt taget omöjligt att reverse-engineera C&C-identifieringsinformationen, eftersom allt som koden kommer att avslöja är en ogenomskinlig neural nätverksalgoritm som inte lätt kan återimplementeras i sin högt optimerade (dvs. effektivt “kompilerade”) form.
Under DeepC2 söker boten efter en specifik användarikon (i trender, så att boten inte behöver söka igenom hela Twitter) vars högnivåegenskaper har kodats in i dess neurala nätverk. Malware-författarna väljer lämpliga ikonbilder i förväg och utbildar det neurala nätverket på dessa. De härledda funktionvektorerna och det neurala nätverket distribueras som en del av den skadliga nyttan.
När C&C-serven publicerar en ny kommando väljer den styrande handen bakom det några trender på Twitter (eller vilket socialt nätverk som helst som utnyttjas) och genererar till synes vanliga sociala medieinlägg som innehåller inbäddade kommandon. Topikaliteten hos trenden trycker inläggen till en upptäckbar framträdande position, så att botarna kan enkelt komma åt nya kommandon genom att krypa genom sociala nätverket.

Arbetsflöde för DeepC2.
För att förhindra upptäckt används varje Twitter-ikon och associerad konto som en C&C-mekanism endast en gång under DeepC2, och systemet flyttar till en färsk förutbestämd C&C-OSN-hantering efter denna händelse. Dessutom kommer botarna att ta bort den använda vektorinformationen som hjälpte dem att identifiera C&C-ikoner efter en användning (en skickad kommando), för att ytterligare försvåra uppspelning genom forensiska säkerhetsmetoder.
Fördöljande av C&C-kommandon
Som ytterligare hjälp för att dölja, innehåller DeepC2 en metod för att förhindra upptäckt av explicita kommandon i Twitter-meddelanden, genom att använda hash-kollision och förbättrad dataförstärkning (EDA), den senare baserad på arbete från Protago Labs Research 2019, i samarbete med Dartmouth College och Georgetown University.
En hash-kollision inträffar när två olika datastycken har samma kontrollsumma, dvs. när varje distinkt datastycke är matematiskt ekvivalent i profil – ett sällsynt scenario som kan utnyttjas, i detta fall, för att skapa kommandosignalerare från till synes oskyldig textinnehåll.
Botarna söker efter dessa förprogrammerade hasher i sociala medieutmatningen från konton som de har kunnat identifiera som C&C-servrar baserat på de igenkända ikonerna. Eftersom tweets genererade av C&C-kommandot har viss kontextuell relevans för målflödet är de svåra att identifiera som avvikelser, vilket döljer avsiktens syfte.

Även om den förstärkta textdatan inte är grammatiskt korrekt, döljer den grammatiska inkonsekvensen i inlägg på Twitter (och andra sociala medie-nätverk) effektivt dessa ‘fel’ i förståelighet.
IP-adresser överförs av botmastern till botarna genom att dela upp URL:en i två separata hasher med hash-kollision, som identifieras och sammanfogas till en begriplig IP-adress av de fjärrstyrda botarna.

Forskarna använde sju virtuella privata servrar för att simulera geografiskt diversifierade platser. Mål-ikoner hämtades från 40 foton tagna med mobiltelefoner, som sedan konverterades till vektorer under utbildning. Botarna placerades sedan i position med den utbildade modellen och vektordata.
Alla kommandon i experimentet mottogs och tolkades framgångsrikt av de virtualiserade botnätverken, även om det fanns viss redundans i meddelandeutdelningen, eftersom systemet inte kan vara helt säker på att varje instans av ett meddelande kommer att mottas från ett visst tweet.
I fråga om motåtgärder noterar forskarna att den automatiserade frekvensen av hur “slave”-botar kommer att söka igenom Twitter efter C&C-meddelanden, och hur C&C-serven kommer att iterera genom en serie inlägg, kunde potentiellt representera en identifierbar signatur som kunde hanteras av nya typer av skyddsramverk.
Dessutom kunde sociala nätverk potentiellt beräkna de mycket specifika visuella skillnaderna som är inbäddade i en mängd C&C-ikoner, och utveckla metoder för att utlösa varningar baserat på dessa kriterier.












