RAIDER:强化学习辅助的鱼叉式钓鱼检测器
密码学与安全
2023-01-04 v3 机器学习
摘要
鱼叉式钓鱼是困扰全球企业和个人有害的网络攻击。近来已有大量研究将机器学习(ML)技术用于检测鱼叉式钓鱼邮件。基于 ML 的方案可能受零日攻击影响;即训练数据中未涵盖的未知攻击。随着新攻击出现,基于旧数据训练的分类器无法检测这些新类型攻击,导致预测愈发不准确。鱼叉式钓鱼检测还面临可扩展性挑战,因为所需特征数量的增长与接收者邮箱内发送者数量成正比。这不同于传统钓鱼攻击通常仅进行钓鱼与良性邮件的二分类。因此,我们设计了一种应对这些问题的可能方案,名为 RAIDER:强化学习辅助的鱼叉式钓鱼检测器(Reinforcement AIded Spear Phishing DEtectoR)。这是一个基于强化学习的特征评估系统,可自动找到检测不同类型攻击的最优特征。通过利用奖励与惩罚机制,RAIDER 实现自主特征选择。RAIDER 还仅选取显著特征来表示钓鱼邮件并检测鱼叉式钓鱼攻击,从而将特征数量保持在最小。在超过 11,000 封邮件和 3 种攻击场景下对 RAIDER 的广泛评估表明,与使用强化学习自动识别显著特征相比,现有基于 ML 的系统所需特征维度可降低 55%。它还将欺骗攻击的检测准确率从 90% 提升至 94%,提高了 4%。此外,即便面对一种名为 Known Sender 的复杂攻击(其中鱼叉式钓鱼邮件与所冒充发送者的邮件极为相似),RAIDER 也展现出合理的检测准确率。
引用
@article{arxiv.2105.07582,
title = {RAIDER: Reinforcement-aided Spear Phishing Detector},
author = {Keelan Evans and Alsharif Abuadbba and Tingmin Wu and Kristen Moore and Mohiuddin Ahmed and Ganna Pogrebna and Surya Nepal and Mike Johnstone},
journal= {arXiv preprint arXiv:2105.07582},
year = {2023}
}
备注
16 pages