若能就及时抓住我:理解 Twitter URL 黑名单的有效性
密码学与安全
2019-12-06 v1
摘要
在超过 3.3 亿活跃用户每天发布逾 5 亿条推文的情况下,Twitter 不断吸引着意图对其用户群实施钓鱼和恶意软件相关攻击的恶意用户。因此,评估 Twitter 使用黑名单保护用户免受此类威胁的有效性变得至关重要。我们从 Twitter 的 Stream API 收集了为期 2 个月、包含 URL 的逾 1.82 亿条公开推文,并将这些 URL 与 3 个流行的钓鱼、社会工程和恶意软件黑名单(包括 Google Safe Browsing(GSB))进行比对。我们关注攻击 URL 首次被推文到出现在黑名单上的延迟期,因为此时间段内黑名单不向用户发出警告,使其处于易受攻击状态。实验表明,虽然 GSB 能在推文发布后 6 小时内有效屏蔽若干社会工程和恶意 URL,但大量 URL 至少 20 天未被检测到。例如,在一个月内,我们发现 4,930 条包含指向社会工程网站的 URL 的推文,这些 URL 已被推送给逾 1.31 亿 Twitter 用户。我们还发现 1,126 条包含 376 个被列入黑名单的 Bitly URL 的推文,其总点击量达 991,012 次,构成严重的安全与隐私威胁。此外,等量规模的公开推文中的 URL 在 GSB 中保留至少 150 天,引发对黑名单中潜在误报的质疑。我们还提供证据表明 Twitter 可能已不再使用 GSB 来保护其用户。
引用
@article{arxiv.1912.02520,
title = {Catch Me (On Time) If You Can: Understanding the Effectiveness of Twitter URL Blacklists},
author = {Simon Bell and Kenny Paterson and Lorenzo Cavallaro},
journal= {arXiv preprint arXiv:1912.02520},
year = {2019}
}