中文

“用户会落入真正的对抗性钓鱼吗?”——调查人类对规避性网页的响应

密码学与安全 2023-11-29 v1

摘要

钓鱼网站无处不在,基于静态封禁列表的对策无法应对此类威胁。为解决该问题,最先进的方案需应用机器学习(ML)通过检查其与知名品牌的网页在视觉上是否相似来检测钓鱼网站。这些技术在研究中已取得可喜结果,因此一些安全公司也开始将其部署于其钓鱼检测系统(PDS)中。然而,ML 方法并不完美,某些样本注定会绕过即便生产级 PDS。在本文中,我们审视规避“商用基于 ML 的 PDS”的“真实钓鱼网站”是否在“现实中”构成问题。尽管无人乐意登陆钓鱼网页,但如果用户(即钓鱼的实际目标)能识别出“有些不对劲(phishy)”,假阴性可能不会导致严重后果。实践中,我们开展了首项用户研究(N=126),评估毫无防备的用户(具不同背景)是否被规避了真实 PDS 的“对抗性”钓鱼网页所欺骗。我们发现一些精心制作的对抗性网页能骗过大多数参与者(甚至 IT 专家),尽管其他网页易被大多数用户识别。我们的研究对从业者有意义,因为它有助于优先处理同时欺骗(i)机器和(ii)人类——即其预期目标——的钓鱼网页。

关键词

引用

@article{arxiv.2311.16383,
  title  = {"Do Users fall for Real Adversarial Phishing?" Investigating the Human response to Evasive Webpages},
  author = {Ajka Draganovic and Savino Dambra and Javier Aldana Iuit and Kevin Roundy and Giovanni Apruzzese},
  journal= {arXiv preprint arXiv:2311.16383},
  year   = {2023}
}