Skip to main content
QUICK REVIEW

[論文レビュー] Watch Your Back: Identifying Cybercrime Financial Relationships in Bitcoin through Back-and-Forth Exploration

Gibran Gómez, Pedro Moreno-Sánchez|arXiv (Cornell University)|Jun 1, 2022
Crime, Illicit Activities, and Governance被引用数 6
ひとこと要約

本稿では、前向きと後ろ向きの両方の走査を組み合わせることで、従来の前向き走査のみに依存する手法では発見できなかったサイバー犯罪の資金関係を特定する、新しいビットコイン取引トレース技術「バックアンドフォワードエクスプロレーション」を提案する。本手法は、13の以前未発見のC&Cシグナリングアドレスを同定し、交換所、ミキサー、その他のサイバー犯罪サービスとの広範な関連を明らかにした。これにより、帰属特定と法執行部門の対応可能性が著しく向上した。

ABSTRACT

Cybercriminals often leverage Bitcoin for their illicit activities. In this work, we propose back-and-forth exploration, a novel automated Bitcoin transaction tracing technique to identify cybercrime financial relationships. Given seed addresses belonging to a cybercrime campaign, it outputs a transaction graph, and identifies paths corresponding to relationships between the campaign under study and external services and other cybercrime campaigns. Back-and-forth exploration provides two key contributions. First, it explores both forward and backwards, instead of only forward as done by prior work, enabling the discovery of relationships that cannot be found by only exploring forward (e.g., deposits from clients of a mixer). Second, it prevents graph explosion by combining a tagging database with a machine learning classifier for identifying addresses belonging to exchanges. We evaluate back-and-forth exploration on 30 malware families. We build oracles for 4 families using Bitcoin for C&C and use them to demonstrate that back-and-forth exploration identifies 13 C&C signaling addresses missed by prior work, 8 of which are fundamentally missed by forward-only explorations. Our approach uncovers a wealth of services used by the malware including 44 exchanges, 11 gambling sites, 5 payment service providers, 4 underground markets, 4 mining pools, and 2 mixers. In 4 families, the relations include new attribution points missed by forward-only explorations. It also identifies relationships between the malware families and other cybercrime campaigns, highlighting how some malware operators participate in a variety of cybercriminal activities.

研究の動機と目的

  • ミキサーのクライアントやシードアドレスへの預け入れを含む、サイバー犯罪の資金関係を特定する際の、前向き走査のみに依存する手法の限界を解消すること。
  • 取引走査におけるグラフ爆発を克服するため、タグ付きアドレスデータベースと機械学習分類器を組み合わせて交換所アドレスを特定すること。
  • マルウェアキャンペーンが使用する、従来未発見の帰属ポイント(例:交換所、決済サービス)を発見可能にする。
  • サイバー犯罪活動間の相互関係を明らかにし、共通のインfra構造や調整された活動を特定すること。
  • マルウェアから外部サービスへの資金流れを、スケーラブルかつ正確に特定する手法を提供し、法執行部門による停止措置やレポート体制を支援すること。

提案手法

  • シードアドレスから前向きに走査し、取引入力から後ろ向きに走査することで、単一方向走査では見逃される関係を特定する。
  • 交換所、ミキサー、ダークウェブマーケットなど既知の実体を事前に特定できるタグ付きアドレスデータベースを統合し、グラフの膨張を回避する。
  • 取引量とパターン特徴に基づいて交換所アドレスを検出するための機械学習分類器を訓練し、精度とスケーラビリティを向上させる。
  • 複数入力ヒューリスティクスを適用し、同じ取引からの資金を同じ実体に帰属づけることで、シードアドレスの資金源を後ろ向きに追跡可能にする。
  • 不要または誤った取引をグラフから除去するためのプルーニング技術を用い、可読性を保ちながらノイズを低減する。
  • 特定のシードタイプ(例:被害者資金供与型 vs. C&Cシグナリング)に対して、後ろ向き走査をオプションで無効化可能にし、アナリストの判断に基づく精度向上を可能にする。

実験結果

リサーチクエスチョン

  • RQ1バックアンドフォワードエクスプロレーションは、C&Cシグナリングアドレスへの預け入れを含む、前向き走査のみでは見逃される資金関係を特定できるか?
  • RQ2タグ付きデータベースとML分類器を組み合わせた後ろ向き走査によって、グラフ爆発を防ぎつつ、検出精度を維持できるか?
  • RQ3本手法を用いることで、実際のマルウェアファミリーの範囲で、以前未発見のC&Cシグナリングアドレスや外部サービス(例:交換所、ミキサー)はいくつ発見できるか?
  • RQ4異なるマルウェアファミリーと外部サイバー犯罪サービスとの間にはどのような関係が存在し、共通のインフラや調整された活動を示しているか?
  • RQ5本手法は、逮捕令状の発行根拠や、交換所による不正行為報告を可能にする、実効性のある法執行部門の対応を支援できるか?

主な発見

  • バックアンドフォワードエクスプロレーションにより、従来の前向き走査のみでは発見できなかった13のC&Cシグナリングアドレスが同定され、そのうち8つは前向き走査のみでは根本的に検出不可能であった。
  • 本手法により、30のマルウェアファミリーに関連する44の交換所、11のギャンブルサイト、5つの決済サービスプロバイダー、4つのダークウェブマーケット、4つのマイニングプール、2つのミキサーが特定された。
  • 4つのマルウェアファミリーにおいて、本手法は以前未発見の交換所アカウント(資金供給や現金化用)を新たに発見し、法執行部門による干渉の可能性を高めた。
  • 本研究は、ミキサーのクライアントやその他のプライバシー強化サービスを特定するには、後ろ向き走査が不可欠であることを示した。これらは前向き走査では見えない。
  • 取引量を主要特徴として活用することで、交換所のなりすましは攻撃者にとって計算的に高コストになるため、交換所分類器は高い精度を達成した。
  • 本手法により、かつて孤立していたマルウェアキャンペーン間の関係が特定され、交換所やミキサーの共通利用が明らかになり、調整されたサイバー犯罪エコシステムの存在を示唆した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。