Góc nhìn Anderson

Bảo vệ Máy chủ Điều khiển và Kiểm soát Botnet Dựa trên Twitter bằng Mạng nơ-ron

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Những nhà nghiên cứu từ Trung Quốc đã sử dụng tính chất “hộp đen” của mạng nơ-ron để tạo ra một phương pháp mới cho các botnet độc hại giao tiếp với máy chủ Điều khiển và Kiểm soát (C&C) của chúng trên Twitter một cách không thể bị lộ bởi các nhà nghiên cứu bảo mật, và có thể làm cho việc tắt hoạt động của chúng trở nên khó khăn.

Bản cập nhật bài báo được phát hành vào ngày 2 tháng 8 có tên là DeepC2: Điều khiển và Kiểm soát Botnet Covert bằng Trí tuệ nhân tạo trên Mạng xã hội.

Phương pháp được đề xuất, đã được thử nghiệm thành công trên Twitter, đào tạo một mạng nơ-ron để xác định tài khoản Twitter được kiểm soát bởi một thực thể C&C dựa trên biểu tượng người dùng của nó. Một khi tài khoản chỉ huy đã được “xác thực” bởi mạng nơ-ron, các lệnh ẩn trong các tweet vô hại có thể được thực hiện bởi đội máy tính đã bị nhiễm botnet.

Nguồn: https://arxiv.org/abs/2009.07707

Nguồn: https://arxiv.org/abs/2009.07707

Một botnet là một nhóm máy tính đã bị xâm phạm để chúng có thể được điều khiển bởi những kẻ xấu ở vị trí trung tâm vào việc thực hiện các cuộc tấn công mạng khác nhau, bao gồm cả tấn công từ chối dịch vụ, khai thác tiền điện tử và chiến dịch spam.

Cuộc đấu tranh cho Sự ẩn danh C&C

Mỗi máy tính bị xâm phạm trong botnet “đội nhạc” cần sự chỉ đạo trung tâm từ những người tạo ra phần mềm độc hại, và do đó phải giao tiếp theo một cách nào đó với máy chủ C&C. Tuy nhiên, điều này truyền thống đã có nghĩa là các nhà nghiên cứu bảo mật có thể đảo ngược kỹ thuật phần mềm độc hại và lộ ra URL của máy chủ C&C, thường được mã hóa cứng vào nhiễm trùng.

Một khi tên miền C&C độc hại đã được biết, nó có thể bị chặn tại cấp mạng và điều tra nguồn gốc của nó để thực hiện hành động pháp lý.

Trong những năm gần đây, xu hướng cho máy chủ C&C đã lệch từ các địa chỉ dựa trên tên miền http chuyên dụng sang việc sử dụng các dịch vụ web phổ biến như Gmail, Twitter, dịch vụ clipboard trực tuyến và nhiều mạng xã hội trực tuyến (OSN) khác.

Vào năm 2015, nó đã được tiết lộ rằng cổng hậu Hammertoss đang sử dụng Twitter, GitHub và dịch vụ lưu trữ đám mây cho các mục đích này; vào năm 2018, rằng Công cụ Quản lý Từ xa (RAT) HeroRat sử dụng giao thức nhắn tin Telegram cho cùng một mục đích; và rằng vào năm 2020, phần mềm độc hại ComRAT của Nhóm Turla đã di cư sang sử dụng Gmail làm khuôn khổ giao tiếp.

Tuy nhiên, những cách tiếp cận này vẫn yêu cầu một số thông tin nhận dạng phải được mã hóa cứng vào phần mềm độc hại, khiến nó có thể bị phát hiện, mặc dù thường với một số khó khăn, bởi các sáng kiến bảo mật. Trong những trường hợp như vậy, bản chất có thể giải thích được của các lệnh độc hại và việc xác định ID người dùng có thể cho phép các kênh này bị tắt, thường làm tê liệt botnet phụ thuộc.

Người xác định Bí mật

Phương pháp DeepC2 được đề xuất bởi các nhà nghiên cứu Trung Quốc làm cho việc đảo ngược kỹ thuật thông tin nhận dạng C&C trở nên gần như không thể, vì tất cả những gì mã sẽ tiết lộ là một thuật toán mạng nơ-ron không rõ ràng mà không thể dễ dàng được tái triển khai trong hình thức tối ưu hóa cao (tức là hiệu quả “biên dịch”).

Dưới DeepC2, bot tìm kiếm tài khoản được kiểm soát bởi một thực thể C&C dựa trên biểu tượng người dùng của nó, mà các đặc điểm cấp cao đã được mã hóa vào mạng nơ-ron của nó. Các tác giả của phần mềm độc hại chọn các hình ảnh biểu tượng phù hợp trước khi triển khai chiến dịch và đào tạo mạng nơ-ron trên chúng. Các vector đặc điểm và mạng nơ-ron được phân phối như một phần của tải trọng độc hại.

Khi máy chủ C&C xuất bản một lệnh mới, người chỉ huy đằng sau nó chọn một số chủ đề đang thịnh hành trên Twitter (hoặc mạng xã hội nào đang bị khai thác) và tạo ra các bài đăng trên mạng xã hội có vẻ như vô hại nhưng chứa các lệnh nhúng. Sự thịnh hành của chủ đề đẩy các bài đăng đến một vị trí nổi bật có thể phát hiện được, để các bot có thể dễ dàng truy cập vào các lệnh mới bằng cách thu thập thông tin trên mạng xã hội.

Luồng công việc của DeepC2.

Luồng công việc của DeepC2.

Để ngăn chặn việc phát hiện, mỗi biểu tượng Twitter và tài khoản liên quan được sử dụng làm cơ chế C&C chỉ một lần dưới DeepC2, với hệ thống chuyển sang một tay C&C mới sau sự kiện này. Ngoài ra, các bot sẽ xóa thông tin vector đã sử dụng giúp chúng xác định biểu tượng C&C sau một lần sử dụng (một lệnh được gửi), để进一步 cản trở việc phát lại bằng các phương pháp bảo mật pháp y.

Che giấu Lệnh C&C

Là một sự trợ giúp thêm cho việc che giấu, DeepC2 bao gồm một phương pháp để ngăn chặn việc phát hiện các lệnh rõ ràng trong các tin nhắn Twitter, bằng cách sử dụng va chạm băm và tăng cường dữ liệu (EDA), sau này dựa trên công việc từ Phòng thí nghiệm Nghiên cứu Protago vào năm 2019, hợp tác với Đại học Dartmouth và Đại học Georgetown.

Va chạm băm xảy ra khi hai phần dữ liệu khác nhau có cùng một tổng kiểm tra, tức là khi mỗi phần dữ liệu riêng biệt về mặt toán học tương đương về hồ sơ – một kịch bản hiếm gặp có thể được khai thác, trong trường hợp này, để tạo ra các lệnh từ văn bản vô hại.

Các bot tìm kiếm những băm được lập trình trước trong đầu ra mạng xã hội của các tài khoản mà chúng đã có thể xác định là máy chủ C&C dựa trên biểu tượng biểu tượng được công nhận. Vì các tweet được tạo bởi người chỉ huy C&C sẽ có một số liên quan đến dòng chủ đề mục tiêu, chúng khó có thể được xác định là các bất thường, che giấu ý định của các bài đăng.

Mặc dù dữ liệu văn bản tăng cường có thể không chính xác về mặt ngữ pháp, sự không nhất quán về ngữ pháp của các bài đăng trên Twitter (và các mạng xã hội khác) hiệu quả che giấu những 'lỗi' này về khả năng hiểu.

Mặc dù dữ liệu văn bản tăng cường có thể không chính xác về mặt ngữ pháp, sự không nhất quán về ngữ pháp của các bài đăng trên Twitter (và các mạng xã hội khác) hiệu quả che giấu những ‘lỗi’ này về khả năng hiểu.

Địa chỉ IP được chuyển bởi botmaster đến các bot bằng cách chia URL thành hai băm riêng biệt với va chạm băm, được xác định và kết hợp thành một địa chỉ IP có thể hiểu được bởi các bot từ xa.

Những nhà nghiên cứu đã sử dụng bảy máy chủ riêng ảo để mô phỏng các vị trí địa lý đa dạng. Biểu tượng mục tiêu được suy ra từ 40 ảnh chụp bằng điện thoại di động, sau đó được chuyển đổi thành vector trong quá trình đào tạo. Các bot sau đó được đặt vào vị trí với mô hình đã đào tạo và dữ liệu vector.

Tất cả các lệnh trong thí nghiệm đều được nhận và phân tích thành công bởi các mạng bot ảo, mặc dù với một số dư thừa trong việc phân phối tin nhắn, vì hệ thống không thể hoàn toàn chắc chắn rằng mỗi bản sao của một tin nhắn sẽ được nhận từ bất kỳ tweet nào.

Về các biện pháp đối phó, các nhà nghiên cứu lưu ý rằng tần suất tự động mà các bot “nô lệ” sẽ tìm kiếm các tin nhắn C&C trên Twitter, và cách máy chủ C&C sẽ lặp qua một loạt các bài đăng, có thể đại diện cho một chữ ký có thể được giải quyết bởi các khuôn khổ bảo vệ mới.

Hơn nữa, OSN có thể tính toán các sự khác biệt trực quan cụ thể được nướng vào một mảng biểu tượng C&C, và phát triển các phương pháp để nâng cao cảnh báo dựa trên các tiêu chí đó.

Nhà văn về học máy, chuyên gia lĩnh vực tổng hợp hình ảnh con người. Cựu trưởng nhóm nội dung nghiên cứu tại Metaphysic.ai, cho đến khi nó được併 nhập vào Brahma.ai của DNEG.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai