社交工程攻击:关于人类对抗人类的系统化知识
密码学与安全
2026-01-09 v1 计算机与社会
摘要
我们的系统化知识关于社交工程攻击 (SEAs) 的综述,识别了其涉及人类、组织和对手三个维度的特征。它聚焦于 SEAs 日益增加的风险,这类风险在物理网络空间中尤为突出,如机场旅客和智慧城市居民。我们综合了同行评议研究、行业和政府报告,以为未来智慧城市战略嵌入有效对策提供指导。SEAs 日益规避技术控制,通过武器化泄露的个人数据和行为线索来行动,这一趋势因 Optus、Medibank 和现已披露的 Qantas (2025) 大规模数据泄露事件而尤为紧迫——这些事件使数百万条个人记录落入犯罪分子之手。我们的综述揭示了三个关键维度:(i) 人类因素——知识、能力和行为 (KAB);(ii) 塑造这些行为的组织文化和非正式规范;(iii) 攻击者的动机、技术手段及投资回报计算。我们的贡献有三方面:(1) 三层系统化方法:据我们所知,我们是首次将 KAB 指标、文化驱动因素和攻击者经济学统一纳入单一分析框架,使实践者能够看到漏洞、规范和威胁激励如何共演;(2) 风险加权 HAISQ 元分析:通过对 HAISQ 分数进行标准化和排序,我们揭示了持续存在的高风险聚类(互联网和社交媒体使用),并提出使仪器具有预测性而非仅描述性的影响权重;(3) 自适应「分段-仿真」培训蓝图:基于聚类证据,我们概述了一种差异化方案,将低、中、高风险用户群体匹配到包括网络钓鱼模拟、游戏化挑战和实时反馈的体验式学习项目,从而将努力与实际暴露相吻合。
引用
@article{arxiv.2601.04215,
title = {Social Engineering Attacks: A Systemisation of Knowledge on People Against Humans},
author = {Scott Thomson and Michael Bewong and Arash Mahboubi and Tanveer Zia},
journal= {arXiv preprint arXiv:2601.04215},
year = {2026}
}
备注
10 pages, 6 Figures, 3 Tables