Skip to main content
QUICK REVIEW

[論文レビュー] RansomAI: AI-powered Ransomware for Stealthy Encryption

Jan von der Assen, Alberto Huertas Celdrán|arXiv (Cornell University)|Jun 27, 2023
Advanced Malware Detection Techniques被引用数 6
ひとこと要約

RansomAI は強化学習に基づくフレームワークであり、AI駆動の異常検出システムを回避するために、暗号化動作を動的に適応させる ransomware の能力を提供する。Raspberry Pi 4 を用いた Deep Q-Learning および Isolation Forest を用いた評価では、2分未満で90%以上の精度で検出を回避した。これは、AI駆動のステルス性が ransomware 攻撃において実現可能であることを示している。

ABSTRACT

Cybersecurity solutions have shown promising performance when detecting ransomware samples that use fixed algorithms and encryption rates. However, due to the current explosion of Artificial Intelligence (AI), sooner than later, ransomware (and malware in general) will incorporate AI techniques to intelligently and dynamically adapt its encryption behavior to be undetected. It might result in ineffective and obsolete cybersecurity solutions, but the literature lacks AI-powered ransomware to verify it. Thus, this work proposes RansomAI, a Reinforcement Learning-based framework that can be integrated into existing ransomware samples to adapt their encryption behavior and stay stealthy while encrypting files. RansomAI presents an agent that learns the best encryption algorithm, rate, and duration that minimizes its detection (using a reward mechanism and a fingerprinting intelligent detection system) while maximizing its damage function. The proposed framework was validated in a ransomware, Ransomware-PoC, that infected a Raspberry Pi 4, acting as a crowdsensor. A pool of experiments with Deep Q-Learning and Isolation Forest (deployed on the agent and detection system, respectively) has demonstrated that RansomAI evades the detection of Ransomware-PoC affecting the Raspberry Pi 4 in a few minutes with >90% accuracy.

研究の動機と目的

  • リアルタイムで暗号化動作を適応させることで、従来の動的検出システムを回避できるAI駆動の ransomware の増加する脅威に対処すること。
  • 強化学習が、検出リスクを最小限に抑えながら最大の被害をもたらすように ransomware 動作を最適化できるかどうかを調査すること。
  • 実世界のリソース制限のある環境で、RLベースのエージェントがファンクションフィンガープrintと機械学習ベースの異常検出システムを効果的に回避できるかを検証すること。
  • ransomware が適応的かつ知的な暗号化戦略を採用するよう進化すれば、現在のサイバーセキュリティ防御が陳腐化する可能性があることを示すこと。

提案手法

  • フレームワークは、報酬メカニズムを通じて最適な ransomware 設定(暗号化アルゴリズム、速度、継続時間)を学習する強化学習エージェントを採用している。
  • 報酬関数は、暗号化速度とステルス性の両方をバランスさせる。ステルス性は、Isolation Forest を用いた異常検出システムの出力で測定される。
  • エージェントは Deep Q-Learning (DQN) を用いて、さまざまな設定を探索および活用し、観測された報酬に基づいて Q 値を更新する。
  • ファンクションフィンガープリント機構により、デバイス固有の行動パターンが収集され、異常検出システムのトレーニングに使用される。このシステムは、各 ransomware 設定のステルス性を評価する。
  • 本システムは、実世界の PoC ransomware (Ransomware-PoC) に統合され、Raspberry Pi 4 で動作させ、クラウドセンサー環境をシミュレートした。
  • 活性化関数、ネットワークの深さ、重み初期化の各パラメータを最適化するためにハイパーパramータチューニングが実施された。

実験結果

リサーチクエスチョン

  • RQ1強化学習エージェントは、リアルタイムで検出を最小限に抑えながら暗号化速度を最大化するように、ransomware 暗号化動作を動的に適応させることができるか?
  • RQ2実際の制限のあるデバイス環境において、RLベースのエージェントはファンクションフィンガープリントと機械学習ベースの異常検出システムをどれほど効果的に回避できるか?
  • RQ3ネットワークの深さ、活性化関数、学習率などのハイパーパramータ設定は、RansomAI フレームワークにおいて、最も速くかつ正確に検出回避動作を達成するために最適なのはどれか?
  • RQ4検出モデルの選択(例:Isolation Forest)は、エージェントがステルス性の高い設定を学習する能力にどの程度影響を与えるか?
  • RQ5本フレームワークは、ransomware を超えて、データ漏洩バックドアなどの他のマルウェアタイプにも一般化可能か?

主な発見

  • RansomAI は、Raspberry Pi 4 にデプロイされた状態で、2分未満で90%以上の検出回避精度を達成した。
  • トレーニング開始後6.5分で、最適な設定の選択において96.32%の精度に到達した。
  • Log-SiLU 活性化関数の組み合わせが、学習速度と精度の両面で最良のバランスを示し、トレーニング時間139.4分、精度99.24%を達成した。
  • Xavier 重み初期化は、テスト済みの初期化手法の中で最も速い収束(105.4分)と最高の精度(99.31%)を達成した。
  • 5,000エピソード経過後、エージェントは99.71%の精度に到達し、長期的な学習安定性と頑健性が確認された。
  • 本フレームワークは、AI駆動の ransomware が適応的暗号化戦略を学習することで、現代の行動ベースの検出システムを効果的に回避できることを示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。