[논문 리뷰] Generic Black-Box End-to-End Attack against RNNs and Other API Calls Based Malware Classifiers.
이 논문은 RNN 기반 악성코드 분류기의 API 호출 시퀀스를 대상으로 하며, 모델 간 이행성에 기반해 악성코드의 기능을 변경하지 않고도 탐지 회피를 위한 일반적인 블랙박스 적대적 공격을 제안한다. 이 공격은 피드포워드 DNN 및 전통적인 머신러닝 모델을 포함한 다양한 분류기에서 효과적이며, 이행성의 전이 원칙을 통해 새로운 방식으로 이행성을 확보한다.
Deep neural networks are being used to solve complex classification problems, in which other machine learning classifiers, such as SVM, fall short. Recurrent Neural Networks (RNNs) have been used for tasks that involves sequential inputs, like speech to text. In the cyber security domain, RNNs based on API calls have been able to classify unsigned malware better than other classifiers. In this paper we present a black-box attack against RNNs, focusing on finding adversarial API call sequences that would be misclassified by a RNN without affecting the malware functionality. We also show that the this attack is effective against many classifiers, due-to the transferability principle between RNN variants, feed-forward DNNs and state-of-the-art traditional machine learning classifiers. Finally, we introduce the transferability by transitivity principle, causing an attack against generalized classifier like RNN variants to be transferable to less generalized classifiers like feed-forward DNNs. We conclude by discussing possible defense mechanisms.
연구 동기 및 목표
- RNN 기반 악성코드 분류기를 오도시키기 위한 적대적 API 호출 시퀀스를 생성하는 블랙박스 적대적 공격을 개발한다.
- RNN 변종, 피드포워드 DNN, 전통적인 머신러닝 모델을 포함한 다양한 분류기 아키텍처 간 적대적 예제의 이행성에 대해 조사한다.
- 일반화된 모델에서 비일반화된 모델으로의 이행성에 대한 이론적 기반을 마련함으로써, 일반화된 모델에 대한 공격이 더 일반화되지 않은 모델로도 확장 가능하도록 한다.
- 악성코드 기능을 유지하면서 탐지 회피를 얼마나 효과적으로 달성하는지 평가한다.
- 이러한 이행 가능한 적대적 공격에 대비한 악성코드 분류 시스템의 방어 메커니즘을 탐색한다.
제안 방법
- 공격은 입력 시퀀스를 변형시켜 RNN 분류기를 오도시키는 방식으로, 원래 악성코드의 기능을 유지한다.
- 공격는 적대적 예제가 한 모델(예: RNN)에서 생성되어도 다른 모델(예: 피드포워드 DNN, SVM)을 성공적으로 속이는 이행성 원칙에 기반한다.
- 일반화된 모델(예: RNN)에 대한 공격가 비일반화된 모델(예: 피드포워드 DNN)으로의 효과를 높이기 위해 새로운 원칙인 '전이를 통한 이행성'을 도입한다.
- 공격는 완전히 블랙박스 환경에서 작동하며, 모델의 기울기나 내부 파라미터에 대한 접근이 필요하지 않다.
- 반복 최적화를 사용하여, 오분류를 극대화하고 API 호출 흐름에 눈에 띄는 변화를 최소화하는 적대적 시퀀스를 생성한다.
- 다양한 종류의 분류기에서 평가하여 RNN, 피드포워드 DNN, 전통적인 머신러닝 모델 모두에서 일관된 성공을 보였다.
실험 결과
연구 질문
- RQ1블랙박스 환경에서 악성코드의 기능을 변경하지 않고 RNN 기반 악성코드 분류기를 회피할 수 있는 적대적 API 호출 시퀀스를 생성할 수 있는가?
- RQ2적대적 예제가 RNN, 피드포워드 DNN, 전통적인 머신러닝 모델을 포함한 다양한 종류의 분류기 간에 어느 정도 이행되는가?
- RQ3일반화된 모델(예: RNN)에서 비일반화된 모델(예: 피드포워드 DNN)으로의 적대적 예제 이행성이 전이 원칙을 통해 확장되는가?
- RQ4제안된 공격가 악성코드 기능을 유지하면서도 높은 탐지 회피율을 달성하는 데 얼마나 효과적인가?
- RQ5이 공격가 현재 악성코드 분류 시스템의 강건성에 어떤 영향을 미치는가?
주요 결과
- 제안된 블랙박스 공격는 RNN 기반 악성코드 분류기를 높은 성공률로 회피하는 적대적 API 호출 시퀀스를 성공적으로 생성한다.
- RNN에 대해 생성된 적대적 예제는 피드포워드 DNN 및 SVM과 같은 전통적인 머신러닝 분류기로 효과적으로 이행되며, 강력한 다중 모델 간 이행성을 입증한다.
- 전이를 통한 이행성 원칙의 도입으로 일반화된 모델에 대한 공격가 비일반화된 모델로도 효과를 발휘할 수 있게 되어 공격 표면이 확장된다.
- 공격는 원래 악성코드의 기능을 유지하여, 적대적 변형에도 불구하고 악성 행동이 그대로 유지된다.
- 이 방법은 다양한 분류기 아키텍처에서 효과적이며, 현재 API 기반 악성코드 분류 시스템에 광범위한 체계적 취약성을 드러낸다.
- 결과적으로 현재의 모델 특화 강건성 기반 방어 조치는 블랙박스 환경에서의 이행 가능한 적대적 공격에 대해 충분하지 않을 수 있음을 시사한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.