中文

仅靠公开数据进行 BGP 劫持检测是否是正确的做法?

密码学与安全 2025-07-29 v1 网络与互联网体系结构

摘要

边界网关协议(BGP)仍是互联网路由的脆弱支柱。BGP 劫持每日仍频繁发生。尽管路由来源验证(ROV)的完全部署正在进行中,但攻击者已经调整,发起事后 ROV 攻击,如伪造来源劫持。为检测这些攻击,最近的方法如 DFOH [Holterbach 等,USENIX NSDI '24] 和 BEAM [Chen 等,USENIX Security '24] 应用机器学习(ML)分析来自全球分布 BGP 监控器的数据,假设异常将与历史模式形成鲜明对比。然而,这一假设忽略了关键威胁:BGP 监控器本身可能被对手通过注入伪造路由来误导。本文表明,最新劫持检测系统如 DFOH 和 BEAM 对数据投毒极其脆弱。使用大规模 BGP 模拟,我们展示攻击者仅通过少量精心制作的公告即可规避检测。这些公告足以腐蚀机器学习防御所依赖的知识库,并扭曲其依赖的指标。我们的结果凸显了仅依赖公开 BGP 数据的弊端。

关键词

引用

@article{arxiv.2507.20434,
  title  = {Is Crunching Public Data the Right Approach to Detect BGP Hijacks?},
  author = {Alessandro Giaconia and Muoi Tran and Laurent Vanbever and Stefano Vissicchio},
  journal= {arXiv preprint arXiv:2507.20434},
  year   = {2025}
}