Генетические алгоритмы против эволюционирующего вредоносного ПО / Все новости / Главная

Пандемия COVID-19 наглядно показала, как быстро биологические системы способны мутировать и обходить защиту. Джема Ндибвиле (Jema Ndibwile), преподаватель по кибербезопасности в Carnegie Mellon University Africa, задался похожим вопросом применительно к компьютерным угрозам: а не могут ли вредоносные программы так же эволюционировать и постоянно ускользать от существующих систем обнаружения?

Вместе с инженером-исследователем Альвиной Рваичи Минджа (Alvina Rwaichi Minja) он решил проверить эту гипотезу на практике. Команда использовала генетические алгоритмы — методы, вдохновлённые естественным отбором, — чтобы автоматически создавать функционально идентичные, но структурно разные варианты вредоносного кода. Цель была чисто оборонительной: понять, насколько устойчивы современные системы защиты конечных точек к таким автоматически сгенерированным вариантам.

Как тестировали защиту

На первом этапе исследователи сосредоточились на reverse-shell — типе кода, который часто применяют в контролируемых лабораторных условиях для имитации удалённого выполнения команд после компрометации системы. Такие оболочки удобны злоумышленникам, потому что легко обходят межсетевые экраны.

Команда генерировала множество вариантов reverse-shell с помощью генетических алгоритмов и проверяла, сколько из них обнаруживают существующие системы защиты. Позже работу расширили: добавили кейлоггеры и другие категории вредоносного поведения, охватив несколько языков программирования и вычислительных сред.

Результаты первой работы опубликованы на сервере препринтов arXiv под названием, посвящённым оценке устойчивости конечных точек к трансформациям кода, управляемым генетическими алгоритмами. Альвина Минджа представила исследование на IEEE International Conference on Cryptography, Security and Privacy в Саппоро (Япония) и получила сертификат за лучшую презентацию в номинации, связанной с ИИ-защитой и криптографическими методами.

TransForge и большой набор данных

Вторая работа — фреймворк TransForge — вышла в журнале Future Internet. Он позволяет проводить кросс-категорийную оценку устойчивости систем обнаружения к трансформациям кода.

Сейчас исследование перешло в третью фазу. Команда, в которую вошли также Лэндон Нтунг Нгела (Landon Ntung Ngela), Флориде Туйисенге (Floride Tuyisenge) и другие сотрудники, создаёт крупный набор данных примерно из 10 тысяч вариантов программного обеспечения. Этот датасет предназначен для тестирования надёжности систем кибербезопасности, бенчмаркинга и исследований средств защиты конечных точек.

«Цель нашей работы — не создание наступательных инструментов, а понимание того, насколько хорошо современные системы кибербезопасности реагируют на автоматически сгенерированные, функционально эквивалентные варианты ПО», — подчеркнул Ндибвиле.

Почему это важно

Вредоносное ПО уже давно умеет мутировать, чтобы обходить сигнатурные и даже некоторые поведенческие детекторы. Генетические алгоритмы позволяют систематически и в больших масштабах моделировать такую адаптацию. Полученные данные помогают разработчикам средств защиты заранее видеть слабые места и укреплять системы до того, как реальные злоумышленники начнут использовать похожие техники.

Альвина Минджа продолжает работу над третьей фазой проекта и планирует поступать в аспирантуру, чтобы остаться в академической среде. Для неё преподавание — главная мечта.

Исследование команды Carnegie Mellon University Africa показывает, что эволюционный подход полезен не только злоумышленникам. Его можно и нужно применять для hardening систем защиты, делая кибербезопасность более устойчивой к постоянно меняющимся угрозам.

 

Комментарии

comments powered by Disqus
Мы в социальных сетях: