An Analysis of Architectural and Operational Dynamics of Phishkits in the Wild
本文分析了 2020 年至 2023 年间收集的 1,300 个现代钓鱼工具包,揭示了尽管这些工具包在操作上具有多样性,但大多数都依赖于可预测且可复用的组件,并缺乏复杂的规避机制,这表明对这些攻击进行大规模检测是可行的。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,互联网就像一座繁忙的大都市,每个人都试图前往自己的目的地。在这座城市里,有一些狡猾的骗子搭建了假冒的店面,看起来和真正的银行、社交媒体中心或电子邮件办公室一模一样。他们等待着人们路过,希望人们走进店里查看邮件或取钱,从而偷走他们的钥匙和秘密。这就是“网络钓鱼”(phishing)的世界,这是一种存在已久的数字骗局。但这里有一个转折:这些骗子通常并不需要从零开始,一砖一瓦地建造这些假商店。相反,他们是在购买预制的“建筑套件”,被称为 phishkits(钓鱼套件)。你可以把这些套件想象成“骗局版的乐高套装”。你买下盒子,把零件拼凑在一起,砰的一声——你就拥有了一个极具迷惑性的假银行。这些套件附带了特殊的说明书,教你如何躲避城市的保安(如搜索引擎和杀毒软件),以及如何秘密地将偷来的钥匙送回坏人手中。了解这些套件是如何运作的至关重要,因为如果我们知道这些乐高套装是如何构建的,我们就能弄清楚如何在有人受伤之前识别出这些假建筑。
现在,让我们深入了解佛罗里达国际大学的一个研究团队所做的工作。他们决定用一把巨大的放大镜,去观察在 2020 年至 2023 年间在互联网上漂浮的 1,300 个这类“骗局乐高套装”(phishkits)。他们想看看这些坏人是如何使用它们的,他们使用了哪些隐藏技巧,以及他们是如何窃取数据的。
以下是他们的发现,而且这有点令人惊讶:大多数此类骗局套件其实相当枯燥且容易被预测。
研究人员发现,虽然坏人们很聪明,但他们也追求效率。他们发现许多这些套件都是使用完全相同的蓝图构建的。这就像如果城市里的每个罪犯都决定使用来自同一本说明书中的那三种指令来建造他们的假银行一样。研究人员看到,这些套件的“核心”部分——即让假登录页面看起来真实的部件、让网站躲避安全扫描器的部件,以及将窃取的数据发送出去的部件——在数百个不同的套件中几乎是完全一样的。事实上,他们发现 284 个套件(约占 21.8%)甚至根本没有尝试隐藏! 它们直接敞开大门,使得安全系统能够极其轻松地发现它们。
当坏人们确实尝试隐藏时,他们使用的是一些非常陈旧且广为人知的招数。他们会检查谁正在访问他们的假网站。如果访客看起来像是一个安全人员、一个搜索引擎机器人或一名大学研究员,套件就会说:“噢,你不是真人!请离开!”并显示一个假的“404 Error”页面,而不是展示骗局。他们屏蔽了数百万个特定地址,包括属于大型科技公司、大学甚至某些 VPN 服务的地址。但关键在于,他们一直在重复使用相同的屏蔽地址列表。这就像一个小偷在抢劫每家房屋时都使用同一个“禁止入内”的告示牌一样。
研究人员还窥探了幕后,看看这些小偷是如何获取他们偷来的战利品的。他们发现,坏人们并没有使用复杂的、秘密的地下隧道,而是使用流行的、日常使用的即时通讯应用(如 Telegram)来发送被盗的密码和信用卡号。这就像一个小偷通过普通的公共电话应用给他的搭档发短信说:“我拿到钥匙了!”研究团队甚至与这些消息机器人进行了互动,以了解发生了什么。他们发现了包含真实信用卡号和登录代码的数千条消息。他们负责任地将这些泄露情况告知了信用卡公司,相关公司随后注销了活跃卡片以保护受害者。
那么,核心结论是什么?论文指出,由于这些骗子如此依赖这些预制的、复制粘贴式的套件,他们的行为具有高度的可预测性。他们并不是每天都在发明新的、神奇的隐藏方法;他们只是在重复使用那些旧的招数和旧的代码。这对试图阻止他们的人来说其实是个好消息。如果坏人们都在使用相同的乐高说明书,那么防御者就可以构建更好的“骗局检测器”,去寻找那些特定的模式。研究人员总结道,尽管网络钓鱼仍然是一个巨大的威胁,但由于如此多的攻击都是由同样可预测的部分构建的,这使得在混乱中捕捉到它们变得更加容易,前提是我们能构建出足够聪明的工具,去识别出那些熟悉的模式。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。