[論文レビュー] RAPTOR: Ransomware Attack PredicTOR
RAPTORは、リアルタイムでの悪意あるドメイン検出と時系列予測を組み合わせることでランサムウェア活動を予測する二重構成のフレームワークである。構造的特徴およびWHOIS特徴を用いて、登録時におけるCerberランサムウェアドメインを特定し、これらの予測結果を外部信号としてARIMAXモデルに組み込むことで、将来の攻撃波を予測する。2,126件の予測のうち378件が確認済みの悪意あるドメインであり、予測精度が向上した。
Ransomware, a type of malicious software that encrypts a victim's files and only releases the cryptographic key once a ransom is paid, has emerged as a potentially devastating class of cybercrimes in the past few years. In this paper, we present RAPTOR, a promising line of defense against ransomware attacks. RAPTOR fingerprints attackers' operations to forecast ransomware activity. More specifically, our method learns features of malicious domains by looking at examples of domains involved in known ransomware attacks, and then monitors newly registered domains to identify potentially malicious ones. In addition, RAPTOR uses time series forecasting techniques to learn models of historical ransomware activity and then leverages malicious domain registrations as an external signal to forecast future ransomware activity. We illustrate RAPTOR's effectiveness by forecasting all activity stages of Cerber, a popular ransomware family. By monitoring zone files of the top-level domain .top starting from August 30, 2016 through May 31, 2017, RAPTOR predicted 2,126 newly registered domains to be potential Cerber domains. Of these, 378 later actually appeared in blacklists. Our empirical evaluation results show that using predicted domain registrations helped improve forecasts of future Cerber activity. Most importantly, our approach demonstrates the value of fusing different signals in forecasting applications in the cyber domain.
研究の動機と目的
- 攻撃が発生する前に攻撃活動を予測することで、ランサムウェアに対する能動的防御システムを構築すること。
- 構造的特徴およびWHOISベースの特徴を用いて、ランサムウェアキャンペーンで使用される悪意あるドメインを登録時において特定すること。
- 予測されたドメイン登録を外部信号として組み込むことで、ランサムウェア活動の時系列予測を改善すること。
- 実世界の.top TLDドメイン登録データを用いて、Cerberランサムウェアファミリーに対するアプローチの妥当性を検証すること。
- 複数の信号(ドメイン登録パターンと時間的攻撃トレンド)の統合が、サイバー脅威予測にどのように価値をもたらすかを示すこと。
提案手法
- RAPTORは、ドメイン名およびWHOISデータからの特徴抽出を用いて、新規に登録されたドメインが登録時において悪意ある可能性があるかどうかを分類する。
- 既知のランサムウェアドメインで訓練された機械学習モデルを適用し、悪意ある意図を示すパターンを検出する。
- 2016年8月から2017年5月にかけて、.topトップレベルドメインのゾーンファイルを監視し、リアルタイムのドメイン登録データを収集する。
- 時系列予測モデル(HMM、ARIMA、ARIMAX)を用いて、過去の攻撃シーケンスに基づき、将来のランサムウェア活動を予測する。
- ARIMAXモデルは、予測された悪意あるドメイン登録を外部回帰変数として統合し、予測精度を向上させる。
- 交差検証と実世界評価を用いて、予測パイプラインの精度、再現率、および偽陽性率を評価する。
実験結果
リサーチクエスチョン
- RQ1登録時における悪意あるドメイン登録パターンは、将来のランサムウェアキャンペーンを信頼性を持って予測するために利用可能か?
- RQ2予測された悪意あるドメインを外部信号として統合することは、ランサムウェア活動の時系列予測をどの程度向上させるか?
- RQ3攻撃段階(例:感染の前段階としてのドメイン登録)における時間的相関が、予測力にどの程度寄与するか?
- RQ4RAPTORは、異なる時間窓およびデータの疎らさの条件下で、Cerberランサムウェアファミリーの予測にどの程度の性能を示すか?
- RQ5このフレームワークは、公開ブラックリストにまだ登録されていない、未知または未検出のCerberドメインを検出できるか?
主な発見
- RAPTORは、2016年8月30日から2017年5月31日までの.topゾーンファイルから、2,126件のドメインをCerberランサムウェアドメインとして予測した。
- そのうち378件は、abuse.ch、broadanalysis、malware-traffic-analysisのブラックリストに登録されており、実際に悪意あるものとして確認された。
- さらに126件のドメインは、定期的なHTTPリクエストによる調査でCerberによって実際に使用されていることが確認され、そのうち27件は当時まだ公開データソースで検出されていなかった。
- 交差検証の結果、偽陽性率が極めて低く、登録時におけるドメイン分類の精度が非常に高いことが示された。
- 外部信号として予測された悪意あるドメイン登録を統合したARIMAXモデルは、過去の攻撃シーケンスのみを用いたモデルよりも優れた予測性能を示した。
- このシステムは、Cerberが公にリストアップされているものよりも多くのドメインを使用していることを明らかにした。これは、脅威インテリジェンスソースが現在のインフラストラクチャを低く見積もっている可能性を示唆している。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。