Proactive Ransomware Family Detection from Pre-Encryption API Behavior Using ANN–LightGBM Stacking
본 연구는 암호화 전 Windows API 지표 23개를 활용한 이종 ANN-LightGBM 스태킹 모델이 랜섬웨어 패밀리와 정상 소프트웨어를 분류하는 데 있어 높은 정확도(95.20%)를 달 achieve할 수 있음을 입증하며, 이는 단독 신경망 구조보다 뛰어난 성능을 보이는 선제적 방어 메커니즘을 제공함과 동시에 추가적인 외부 검증의 필요성을 강조한다.
원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
디지털 세상에서 랜섬웨어라고 알려진 특정 유형의 악성 소프트웨어는 디지털 인질범처럼 행동합니다. 일단 컴퓨터에 침투하면 사용자의 파일을 잠가 버리고, 이를 해제하는 대가로 결제를 요구합니다. 수년 동안 보안 전문가들은 알려진 악성 프로그램의 고유한 디지털 지문을 찾아내어 이러한 공격을 막으려 노력해 왔습니다. 하지만 범죄자들이 이러한 지문을 끊임없이 변화시키고 있어, 기존 방식은 효과가 점점 떨어지고 있습니다. 더 현대적인 접근 방식은 프로그램이 실행되는 바로 그 순간의 동작 방식을 관찰하는 것입니다. 랜섬웨어 프로그램이 파일을 암호화하는 파괴적인 작업을 시작하기 전, 컴퓨터 설정을 확인하거나 다른 프로그램을 찾는 것과 같은 일련의 준비 단계를 먼저 거쳐야 합니다. 이러한 초기 행동들은 피해가 발생하기 전에 프로그램의 진정한 본질을 드러낼 수 있는 디지털 발자국을 남깁니다. 과제는 이러한 의심스러운 초기 단계와 모든 컴퓨터 프로그램이 매일 수행하는 정상적이고 무해한 행동을 구별하는 데 있습니다.
벤하 대학교(Benha University)의 연구팀은 이러한 초기 행동들을 기반으로 서로 다른 랜섬웨어 제품군을 식별할 수 있는 시스템을 구축함으로써 이 문제를 해결하고자 했습니다. 그들은 매우 구체적인 시간대에 집중했습니다. 바로 실제 파일 암호화가 시작되기 전의 순간들입니다. 이를 위해 연구진은 다섯 가지의 뚜렷한 유형의 랜섬웨어와 한 그룹의 안전한 정상 프로그램을 포함하여 총 3,432개의 컴퓨터 프로그램을 수집했습니다. 각 프로그램은 처음 시작될 때 수행하는 23가지 특정 동작에 대해 분석되었습니다. 이 동작들은 프로그램이 자신의 이름에 대한 정보를 컴퓨터에 요청하거나, 네트워크를 확인하거나, 레지스트리를 살펴보거나, 메모리에 접근하려고 시도하는 등의 과정을 포함했습니다. 연구진은 이러한 관찰 내용을 간단한 예/아니오 형태의 지표 목록으로 변환하여, 각 프로그램에 대한 압축된 프로필을 만들었습니다.
연구진은 어떤 인공지능 모델이 이러한 짧은 동작 목록으로부터 가장 잘 학습할 수 있는지 알아보기 위해 여러 가지 다른 유형의 인공지능 모델을 테스트했습니다. 그들은 음성이나 텍스트와 같은 긴 시퀀스의 데이터를 처리하는 데 주로 사용되는 모델을 포함하여, 인간의 뇌에서 영감을 얻은 다섯 가지 서로 다른 신경망 설계를 실험했습니다. 또한 덜 중요한 몇 가지 동작을 제거하여 더 작은 목록이 AI를 더 똑똑하게 만드는지 확인하기 위한 방법도 테스트했습니다. 결과에 따르면, 이와 같이 짧고 단순한 데이터의 경우 가장 단순한 신경망 설계가 단독으로 가장 우수한 성능을 보였으며, 프로그램 유형을 약 94%의 정확도로 올바르게 식별해 냈습니다. 흥 nghiệm스럽게도, 긴 시퀀스를 위해 설계된 더 복잡한 모델들은 유의미한 이점을 제공하지 못했으며, 이는 이 특정 작업에는 더 단순한 접근 방식이 더 효과적임을 시사합니다.
정확도를 더욱 높이기 위해 연구팀은 두 가지 다른 유형의 AI 모델을 하나의 계층형 시스템으로 결합했습니다. 그들은 단순한 신경망을 사용하여 프로그램의 정체에 대한 초기 추측을 내린 다음, 그 추측을 두 번째의 강력한 트리 기반 모델로 전달하여 최종 결정을 정교화했습니다. 스태킹(stacking)이라고 알려진 이 결합된 접근 방식은 시스템의 성능을 개선하여 정확도를 95% 이상으로 끌어올렸습니다. 이 시스템은 특히 서로 다른 랜섬웨어 제품군을 구별하는 데 탁용했으며, 각 특정 유형에 대한 AUC 점수는 0.92에서 0.99 사이였습니다. 그러나 시스템은 여전히 실수를 저질렀으며, 때때로 정상적인 프로그램을 랜섬웨어 제품군 중 하나로 혼동하거나 두 종류의 서로 다른 랜섬웨어를 서로 섞어서 인식하기도 했습니다.
본 연구는 이러한 저수준의 초기 동작을 관찰하는 것이 랜섬웨어가 해를 끼치기 전에 잡아낼 수 있는 실행 가능한 방법이며, 서로 다른 AI 방법을 결합하는 것이 탐지를 더 신뢰할 수 있게 만든다는 결론을 내립니다. 하지만 연구진은 이 성공이 알려진 특정 프로그램 세트를 사용한 통제된 환경에서 이루어졌음을 주의 깊게 명시하고 있습니다. 이 시스템은 아직 새로운 유형의 랜섬웨어나 분주한 기업 네트워크의 혼란스러운 실시간 환경에 대해 테스트되지 않았습니다. 결과는 유망하지만, 이 작업은 즉시 배포 가능한 완성된 제품이라기보다는 강력한 개념 증명(proof of concept) 역할을 합니다. 이는 적절한 데이터와 스마트한 도구의 조합이 있다면, 첫 번째 파일이 잠기기 전 미세한 공격의 징후를 포착하는 것이 가능하다는 것을 보여줍니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.