中文

网络的黑面孤:理解网络威胁情报中各种数据源

密码学与安全 2025-04-29 v2

摘要

网络威胁日益普及且日益复杂。先前的工作从各种数据源中提取可操作的网络威胁情报 (CTI),例如娥胜指示器、战术、技术与程序 (TTPs) 或威胁 feeds,数据来源包括开源数据(例如社交网络)、内部情报(例如日志数据)以及来自网络犯罪者的“第一手”通信(例如地下论坛、聊天、暗网网站)。然而,“第一手”数据源仍被低估,因为难以访问或抓取其数据。本文分析了 (i) 660 万篇帖子,(ii) 340 万条消息,和 (iii) 120 万个暗网网站。我们结合 NLP 工具来解决分析此类数据所面临的多个挑战。首先,即使在专用平台上,只有部分内容与 CTI 相关,需要有效的过滤。其次,“第一手”数据从技术或战略角度看可能与 CTI 相关。我们展示了如何沿着这一区别组织内容。第三,我们描述了讨论的主题以及“第一手”数据源之间的差异。根据我们的过滤,样本中 20% 为 CTI 相关。大多数 CTI 相关数据集中在战略性讨论而非技术性讨论。信用卡相关犯罪是暗网网站上最常见的话题。在地下论坛和聊天频道上,讨论最多的是账户和订阅售卖。地下论坛和聊天频道的主题多样性高于暗网网站。我们的分析表明,不同平台可能用于犯罪者进行具有不同复杂度和风险的活动。

关键词

引用

@article{arxiv.2504.14235,
  title  = {The Dark Side of the Web: Towards Understanding Various Data Sources in Cyber Threat Intelligence},
  author = {Saskia Laura Schröer and Noé Canevascini and Irdin Pekaric and Philine Widmer and Pavel Laskov},
  journal= {arXiv preprint arXiv:2504.14235},
  year   = {2025}
}