中文

冒充即服务:刻画新兴的规模化用户冒充犯罪基础设施

密码学与安全 2020-11-06 v2

摘要

在本文中,我们提供了支持规模化冒充攻击的新兴犯罪基础设施的证据。冒充即服务(ImpaaS)允许攻击者系统性地收集并强制使用用户档案(由用户凭据、cookie、设备与行为指纹及其他元数据组成),以规避基于风险的认证系统并有效绕过多因素认证机制。我们提出 ImpaaS 模型,并通过分析一个大型、仅限邀请的俄罗斯 ImpaaS 平台的运作来评估其实现,该平台为全球超过 260000260'000 名互联网用户提供用户档案。我们的发现表明,ImpaaS 模型正在增长,并提供所需机制以系统性地规避跨多个平台的认证控制,同时为攻击者提供可靠、最新且半自动化的环境,实现对互联网用户的规模化目标选择与用户冒充。

关键词

引用

@article{arxiv.2009.04344,
  title  = {Impersonation-as-a-Service: Characterizing the Emerging Criminal Infrastructure for User Impersonation at Scale},
  author = {Michele Campobasso and Luca Allodi},
  journal= {arXiv preprint arXiv:2009.04344},
  year   = {2020}
}

备注

Presented at ACM CCS 2020. Appendix on "Deriving a Threat Model from Observation" available at https://michelecampobasso.github.io/publication/2020-11-10-impaas