量化恶意电子邮件的心理复杂性
密码学与安全
2025-01-07 v1
摘要
包括网络钓鱼、垃圾邮件和诈骗在内的恶意电子邮件是一类重要的网络社会工程攻击。尽管有众多防御措施,但该问题在很大程度上仍未解决。现有防御措施效果不佳,部分原因在于我们对这些攻击为何能成功的心理特性理解肤浅。这一问题促使我们研究恶意电子邮件的心理复杂性(简称复杂性)。我们提出了一个创新框架,涵盖复杂性的两个重要且互补的方面,称为心理技术(PTechs)和心理策略(PTacs)。我们提出了度量和分级规则,供人类专家通过PTechs和PTacs的视角评估恶意电子邮件的复杂性。为证明该框架的有效性,我们基于1036封由四位独立评分者评估的恶意电子邮件进行了案例研究。结果表明,恶意电子邮件在心理上是复杂的,其PTechs和PTacs既有共性也有不同模式。结果还表明,以往研究可能侧重于处理传播较少的PTechs(如说服)和PTacs(如奖励),而忽略了传播最广的PTechs(如吸引注意力和冒充)以及PTacs(如契合度和熟悉度)。我们还发现,社会事件被攻击者广泛利用来构建恶意电子邮件的语境。这些发现可用于指导设计针对恶意电子邮件的有效防御措施。
关键词
引用
@article{arxiv.2408.12217,
title = {Quantifying Psychological Sophistication of Malicious Emails},
author = {Theodore Longtchi and Rosana Montañez Rodriguez and Kora Gwartney and Ekzhin Ear and David P. Azari and Christopher P. Kelley and Shouhuai Xu},
journal= {arXiv preprint arXiv:2408.12217},
year = {2025}
}
备注
22 papges, 15 figures, 4 tables