主叫号码 spoofing 的发起、检测与防御研究
密码学与安全
2020-04-02 v1 网络与互联网体系结构
摘要
主叫号码仿冒(Caller ID parodying)产生有效的主叫特征,从而决定其看似来自另一用户。这一看似简单的攻击技术已被用于日益增长的通信诈骗与骚扰电话中,造成了重大的经济困扰。遗憾的是,主叫号码 spoofing 易于实施却难以防护。此外,目前尚无有效的防御方案。本研究提出 CIVE(被叫推断与验证,Callee Inference & VErification),一种针对主叫号码 spoofing 的有力且可行的防御。文中描述了如何发起呼叫 spoofing,并同时阐述了 CIVE 方法如何在一定程度上帮助防范此类攻击。主叫号码 spoofing 可能造成巨大的经济与政治问题,尤其在当下,许多事务甚至身份验证与核实都通过电话进行,例如银行审批交易或双因素认证等。我们认为关键行业特别是银行和支付服务商应通过其系统防范此类漏洞并着手预防;同样重要的是让具有特殊社会身份者(如政客或名人)了解此类攻击已然存在。本文中我们实现了一通来自白宫的呼叫,以表明毫无限制且无论试图 spoof 何人,目标即接收呼叫的受害者,这使得该攻击向量十分危险。即便现代通信甚至 4G 与智能手机等设备也无法预防或甚至检测此类攻击。本研究展示了所存在的漏洞。所有实验均在隔离的模拟环境中进行。
引用
@article{arxiv.2004.00318,
title = {Research of Caller ID Spoofing Launch, Detection, and Defense},
author = {Volodymyr Buriachok and Volodymyr Sokolov and Mahyar TajDini},
journal= {arXiv preprint arXiv:2004.00318},
year = {2020}
}