中文

用于检测移动平台应用钓鱼攻击的个性化安全指示器

密码学与安全 2015-02-25 v1

摘要

移动应用中的钓鱼攻击是一个相关的威胁,野外已报告多起成功攻击案例。在此类攻击中,恶意移动应用伪装成合法应用以窃取用户凭证。本文对移动平台上的应用钓鱼攻击及可能的对策进行了分类。我们表明,个性化安全指示器可以帮助用户检测钓鱼攻击,且部署成本极低。然而,个性化安全指示器依赖于用户的警觉性来检测钓鱼攻击。此前关于网站钓鱼的研究表明,用户倾向于忽略安全指示器的缺失而成为攻击受害者。因此,研究界认为个性化安全指示器是一种无效的钓鱼检测机制。我们在移动应用背景下评估了作为钓鱼检测解决方案的个性化安全指示器。我们进行了一项大规模用户研究,结果显示,使用个性化安全指示器的参与者中有显著比例能够检测到钓鱼攻击。所有未使用指示器的参与者均未能检测到攻击,并将凭证输入到了钓鱼应用中。我们发现攻击检测率的差异具有统计学显著性。因此,个性化安全指示器有助于移动应用中的钓鱼检测,其作为反钓鱼机制的声誉应被重新审视。我们还提出了一种在强对抗模型下建立个性化安全指示器的新协议,并提供了其性能和可用性的细节。

关键词

引用

@article{arxiv.1502.06824,
  title  = {Personalized Security Indicators to Detect Application Phishing Attacks in Mobile Platforms},
  author = {Claudio Marforio and Ramya Jayaram Masti and Claudio Soriente and Kari Kostiainen and Srdjan Capkun},
  journal= {arXiv preprint arXiv:1502.06824},
  year   = {2015}
}