Skip to main content
QUICK REVIEW

[논문 리뷰] DeepC2: AI-powered Covert Botnet Command and Control on OSNs.

Zhi Wang, Chaoge Liu|arXiv (Cornell University)|2020. 09. 16.
Network Security and Intrusion Detection참고 문헌 30인용 수 4
한 줄 요약

DeepC2는 신경망을 활용해 온라인 소셜 네트워크(ONS)를 통해 정상적인 콘텐츠에 명령을 임베딩하고 해시 충돌 기법을 사용해 명령을 은폐하는 인공지능 기반의 암시적 명령제어(C&C) 시스템을 제안한다. 봇은 아바타 기반 특징 벡터를 통해 봇마스터를 식별하고, 인프라 노출 없이 명령을 수신할 수 있으며, 트위터에서 높은 은밀성과 강건성을 입증한다.

ABSTRACT

Botnets are one of the major threats to computer security. In previous botnet command and control (C&C) scenarios using online social networks (OSNs), methods for addressing (e.g., IDs, links, or DGAs) are hardcoded into bots. Once a bot is reverse engineered, the botmaster and C&C infrastructure will be exposed. Additionally, abnormal content from explicit commands may expose botmasters and raise anomalies on OSNs. To overcome these deficiencies, we propose DeepC2, an AI-powered covert C&C method on OSNs. By leveraging neural networks, bots can find botmasters by avatars, which are converted into feature vectors and embedded into bots. Adversaries cannot derive botmasters' accounts from the vectors. Commands are embedded into normal contents (e.g., tweets and comments) using text data augmentation and hash collision. Experiments on Twitter show that command-embedded contents can be generated efficiently, and bots can find botmasters and obtain commands accurately. Security analysis on different scenarios show that DeepC2 is robust and hard to be shut down. By demonstrating how AI may help promote covert communication on OSNs, this work provides a new perspective on botnet detection and confrontation.

연구 동기 및 목표

  • C&C 주소를 하드코딩하는 전통적 봇넷의 취약성을 해결하여 역공학 분석 및 정지에 취약한 문제를 해결한다.
  • 소셜 미디어 콘텐츠에서 비정상적이거나 명시적인 명령 패tern으로 인한 탐지 위험을 완화한다.
  • 봇마스터 신원을 은폐하고 탐지 회피를 위한 의미적 왜곡과 특징 임베딩을 통해 강건한 AI 기반 C&C 메커니즘을 개발한다.
  • 낮은 탐지 가능성과 함께 봇에 정확한 명령을 전달할 수 있도록 보장한다.
  • 실세계 OSN 환경에서 AI 강화 은밀한 통신의 실현 가능성과 강건성을 입증한다.

제안 방법

  • 딥 뉴럴 네트워크를 사용해 봇마스터의 프로필 아바타를 고정 길이의 특징 벡터로 변환하고, 이를 봇에 임베딩하여 식별한다.
  • 봇마스터 신원을 잠재 벡터로 표현하여, 악성 행위자가 임베딩된 데이터에서 실제 계정을 역공학적으로 분석하는 것을 방지한다.
  • 텍스트 데이터 증강 기법을 적용해 정상적으로 보이는 소셜 미디어 콘텐츠(예: 트윗, 댓글)를 생성하고, 이를 통해 명령을 자연스럽게 임베딩한다.
  • 암호학적 해시 충돌 기법을 활용해 의미를 변경하지 않으면서도 의미적으로 유효하고 정상적으로 보이는 텍스트로 명령을 매핑한다.
  • 봇이 소셜 미디어 콘텐츠 내 임베딩된 벡터 표현을 기반으로 봇마스터를 검색하고 일치시키는 봇 탐색 메커니즘을 설계한다.
  • 전체 파이프라인을 트위터에서 작동 가능한 기능적 C&C 프레임워크로 통합하여 엔드 투 엔드 은밀한 통신을 가능하게 한다.

실험 결과

연구 질문

  • RQ1AI 기법을 사용해 정상적인 소셜 미디어 콘텐츠에 봇넷 명령을 삽입할 수 있는가, 이로 인해 의심을 불러일으키지 않는가?
  • RQ2신경망 기반 아바타 임베딩이 봇마스터 신원을 역공학적으로 분석하는 데 얼마나 효과적으로 은폐하는가?
  • RQ3텍스트 데이터 증강과 해시 충돌 기법이 OSN에서 탐지되지 않는 명령 포함 콘텐츠 생성에 얼마나 효과적인가?
  • RQ4콘텐츠 분석 및 네트워크 모니터링과 같은 다양한 악성 탐지 환경에서 C&C 시스템의 강건성은 어느 정도인가?
  • RQ5공개된 소셜 미디어 게시물 내 임베딩된 특징 벡터만으로 봇이 봇마스터를 신뢰성 있게 식별하고 통신할 수 있는가?

주요 결과

  • DeepC2가 생성한 명령 포함 콘텐츠는 정상적인 소셜 미디어 콘텐츠와 구분이 불가능하여 효율적이고 은밀한 통신이 가능하다.
  • 대규모 OSN 환경에서도 봇은 임베딩된 아바타 특징 벡터만으로 정확하게 봇마스터를 식별하고 명령을 수신할 수 있다.
  • 통신 흐름에 명시적 명령이나 비정상적인 패턴이 없기 때문에 탐지에 매우 강건한 것으로 나타났다.
  • 보안 분석 결과, 봇마스터가 은폐되어 있고 C&C 인프라가 역공학을 통해 노출되지 않기 때문에 시스템을 방해하기가 어렵다.
  • 트위터에서의 실험 결과, 다양한 악성 탐지 시나리오에서도 높은 명령 전달 정확도를 확보하면서도 낮은 탐지 가능성을 유지했다.
  • 신경망 임베딩과 해시 충돌 기법을 활용해 기존 OSN 프로토콜이나 아키텍처의 변경 없이도 확장 가능하고 안전한 명령 전달이 가능하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.