当 AI 战胜密码欺骗!一种基于深度学习的框架,用于区分密码和蜜罐密码
密码学与安全
2024-07-25 v1 机器学习
摘要
蜜罐密码(honeywords)已成为检测数据泄露和遮断离线字典攻击(ODA)的有前景的防御机制,通过误导攻击者。本文提出了 PassFilter,一种新颖的基于深度学习(DL)的攻击框架,其核心能力在于从与用户账户关联的甜味词(sweetwords)集合中识别密码,有效挑战各种蜜罐密码生成技术(HGTs)。PassFilter 中的深度学习模型将使用先前收集的或对抗生成的密码和蜜罐密码进行训练,精心设计以预测某甜味词是密码还是蜜罐密码。我们的模型能够危及 Dionysiou 等人提出的基于启发式和基于表示学习的 HGTs 的安全性。我们的分析使用九个公开可用的密码数据集,显示 PassFilter 在首次猜测时的成功率为 6.10% 到 52.78%(每个账户 20 个甜味词),显著优于基线随机猜测的 5% success rate。这种成功率会随着登录尝试次数的增加而迅速上升,许多真实世界的在线服务允许在账户锁定前进行多次尝试以维持合理的可用性。例如,5 次尝试的成功率为 41.78% 到 96.80%,10 次尝试为 72.87% 到 99.00%,而随机猜测分别为 25% 和 50%。我们还考察了 PassFilter 对通用语言模型用于蜜罐密码生成的影响,如 Yu 等人提出的模型。这些蜜罐密码也存在被我们攻击的漏洞,首次猜测的成功率为 14.19%,随后在 3 次、5 次和 10 次猜测尝试后分别升至 30.23%、41.70% 和 63.10%。我们的发现表明,PassFilter 中部署的深度学习模型在突破最新 HGTs 方面具有有效性,能够基于 ODA 危及密码安全。
引用
@article{arxiv.2407.16964,
title = {When AI Defeats Password Deception! A Deep Learning Framework to Distinguish Passwords and Honeywords},
author = {Jimmy Dani and Brandon McCulloh and Nitesh Saxena},
journal= {arXiv preprint arXiv:2407.16964},
year = {2024}
}