中文

利用信号聚类相似性检测CAN伪装攻击

密码学与安全 2022-03-15 v2 机器学习 应用统计

摘要

车载控制器局域网(CAN)易受不同复杂程度的网络攻击。伪造攻击最容易实施——攻击者只需在CAN上发送(额外的)帧——但也最容易检测,因为它们破坏了帧频率。为克服基于时间的检测方法,攻击者必须实施伪装攻击,即在良性帧的预期时间发送帧以替代良性帧,但携带恶意载荷。研究已证明CAN攻击,尤其是伪装攻击,会影响车辆功能。例子包括导致非预期加速、车辆制动失效以及操控转向。我们假设伪装攻击会改变CAN信号时间序列的细微相关性及其聚类方式。因此,聚类分配的变化应指示异常行为。我们通过利用先前开发的CAN信号逆向工程能力(即CAN-D [Controller Area Network Decoder])证实了该假设,并聚焦于通过分析从原始CAN帧提取的时间序列来推进检测伪装攻击的技术水平。具体而言,我们证明可通过使用车辆CAN信号(时间序列)上的层次聚类计算时间序列聚类相似性,并比较有攻击和无攻击的CAN采集之间的聚类相似性来检测伪装攻击。我们在先前收集的含伪装攻击的CAN数据集(即ROAD数据集)上测试了我们的方法,并开发了一个取证工具作为概念验证,以展示所提方法检测CAN伪装攻击的潜力。

关键词

引用

@article{arxiv.2201.02665,
  title  = {Detecting CAN Masquerade Attacks with Signal Clustering Similarity},
  author = {Pablo Moriano and Robert A. Bridges and Michael D. Iannacone},
  journal= {arXiv preprint arXiv:2201.02665},
  year   = {2022}
}

备注

8 pages, 5 figures, 3 tables