이 논문은 윈도우 PE 악성코드 탐지기를 우회하는 새로운 블랙박스 공격 'PhantomCall'을 제안한다. 기존 적대적 공격들이 원시 바이트나 PE 헤더, 함수 내부 제어흐름그래프를 대상으로 삼은 것과 달리, PhantomCall은 그래프 기반 탐지기의 핵심 특징인 함수 호출 그래프(FCG)를 겨냥해 프로그램 의미는 그대로 유지하면서 실행 가능한 더미 함수를 특정 호출 지점에 주입한다. 2025년 수집된 윈도우 악성코드 데이터셋으로 MalConv, MalGraph, SAFE+GNN 등 세 가지 구조가 다른 탐지기를 대상으로 평가한 결과, 최고 성능 변형은 모든 설정에서 85~100%의 공격 성공률을 기록해 기존 최고 기법보다 MalGraph에서 최대 14.78%포인트, SAFE+GNN에서 95.5%포인트 앞섰다. MalConv와 MalGraph의 경우 대부분 단 한 곳의 호출 지점 수정만으로 우회에 성공했고, 평가된 우회 변형의 86~97%가 샌드박스 테스트에서 원래의 악성 행위를 그대로 유지했다.
- •PhantomCall, 함수 호출 그래프(FCG)를 겨냥한 최초의 블랙박스 악성코드 탐지 우회 공격
- •실행 가능한 더미 함수 주입으로 프로그램 의미를 유지하며 그래프 구조만 교란
- •MalConv·MalGraph·SAFE+GNN 대상 공격 성공률 85~100%, 기존 최고 기법 대비 최대 95.5%p 우위
- •우회 변형의 86~97%가 샌드박스 테스트에서 원래 악성 행위 그대로 유지
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
PhantomCall: Evading ML Malware Detectors via Function Call Graph Perturbation
- 1.함수호출그래프(FCG)를 겨냥한 최초의 블랙박스 회피공격 PhantomCall 제안
- 2.더미 함수 삽입으로 프로그램 의미 보존하며 MalConv·MalGraph·SAFE+GNN 3종 탐지기 회피
- 3.공격성공률 85~100%, MalGraph 대비 최대 14.78%p·SAFE+GNN 대비 최대 95.5%p 기존 최고성능 초과
- 4.86~97% 변종이 단일 호출지점 수정만으로 원본 악성행위 보존한 채 회피
왜 중요한가?
그래프 기반 악성코드 탐지기가 새로운 취약한 공격표면(FCG)을 갖고 있음을 실증해, 방어측이 그래프 구조 강건성까지 고려한 탐지기 설계로 대응해야 함을 시사한다.
본문 미리보기
arXiv:2609.00705v1 Announce Type: new Abstract: Prior adversarial attacks on Windows PE malware detectors target raw bytes, PE headers, or intra-function control-flow graphs, leaving the function call graph (FCG) unexplored as an attack surface. Yet the FCG structure is an important feature in graph-based malware detectors. We present Phan- tomCall, a black-box attack that perturbs the FCG of Windows PE malware by injecting fully executable dummy functions at targeted call sites, adding new nod
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안
![[AI리더의 서가] Agentic AI 구축 개발의 모든 것](https://cdn.aitimes.com/news/photo/202610/215958_219938_244.jpg)
