针对受损企业账户中攻击者活动的大规模分析
密码学与安全
2020-07-29 v1 社会与信息网络
摘要
我们对111个真实世界企业组织的攻击者活动进行了大规模刻画。我们开发了一种新颖的法证技术,用于在受损企业账户中区分攻击者活动与良性活动,该技术误报极少,并使我们能够对攻击者行为进行细粒度分析。将我们的方法应用于一组159个受损企业账户,我们量化了攻击者在账户中保持活跃的时长,并考察了攻击者访问和利用这些被劫持账户的主题模式。我们发现攻击者经常在账户中驻留数天至数周,表明延迟(非实时)检测仍可提供显著价值。基于对攻击者时间模式的分析,我们观察到攻击者访问受损账户的两种不同模态,这可由被劫持企业账户存在专门市场来解释:一类攻击者专注于入侵并出售账户访问权给另一类利用此类被劫持账户所提供访问权的攻击者。最终,我们的分析揭示了企业账户劫持的现状,并为更广泛的检测方法领域指明了有价值的方向,从聚焦于恶意账户行为的新特征,到利用攻击初始入侵点之后恶意活动以更准确识别攻击的非实时检测方法的开发。
引用
@article{arxiv.2007.14030,
title = {A Large-Scale Analysis of Attacker Activity in Compromised Enterprise Accounts},
author = {Neil Shah and Grant Ho and Marco Schweighauser and M. H. Afifi and Asaf Cidon and David Wagner},
journal= {arXiv preprint arXiv:2007.14030},
year = {2020}
}
备注
Extended report of workshop paper presented at the 1st MLHat Workshop (MLHat Security and ML 2020). KDD, 2020