Anderson’un Açısı
Twitter Tabanlı Botnet Komut ve Kontrol Sunucularını Sinir Ağları ile Koruma

Çin’den araştırmacılar, sinir ağlarının ‘kara kutu’ doğasını kullanarak, güvenlik araştırmacıları tarafından ortaya çıkarılamayacak bir şekilde Twitter üzerinden kötü amaçlı botnetlerin Komut ve Kontrol (C&C) sunucularıyla iletişim kurmasını sağlayan yeni bir yöntem geliştirdiler ve bu, operasyonlarını durdurmayı zorlaştırabilir.
2 Ağustos’ta güncellenen makale, DeepC2: AI Güçlü Gizli Botnet Komut ve Kontrol OSN’lerde olarak adlandırılmıştır.
Twitter üzerinde denenmiş olan önerilen yöntem, bir C&C varlığının Twitter kullanıcı ikonuna dayanarak bir Twitter hesabını tanımlamak için bir sinir ağını eğitir. Komut veren hesap, sinir ağı tarafından ‘kimlik doğrulandıktan’ sonra, görünüşte masum tweet’lerdeki gizli komutlar, botnet ile enfekte edilmiş bilgisayar ordusu tarafından yürütülebilir.

Kaynak: https://arxiv.org/abs/2009.07707
Botnet, merkezi olarak konumlandırılmış kötü aktörler tarafından çeşitli siber saldırılar gerçekleştirmek üzere tehlikeye atılan bilgisayarlar grubudur. DDoS saldırıları, kripto para madenciliği ve spam kampanyaları gibi.
C&C Anonimliği İçin Mücadele
Her bir botnet enfeksiyonu, malware’nin kökenlerinden merkezi yönlendirme gerektirir ve bu nedenle bir şekilde C&C sunucusu ile iletişim kurmalıdır. Ancak bu, geleneksel olarak güvenlik araştırmacılarının bireysel botnet enfeksiyonunu tersine mühendislik yapmasına ve C&C sunucularının URL’lerini ortaya çıkarmasına neden olmuştur.
C&C sunucusunun kötü amaçlı domaine bilinirse, ağ düzeyinde engellenmesi ve yasal işlem için kökenlerinin araştırılması mümkündür.
Son yıllarda C&C sunucuları, adanmış http domaine dayalı adreslerden, Gmail, Twitter, online panolu hizmetler ve çeşitli online sosyal ağlar (OSN’ler) gibi popüler web hizmetlerine doğru kaymıştır.
2015 yılında, malware arka kapısı Hammertoss’un Twitter, GitHub ve bulut depolama hizmetlerini bu amaçlar için kullandığı ortaya çıktı; 2018’de, Uzaktan Yönetim Aracı (RAT) HeroRat’ın Telegram mesajlaşma protokolünü aynı amaçlar için kullandığı görüldü ve 2020’de Turla Grubu’nun ComRAT malware’nin Gmail’i bir iletişim çerçevesi olarak kullandığı tespit edildi.
Bu yaklaşımlar hala, kötü amaçlı yazılıma bazı tanımlayıcı bilgilerin kodlanması gerektirir, bu da güvenlik girişimlerinin bunları keşfetmesini zorlaştırır. Bu durumlarda, kötü amaçlı komutların açıklanabilir doğası ve kullanıcı kimliklerinin tanımlanması, bu kanalların kapatılmasına ve bağımlı botnet’in devre dışı bırakılmasına izin verebilir.
Gizli Tanımlayıcılar
Çinli araştırmacıların önerdiği DeepC2 yöntemi, C&C tanımlayıcı bilgisinin tersine mühendisliğini практически imkansız hale getirir, çünkü kod sadece şeffaf olmayan bir sinir ağı algoritmasını ortaya çıkarır ve bu, kolayca yeniden uygulanamaz.
DeepC2 altında, bot, ‘botmaster’ı, trend konularında (botun tüm Twitter’i taramasına gerek kalmaması için) yüksek düzeyde özelliklere dayalı olarak tanımlar. Malware’nin yazarları, kampanya dağıtımı öncesinde uygun ikon resimlerini seçer ve sinir ağını bunlara göre eğitir. Türetilen özellik vektörleri ve sinir ağı, kötü amaçlı yükün bir parçası olarak dağıtılır.
C&C sunucusu yeni bir komut yayınlayınca, komut veren el, Twitter’de (veya kullanılan diğer sosyal ağda) bazı trend konularını seçer ve görünüşte normal sosyal medya gönderileri oluşturur, ancak bu gönderilerde gömülü komutlar bulunur. Konuların trend olması, gönderilerin keşfedilebilir bir ön plana çıkmasını sağlar, böylece botlar kolayca yeni komutları sosyal ağı taramak suretiyle erişebilir.

DeepC2 Akışı.
Tespitten kaçınmak için, her Twitter ikonu ve ilgili hesap, DeepC2 altında yalnızca bir kez C&C mekanizması olarak kullanılır ve sistem, bu olaydan sonra taze bir C&C OSN işareti kullanmaya geçer. Ayrıca, botlar, C&C avatarlarını tanımlamalarına yardımcı olan vektör bilgilerini, bir komut gönderildikten (bir komut alındıktan) sonra sileceklerdir, bu da adli güvenlik yöntemleri tarafından geri dönüşü daha da engelleyecektir.
C&C Komutlarını Gizleme
DeepC2, Twitter mesajlarında açık komutların tespitini önlemek için, ayrıca hash çarpışması ve gelişmiş veri artırımı (EDA) kullanır, latter Protago Labs Research’in 2019’da Dartmouth College ve Georgetown Üniversitesi ile işbirliği içinde yaptığı çalışma dayalıdır.
Hash çarpışması, iki farklı veri parçasının aynı kiểmSUM’a sahip olduğu durumdadır, yani her farklı veri parçasının matematiksel olarak aynı profile sahip olması – bu, bu durumda, görünüşte masum metin içeriklerinden komut işaretleyicileri oluşturmak için sömürülebilecek bir senaryodur.
Botlar, C&C sunucusunun Twitter çıkışındaki önceden programlanmış bu hash’leri arar, çünkü C&C komutanı tarafından oluşturulan tweet’ler, hedef konuya ilişkin bir bağlamda ilgili olacaktır ve bu, bu gönderilerin anormallik olarak tespit edilmesini zorlaştırır ve gönderilerin amacını gizler.

Artırılan metin verisi, dilbilgisi açısından doğru olmasa da, Twitter’daki (ve diğer sosyal medya ağlarındaki) dilbilgisi tutarsızlığı, bu ‘hataları’ anlaşılırlıkta etkili bir şekilde gizler.
IP adresleri, botmaster tarafından botlara, URL’yi iki ayrı hash’e bölen hash çarpışması ile iletilir ve bu hash’ler, uzak botlar tarafından anlaşılır bir IP adresine birleştirilir.

Araştırmacılar, coğrafi olarak çeşitli konumlara simüle etmek için yedi sanal özel sunucu kullandılar. Hedef avatarlar, 40 mobil telefon fotoğrafından türetilmiştir ve daha sonra eğitim sırasında vektörlere dönüştürülmüştür. Botlar, eğitilen model ve vektör verisi ile konumlandırılmıştır.
Deneyde tüm komutlar, sanal bot ağları tarafından başarılı bir şekilde alındı ve parse edildi, ancak bazı mesaj iletme冗余liği ile, çünkü sistem her bir mesajın belirli bir tweet’ten alınacağından tamamen emin olamaz.
Karşı önlemler konusunda araştırmacılar, ‘köle’ botların Twitter’da C&C mesajları için nasıl tarama yaptığını ve C&C sunucusunun bir dizi gönderi aracılığıyla nasıl ilerlediğini belirtirler, bu, yeni türden koruma çerçevelerinin ele alabileceği bir tanımlanabilir imza olabilir.
OSN’ler, ayrıca C&C avatar ikonlarına özgü belirli görsel farklılıkları hesaplayabilir ve bu kriterlere dayalı uyarılar geliştirebilir.












