中文

多云伴网络攻击风险:云平台上的悬空资源滥用

网络与互联网体系结构 2024-03-29 v1 密码学与安全

摘要

近期的研究表明,劫持云平台上的资源是可行的。在此类劫持中,攻击者可以接管属于合法组织的已释放资源。已有研究提出,攻击者可以滥用这些资源对被劫持服务的客户发起攻击,例如通过分发恶意软件。然而,迄今为止,尚无研究证实此类攻击的存在。我们首次识别了云资源的真实劫持事件。这得出了一些令人惊讶且重要的见解。首先,与先前认为攻击者主要针对IP地址的假设相反,我们的发现表明资源类型并非劫持的主要考虑因素。攻击者专注于劫持允许他们通过输入自由文本来确定资源的记录。劫持此类记录的成本和开销远低于劫持IP地址,后者是从大型地址池中随机选择的。其次,识别劫持构成重大挑战。监控资源变化(例如内容变化)是不够的,因为此类变化也可能是合法的。由于涉及的数据量巨大且缺乏可供搜索的指标,对数字资产进行追溯分析以识别劫持也十分艰巨。为了应对这一挑战,我们开发了一种新方法,涉及分析来自不同来源的数据,以有效区分恶意修改与合法修改。我们的分析在流行云平台上揭示了20,904起被劫持资源实例。虽然部分劫持持续时间较短(最多15天),但有1/3持续超过65天。我们研究了攻击者如何滥用被劫持的资源,并发现与先前工作中考虑的威胁相反,大多数滥用行为(75%)是黑帽搜索引擎优化。

关键词

引用

@article{arxiv.2403.19368,
  title  = {Cloudy with a Chance of Cyberattacks: Dangling Resources Abuse on Cloud Platforms},
  author = {Jens Frieß and Tobias Gattermayer and Nethanel Gelernter and Haya Schulmann and Michael Waidner},
  journal= {arXiv preprint arXiv:2403.19368},
  year   = {2024}
}

备注

17 pages, 29 figures, to be published in NSDI'24: Proceedings of the 21st USENIX Symposium on Networked Systems Design and Implementation