CoinPolice:利用神经网络检测隐藏的加密劫持攻击
密码学与安全
2020-06-25 v2
摘要
流量变现是运营多数营利性在线业务的关键组成部分。其最新形式之一是加密货币挖矿,即网站指示访客浏览器参与构建加密货币账本(如比特币、门罗币),以换取同种货币的少量奖励。本质上,该做法以用户的电费(或电池电量)换取加密货币。在用户同意下,这种交换可成为合法资金来源——例如,联合国儿童基金会(UNICEF)已在专用于此目的的网站thehopepage.org上募集超过2.7万笔慈善捐赠。遗憾的是,该做法也易被滥用:在此称为加密劫持(cryptojacking)的形式中,攻击在用户浏览器中秘密挖矿,收益由网站所有者或已将挖矿脚本植入易受攻击页面的黑客收取。加密劫持者不断改进其规避技术,在工具包中融入域名浮动、内容混淆、WebAssembly使用及节流。尽管多数最先进防御应对上述多种规避技术,但无一能抵御全部。本文提出一种新颖检测方法CoinPolice,对前述所有规避技术均具鲁棒性。CoinPolice将节流反用于加密劫持者,人为改变浏览器CPU算力以观测节流存在。基于深度神经网络分类器,CoinPolice能以低误报率(0.74%)检测97.87%的隐藏挖矿程序。我们将CoinPolice性能与当前最先进水平比较,表明本方法在检测激进节流挖矿者时优于后者。最后,我们部署CoinPolice开展迄今最大规模加密挖矿调查,识别出6700个以此方式变现流量的站点。
引用
@article{arxiv.2006.10861,
title = {CoinPolice:Detecting Hidden Cryptojacking Attacks with Neural Networks},
author = {Ivan Petrov and Luca Invernizzi and Elie Bursztein},
journal= {arXiv preprint arXiv:2006.10861},
year = {2020}
}