Skip to main content
QUICK REVIEW

[논문 리뷰] AI-powered Covert Botnet Command and Control on OSNs.

Zhi Wang, Chaoge Liu|arXiv (Cornell University)|2020. 09. 16.
Network Security and Intrusion Detection참고 문헌 28인용 수 4
한 줄 요약

이 논문은 온라인 소셜 네트워크(ONs)를 활용해 신경망으로 처리한 아바타 특징을 통해 봇마스터를 식별하고, 텍스트 데이터 증강 및 해시 충돌 기법을 사용해 일반적인 콘텐츠에서 명령을 추출함으로써 AI 기반의 은밀한 명령 및 제어(C&C) 채널을 제안한다. 트위터에서의 실험을 통해 명령을 내장한 콘텐츠를 효율적으로 생성하고 봇마스터를 정확히 식별하며 명령을 회수하는 데 성공하였다.

ABSTRACT

Botnet is one of the major threats to computer security. In previous botnet command and control (C&C) scenarios using online social networks (OSNs), methods for finding botmasters (e.g. ids, links, DGAs, etc.) are hardcoded into bots. Once a bot is reverse engineered, botmaster is exposed. Meanwhile, abnormal contents from explicit commands may expose botmaster and raise anomalies on OSNs. To overcome these deficiencies, we propose an AI-powered covert C&C channel. On leverage of neural networks, bots can find botmasters by avatars, which are converted into feature vectors. Commands are embedded into normal contents (e.g. tweets, comments, etc.) using text data augmentation and hash collision. Experiment on Twitter shows that the command-embedded contents can be generated efficiently, and bots can find botmaster and obtain commands accurately. By demonstrating how AI may help promote a covert communication on OSNs, this work provides a new perspective on botnet detection and confrontation.

연구 동기 및 목표

  • 고정된 식별자나 비정상적인 명령 패tern을 노출시키는 전통적인 봇넷 C&C 메커니즘의 취약성을 해결하기 위해.
  • 트위터나 댓글과 같은 일반적인 사용자 콘텐츠와 같은 보통의 콘텐츠에 명령을 내장함으로써 OSN에서의 봇넷 통신의 탐지 가능성을 줄이기 위해.
  • 정적 식별자 없이 AI 기반의 아바타 특징 추출을 통해 봇이 봇마스터를 동적으로 식별할 수 있도록 하기 위해.
  • 신경망과 스테고그래피 기법을 활용해 역공학 및 이상 탐지에 대한 저항력을 향상시키기 위해.

제안 방법

  • 봇마스터의 아바타를 신경망을 통해 특징 벡터로 변환하여 봇 간 식별 및 명령 라우팅을 수행한다.
  • 의미적 의미를 변경하지 않으면서도 숨겨진 명령을 내장한 자연스러운 소셜 미디어 콘텐츠를 생성하기 위해 텍스트 데이터 증강 기법을 사용한다.
  • 언어학적으로 타당성이 유지되면서도 명령 페이로드를 유해하지 않은 텍스트 콘텐츠에 매핑하기 위해 해시 충돌 기법을 적용한다.
  • 봇이 OSN 콘텐츠를 스캔하고, 특징 벡터를 매칭하여 봇마스터를 식별하고, 스테고그래피적으로 인코딩된 메시지에서 명령을 추출하는 C&C 프로토콜을 설계한다.
  • 현실 세계의 OSN 플랫폼(트위터)에 시스템을 통합하여 타당성과 은밀함을 평가한다.
  • 의미적 및 문법적 정상성 덕분에 표준 이상 탐지 시스템이 감지하지 못하도록 명령을 내장한 콘텐츠를 유지한다.

실험 결과

연구 질문

  • RQ1AI 기반의 아바타 특징 추출이 고정된 식별자 없이 OSN에서 봇이 봇마스터를 신뢰성 있게 식별하고 소통할 수 있는가?
  • RQ2텍스트 데이터 증강 및 해시 충돌 기법을 얼마나 효과적으로 활용해 일반적인 소셜 미디어 콘텐츠에 명령을 내장할 수 있으며, 의심을 불러일으키지 않는가?
  • RQ3실제 OSN 환경(예: 트위터)에서 봇이 명령을 내장한 콘텐츠를 얼마나 효율적으로 생성하고 해석할 수 있는가?
  • RQ4AI 기반 아바타 매칭과 스테고그래피 기반 콘텐츠 파싱을 사용할 경우 명령 회수의 정확도와 신뢰성은 어느 정도인가?

주요 결과

  • 제안된 AI 기반 C&C 시스템은 트위터에서 의미적으로 정상적으로 보이지만 표준 이상 탐지 시스템에 의해 감지되지 않는 명령을 내장한 콘텐츠를 성공적으로 생성하였다.
  • 고정밀도로 신경망 처리된 아바타 특징을 매칭함으로써 봇은 봇마스터를 정확히 식별할 수 있었다.
  • 스테고그래피적으로 인코딩된 콘텐츠에서 명령을 높은 정밀도로 추출하여 봇과 봇마스터 간 신뢰성 있는 통신을 입증하였다.
  • 텍스트 데이터 증강 기법을 활용해 명령을 내장한 콘텐츠를 효율적으로 생성함으로써 확장 가능하고 동적인 C&C 운영이 가능해졌다.
  • 정적 식별자나 명시적인 명령 구문을 사용하지 않기 때문에 역공학에 의한 노출 위험이 크게 감소하였다.
  • 신경망과 스테고그래피 기법의 사용이 정상 콘텐츠 분석에 의해 효과적으로 회피되어 봇넷 운영의 은밀함이 향상되었다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.