中文

QUIC-Exfil:利用QUIC的服务器首选地址功能实施数据外泄攻击

密码学与安全 2025-05-09 v1

摘要

QUIC协议目前已被主要科技公司广泛采用,占当今互联网流量的很大一部分。QUIC的多路复用能力、加密头部、动态IP地址变更和加密参数协商使该协议不仅更高效、更安全、更抗审查,也使防火墙实际上难以管理。这为攻击者利用QUIC协议的某些特性实施定向攻击(如数据外泄攻击)打开了大门。现有的数据外泄技术(如基于TLS和DNS的外泄)可在防火墙层面被检测到,而基于QUIC的数据外泄更难检测,因为IP地址和端口的变更是协议正常行为的一部分。为了证明基于QUIC的数据外泄攻击的可行性,我们提出了一种利用QUIC协议服务器首选地址功能的新方法,使攻击者能够将被感染机器中的敏感数据外泄至恶意服务器,伪装为服务器端连接迁移。该攻击以Rust语言实现为概念验证工具。我们评估了五种异常检测分类器——随机森林、多层感知器、支持向量机、自编码器和孤立森林——在三个网络流量场景下收集的数据集上进行训练。分类器在超过70万条良性及恶意QUIC数据包和786次连接迁移事件上训练,但未能检测到数据外泄尝试。此外,对流量捕获的后续分析未揭示任何可识别的指纹。作为评估的一部分,我们还采访了五家领先的防火墙厂商,发现截至目前,没有任何主要防火墙厂商具备区分良性恶意QUIC连接迁移的功能。

关键词

引用

@article{arxiv.2505.05292,
  title  = {QUIC-Exfil: Exploiting QUIC's Server Preferred Address Feature to Perform Data Exfiltration Attacks},
  author = {Thomas Grübl and Weijie Niu and Jan von der Assen and Burkhard Stiller},
  journal= {arXiv preprint arXiv:2505.05292},
  year   = {2025}
}

备注

Accepted at the 20th ACM ASIA Conference on Computer and Communications Security (ACM ASIACCS 2025)