Погляд Anderson
Захист.twitter-ботнетів Command і Control серверів за допомогою нейронних мереж

Дослідники з Китаю використали “чорний ящик” природу нейронних мереж, щоб розробити новий метод для зловмисних ботнетів спілкуватися зі своїми серверами Command і Control (C&C) через Twitter таким чином, що не може бути виявлений дослідниками безпеки, і це може зробити складним закриття їх операцій.
Оновлений документ, опублікований 2 серпня, називається DeepC2: AI-підтримуваний Covert Botnet Command і Control на OSNs.
Запропонований метод, успішно випробуваний у випробуванні над Twitter, тренує нейронну мережу для ідентифікації облікового запису Twitter, керованого сущістю C&C, на основі його іконки користувача Twitter. Як тільки обліковий запис командування був “авторизований” нейронною мережею, приховані команди в його здавалося б невинних твітах можуть бути виконані армією комп’ютерів, які були заражені ботнетом.

Джерело: https://arxiv.org/abs/2009.07707
Ботнет – це група комп’ютерів, які були скомпрометовані так, що вони можуть бути керовані центральними зловмисниками для виконання різних типів кібератак, включаючи DDoS-атаки, видобуток криптовалюти та кампанії спаму.
Боротьба за анонімність C&C
Кожен скомпрометований комп’ютер у ботнеті “оркестрі” потребує центральної директиви від творців шкідливого ПО, і тому повинен спілкуватися якимось чином з сервером C&C. Однак це традиційно означало, що дослідники безпеки могли зворотно проаналізувати окремий ботнет-інфекцію і виявити URL/с сервера C&C, зазвичай вбудований у інфекцію.
Як тільки злий сервер C&C був відомий, його можна було заблокувати на рівні мережі, і провести розслідування його походження з метою юридичної дії.
За останні роки тенденція до серверів C&C відхиляється від спеціальних адрес на основі доменів до використання популярних веб-сервісів, таких як Gmail, Twitter, онлайн-сервіси кліпборду та різноманітні онлайн-соціальні мережі (OSNs).
У 2015 році було виявлено, що бекдор Hammertoss використовував Twitter, GitHub та сервіси хмарного сховища для цих цілей; у 2018 році, що інструмент віддаленого адміністрування (RAT) HeroRat використовував протокол телеграм-повідомлень для тих самих цілей; і що у 2020 році шкідливе ПО ComRAT групи Turla мігрувало до використання Gmail як框ки зв’язку.
Однак ці підходи все ще вимагають деякої ідентифікаційної інформації, яка повинна бути вбудована у шкідливе ПО, роблячи її виявною, хоча часто з певними труднощами, для ініціатив безпеки. У таких випадках зрозумілість шкідливих команд і ідентифікація ідентифікаторів користувачів дозволяють закрити ці канали, зазвичай позбавляючи залежний ботнет.
Секретні ідентифікатори
Метод DeepC2, запропонований китайськими дослідниками, робить зворотну інженерію ідентифікаційної інформації сервера C&C практично неможливою, оскільки все, що код буде розкривати, – це не прозора алгоритм нейронної мережі, який не може бути легко реалізований у його високо оптимізованій (тобто ефективно “зібраній”) формі.
За DeepC2, бот знаходить “бот-мастер” шляхом пошуку конкретної іконки користувача (у популярних темах, щоб бот не потрібно було просіювати весь Twitter), чий високорівневий функції були закодовані у його нейронній мережі. Автори шкідливого ПО вибирають підходящі зображення іконок заздалегідь до розгортання кампанії та тренують нейронну мережу на них. Похідні вектори особливостей та сама нейронна мережа розподіляються як частина шкідливого вантажу.
Коли сервер C&C публікує нову команду, керівна рука за ним вибирає деякі популярні теми на Twitter (або будь-яку іншу соціальну мережу, яку використовують) та генерує здавалося б звичайні соціальні медіа-пости, які містять вбудовані команди. Актуальність теми спонукає пости до відкритої відомості, так що боти можуть легко отримувати нові команди, просіюючи соціальну мережу.

Workflow of DeepC2.
Щоб запобігти виявленню, кожна іконка Twitter та пов’язаний з нею обліковий запис використовуються як механізм C&C лише один раз під DeepC2, а система переходить до нового попередньо підготовленого механізму C&C OSN після цього заходу. Крім того, боти видаляють використану векторну інформацію, яка допомогла їм ідентифікувати аватари C&C, після одного використання (одної команди), щоб ще більше перешкодити повторенню шляхом судових методів безпеки.
Заслінення команд C&C
Як додатковий засіб заслінення, DeepC2 включає метод запобігання виявленню явних команд у повідомленнях Twitter, використовуючи колізію хешу та покращену аугментацію даних (EDA), остання заснована на роботі з Protago Labs Research у 2019 році, у співпраці з Dartmouth College та Georgetown University.
Колізія хешу відбувається, коли два різних фрагмента даних мають однаковий контрольний сум, тобто коли кожен окремий фрагмент даних математично еквівалентний за профілем – рідкісний випадок, який можна використати для створення командних ідентифікаторів з здавалося б невинного текстового вмісту.
Боти шукають ці попередньо запрограмовані хеші у соціальному медіа-випуску облікових записів, які вони змогли ідентифікувати як сервери C&C на основі визнаних аватарних іконок. Оскільки твіти, згенеровані командувачем C&C, матимуть деяку контекстну актуальність до потокової теми, вони важко ідентифікувати як аномалії, що приховують намір постів.

Хоча доповнені текстові дані можуть не бути граматично правильними, граматична несумісність постів у Twitter (та інших соціальних медіа-мереж) ефективно приховує ці ‘глюки’ у зрозумілості.
IP-адреси передаються бот-мастером ботам шляхом розбиття URL на два окремі хеші з колізією хешу, які ідентифікуються та конкатенуються у зрозумілу IP-адресу віддаленими ботами.

Дослідники використовували сім віртуальних приватних серверів для模уляції географічно різноманітних місць. Цільові аватари були отримані з 40 фотографій, зроблених мобільними телефонами, які потім були перетворені у вектори під час навчання. Боти були згодом розміщені з навченою моделлю та векторними даними.
Усі команди в експерименті були успішно отримані та розібрані віртуалізованими бот-мережами, хоча з деякою надмірністю розповсюдження повідомлень, оскільки система не може бути повністю певною, що кожен екземпляр повідомлення буде отриманий з будь-якого конкретного твіту.
У питаннях про контрзаходи дослідники відзначають, що автоматична частота того, як “рабські” боти будуть просіювати Twitter для команд C&C, і те, як сервер C&C буде ітеруватися через ряд постів, могли б потенційно представляти ідентифіківний підпис, який міг би бути адресований новими типами захисних рамок.
Крім того, OSN могли б потенційно розрахувати дуже конкретні візуальні відмінності, які закладені у масиві іконок аватарів C&C, і розробити методи для підвищення сигналів на основі цих критеріїв.












