中文

滥用电话号码与跨应用特性以发起定向攻击

社会与信息网络 2015-12-24 v1 密码学与安全

摘要

随着互联网与电话的融合,新应用(例如 WhatsApp)已成为数十亿用户的重要通信手段。这些应用正成为吸引攻击者的媒介,用于投递垃圾信息并实施更具针对性的攻击。由于此类应用依赖电话号码,我们探索了通过滥用电话号码来实施钓鱼攻击的可行性、自动化和可扩展性。我们展示了一个新颖系统,该系统以潜在受害者的电话号码作为输入,利用来自 Truecaller 和 Facebook 等应用关于受害者及其社交网络的信息,检查电话号码所有者(受害者)在攻击渠道(OTT 消息应用、语音、电子邮件或 SMS)上的存在,并最终在选定渠道上攻击受害者。作为概念验证,我们遍历了包含 116 万个电话号码的随机池。通过使用流行应用提供的信息,我们展示可对分别 51,409 和 180,000 名用户发起社交和鱼叉钓鱼攻击。此外,可对 722,696 名用户发起语音钓鱼或 vishing 攻击。我们还发现了 91,487 个极具吸引力的目标,可通过定制鲸鱼攻击(whaling attacks)进行攻击。我们通过进行在线角色扮演用户研究展示了其中一种攻击(钓鱼)的有效性。我们发现社交(69.2%)和鱼叉(54.3%)钓鱼攻击在 OTT 消息应用上的成功率高于非定向钓鱼攻击(35.5%)。尽管在电子邮件等其他媒体上也发现了类似结果,但我们证明,由于通过新通信应用的用户参与度显著增加,以及电话号码便于收集这些攻击所需信息的轻易程度,显然需要更好地保护 OTT 消息应用。

关键词

引用

@article{arxiv.1512.07330,
  title  = {Abusing Phone Numbers and Cross-Application Features for Crafting Targeted Attacks},
  author = {Srishti Gupta and Payas Gupta and Mustaque Ahamad and Ponnurangam Kumaraguru},
  journal= {arXiv preprint arXiv:1512.07330},
  year   = {2015}
}

备注

Submitted to AsiaCCS 2016