Skip to main content
QUICK REVIEW

[논문 리뷰] RAPTOR: Ransomware Attack PredicTOR

Florian Quinkert, Thorsten Holz|arXiv (Cornell University)|2018. 03. 05.
Advanced Malware Detection Techniques참고 문헌 18인용 수 7
한 줄 요약

RAPTOR는 실시간 악성 도메인 탐지와 시계열 예측을 조합하여 랜섬웨어 활동을 예측하는 이중 구성 요소 프레임워크이다. 구조적 및 WHOIS 기반 특징을 사용하여 도메인 등록 시기인 Cerber 랜섬웨어 도메인을 식별하고, 이러한 예측 결과를 외부 신호로 활용하여 ARIMAX 모델에 통합함으로써 향후 공격 파동을 예측한다. 총 2,126개의 예측 도메인 중 378개가 확인된 악성 도메인이었으며, 이는 예측 정확도 향상에 기여하였다.

ABSTRACT

Ransomware, a type of malicious software that encrypts a victim's files and only releases the cryptographic key once a ransom is paid, has emerged as a potentially devastating class of cybercrimes in the past few years. In this paper, we present RAPTOR, a promising line of defense against ransomware attacks. RAPTOR fingerprints attackers' operations to forecast ransomware activity. More specifically, our method learns features of malicious domains by looking at examples of domains involved in known ransomware attacks, and then monitors newly registered domains to identify potentially malicious ones. In addition, RAPTOR uses time series forecasting techniques to learn models of historical ransomware activity and then leverages malicious domain registrations as an external signal to forecast future ransomware activity. We illustrate RAPTOR's effectiveness by forecasting all activity stages of Cerber, a popular ransomware family. By monitoring zone files of the top-level domain .top starting from August 30, 2016 through May 31, 2017, RAPTOR predicted 2,126 newly registered domains to be potential Cerber domains. Of these, 378 later actually appeared in blacklists. Our empirical evaluation results show that using predicted domain registrations helped improve forecasts of future Cerber activity. Most importantly, our approach demonstrates the value of fusing different signals in forecasting applications in the cyber domain.

연구 동기 및 목표

  • 공격이 발생하기 이르기 전에 공격 활동을 예측함으로써 능동적인 랜섬웨어 방어 시스템을 개발하는 것.
  • 랜섬웨어 캠페인에 사용된 악성 도메인을 도메인 등록 시점에 구조적 및 WHOIS 기반 특징을 사용하여 식별하는 것.
  • 예측된 도메인 등록 정보를 외부 신호로 통합하여 랜섬웨어 활동의 시계열 예측 정확도를 향상시키는 것.
  • 실제 도메인 등록 데이터를 사용하여 .top TLD에서 Cerber 랜섬웨어 가족에 대해 본 연구를 검증하는 것.
  • 사이버 위협 예측에 있어 도메인 등록 패tern과 시간적 공격 추세를 융합하는 가치를 입증하는 것.

제안 방법

  • RAPTOR는 도메인 이름과 WHOIS 데이터에서 특징을 추출하여 신규 등록 도메인을 등록 시점에 악성일 가능성이 있는 것으로 분류한다.
  • 기존 랜섬웨어 도메인으로 훈련된 머신러닝 모델을 적용하여 악성 의도를 암시하는 패턴을 탐지한다.
  • 2016년 8월부터 2017년 5월까지 .top 최상위 도메인의 존 파일을 모니터링하여 실시간 도메인 등록 데이터를 수집한다.
  • 히스토리컬한 공격 시퀀스를 기반으로 향후 랜섬웨어 활동을 예측하기 위해 시계열 예측 모델(HMM, ARIMA, ARIMAX)을 활용한다.
  • ARIMAX 모델은 예측된 악성 도메인 등록 정보를 외부 회귀자로 통합하여 예측 정확도를 향상시킨다.
  • 교차 검증과 실세계 평가를 통해 예측 파ip라인의 정밀도, 재현율 및 위양성 비율을 평가한다.

실험 결과

연구 질문

  • RQ1등록 시점의 악성 도메인 등록 패턴은 향후 랜섬웨어 캠페인을 신뢰성 있게 예측하는 데 사용될 수 있는가?
  • RQ2예측된 악성 도메인을 외부 신호로 통합함으로써 랜섬웨어 활동의 시계열 예측 성능이 얼마나 향상되는가?
  • RQ3시간적 상관관계(예: 도메인 등록이 감염 이전에 발생함)가 랜섬웨어 공격 단계에서 예측 능력을 얼마나 향상시키는가?
  • RQ4RAPTOR는 다양한 시간 창과 데이터 희소 조건에서 Cerber 랜섬웨어 가족의 예측 성능을 어떻게 보여주는가?
  • RQ5공개 블랙리스트에 아직 등재되지 않은 이전에 알려지지 않은 또는 탐지되지 않은 Cerber 도메인을 프레임워크가 탐지할 수 있는가?

주요 결과

  • RAPTOR는 2016년 8월 30일부터 2017년 5월 31일까지 .top 존 파일에서 도메인 등록 데이터를 분석하여 총 2,126개의 잠재적 Cerber 랜섬웨어 도메인을 예측하였다.
  • 이 중 378개 도메인이 abuse.ch, broadanalysis, malware-traffic-analysis 블랙리스트에 등재되어 악성으로 확인되었다.
  • 추가로 126개 도메인은 주기적인 HTTP 요청을 통해 Cerber에 의해 실제로 사용 중임이 확인되었으며, 이 중 27개는 아직 공개 데이터 소스에 의해 탐지되지 않은 바 있었다.
  • 교차 검증 결과 위양성 비율이 매우 낮아 도메인 등록 시점의 분류 정밀도가 매우 높음을 나타냈다.
  • 예측된 악성 도메인을 외부 신호로 통합한 ARIMAX 모델은 뿌리로만 히스토리컬한 공격 시퀀스를 사용한 모델보다 향상된 예측 성능을 보였다.
  • 시스템은 공개적으로 알려진 것보다 더 많은 도메인을 사용함을 드러내어, 위협 인텔리전스 자료가 활성 인프라를 실제로는 저조도로 보고하고 있음을 시사했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.