中文

URL 检查任务:帮助用户检测电子邮件中的网络钓鱼链接

密码学与安全 2025-02-28 v1

摘要

网络钓鱼攻击最常见的类型涉及包含指向恶意内容链接的电子邮件消息。尽管采用用户培训和检测技术,但这些攻击仍高度有效。最近的研究表明,用户的注意力不集中,而非缺乏教育,是成功网络钓鱼攻击的关键因素之一。为此,我们开发了一种基于 URL 检查任务的新型网络钓鱼防御机制,这些任务以小型挑战(灵感来源于 CAPTCHA)为基础,需用户与之交互并理解 URL 的基本结构才能解决。我们实现并评估了三个任务作为“障碍”以防止用户访问网站:(1) 从 URL 列表中正确点击选择、(2) 基于鼠标突出显示 URL 组件中的域名部分、(3) 重新输入域名。这些任务遵循安全界面和警告设计的最佳实践。我们通过在三个不同文化、母语和字母表的 2,673 名参与者进行大规模在线用户研究来评估这些任务的效果。结果表明,这些任务显著降低了成功网络钓鱼攻击的比率,与基准情况相比。结果还显示,对困难 URL(如拼写抄袭)的效果最佳,由于这些 URL 让受试者最难处理。这凸显了(1)减慢用户注意力集中和(2)帮助他们理解 URL 结构(特别是域名部分)并将其与其意图匹配的重要性。

关键词

引用

@article{arxiv.2502.20234,
  title  = {URL Inspection Tasks: Helping Users Detect Phishing Links in Emails},
  author = {Daniele Lain and Yoshimichi Nakatsuka and Kari Kostiainen and Gene Tsudik and Srdjan Capkun},
  journal= {arXiv preprint arXiv:2502.20234},
  year   = {2025}
}

备注

To appear in USENIX Security 2025