这一新型工具并不是基于主题行或URL来检测社会工程攻击,而是通过分析文本的语义来判断其恶意意图。
社会工程攻击是一种广泛存在但缺乏有效解决方案的威胁。现在,两位研究人员正尝试通过一种新工具来降低攻击者的成功率,该工具利用自然语言处理(NLP)技术来识别问题和命令,并判断其是否带有恶意。
这两位研究人员分别是加州大学欧文分校的教授伊恩·哈里斯和Lootcore公司的首席顾问马塞尔·卡尔森。他们在多年的合作研究后,决定采取行动对抗社会工程攻击。
他们认为,社会工程攻击之所以如此成功,是因为它总是信息安全领域中最薄弱的一环。人们天生乐于助人,这使得攻击者可以轻易利用这种善意来获取敏感信息。
目前,除了电子邮件网络钓鱼检测外,几乎没有其他有效的手段来阻止社会工程攻击的蔓延。对于防御者来说,抵御这类攻击变得越来越困难;而攻击者则越来越善于伪装自己,发送看似合法的邮件,并结合外部技术使攻击更加隐蔽。
很多公司相信新技术是解决所有问题的关键,于是盲目追求如何防范攻击,而不是如何检测和应对攻击。现在,许多关于社会工程攻击检测的研究主要依赖于分析与电子邮件相关的元数据,如标题信息和嵌入式链接。
然而,卡尔森和哈里斯选择了不同的路径,他们专注于消息中的自然语言文本。他们没有试图通过主题行或URL来检测社会工程攻击,而是开发了一种工具,通过对文本进行语义分析来判断其是否具有恶意。
此外,哈里斯的研究还集中在硬件设计和测试上,他利用自然语言处理技术设计硬件组件,因为他意识到这种方法有助于防御社会工程攻击。经过一段时间的研究和测试,哈里斯发现,理解社会工程攻击的最佳方式是理解句子和文本本身。
通过关注文本内容,这种方法可以用于检测非电子邮件攻击媒介中的社会工程攻击,如短信应用程序和聊天平台等。借助语音识别工具,这种方法还可以应用于电话或面对面的攻击。
该工具的工作原理是通过分析电子邮件中的问题或命令来确保社会工程攻击的成功。它可以标记出请求敏感数据的问题,以及要求执行非法操作的私人命令。在判断一个问题是否属于“敏感”类别时,工具不需要知道问题的答案,而是通过对句子中使用的动词和宾语进行整体评估来完成。例如,“发送金钱”的命令可以简化为动词加宾语的形式:“发送+金钱”。
通过对比电子邮件中检测到的动宾组合与已知的禁止动作动宾黑名单,可以判断命令是否为恶意的。哈里斯和卡尔森还使用了一些网络钓鱼邮件进行训练,并考虑了每个单词的同义词,以尽量减少误判的情况。
为了确保检测的准确性,研究人员已经使用了超过187,000封网络钓鱼和非网络钓鱼邮件来测试他们的方法。
未来,该团队计划将他们的桌面工具扩展到电子邮件和聊天客户端,以便扫描社会工程攻击。他们还希望能够改进技术,以更好地检测高度个性化的攻击。
网络钓鱼邮件通常采用“广撒网”的策略,文本内容对所有人都是通用的,不具备针对性和个人化特征。而真正的个性化且危害更大的攻击可能是通过电话进行的,攻击者可以根据具体情况调整对话内容。这种攻击显然更难检测和识别。
据了解,这两位研究人员将在2018年黑帽大会上展示他们检测社会工程攻击的方法,并发布该工具供参会者测试。