中文

商业反短信钓鱼工具及其针对现代威胁的比较有效性

密码学与安全 2024-04-30 v2

摘要

Smishing(又称SMS钓鱼)是一种欺诈性通信,攻击者伪装SMS通信以欺骗目标提供其敏感数据。Smishing攻击使用多种策略,但目标相似,即从受害者处窃取金钱或个人身份信息(PII)。为应对这些攻击,已开发多种反smishing工具来拦截或过滤此类通信。尽管如此,钓鱼攻击数量持续上升。本文开发了一个测试平台,用于衡量流行反smishing工具对最新smishing攻击的有效性。为收集最新smishing数据,我们推出Smishtank.com,一个用于报告和收集smishing数据集的协作在线资源。SMS消息由安全专家验证,并对收集的消息进行深度定性分析以提供进一步见解。为比较工具有效性,我们在SMS消息投递生态系统的3个关键部分上用20条smishing和良性消息进行实验。结果显示,针对我们的smishing集合,所有3个领域都有显著改进空间。大多数反钓鱼应用和群发消息服务除运营商拦截外未过滤smishing消息。拦截最多smish的2款应用同时也拦截了85-100%的良性消息。最后,虽然运营商未拦截任何良性消息,但其对smishing消息的拦截率仅为25-35%。我们的工作提供了反smishing工具性能及其在消息拦截过程中所起作用的认识。本文将使研究界和工业界更清楚地了解SMS平台上反smishing技术的现状。

关键词

引用

@article{arxiv.2309.07447,
  title  = {Commercial Anti-Smishing Tools and Their Comparative Effectiveness Against Modern Threats},
  author = {Daniel Timko and Muhammad Lutfor Rahman},
  journal= {arXiv preprint arXiv:2309.07447},
  year   = {2024}
}