[論文レビュー] A Retrospective Analysis of User Exposure to (Illicit) Cryptocurrency Mining on the Web
本稿は、大学ネットワーク、ISP、ブラウザ拡張機能、プロキシ/Torネットワークからの受動的モニタリングを用いて、ブラウザベースの暗号通貨マイニングへのユーザーの露出を後向きで縦断的に分析している。実際のユーザー露出は極めて低く、まれで短時間にとどまっていた。これは、以前のアクティブスキャンによる推定とは矛盾する。また、低価格のデバイスに事前にインストールされた悪意あるモバイルアプリを通じた、以前に未知の攻撃ベクトルも特定された。
In late 2017, a sudden proliferation of malicious JavaScript was reported on the Web: browser-based mining exploited the CPU time of website visitors to mine the cryptocurrency Monero. Several studies measured the deployment of such code and developed defenses. However, previous work did not establish how many users were really exposed to the identified mining sites and whether there was a real risk given common user browsing behavior. In this paper, we present a retroactive analysis to close this research gap. We pool large-scale, longitudinal data from several vantage points, gathered during the prime time of illicit cryptomining, to measure the impact on web users. We leverage data from passive traffic monitoring of university networks and a large European ISP, with suspected mining sites identified in previous active scans. We corroborate our results with data from a browser extension with a large user base that tracks site visits. We also monitor open HTTP proxies and the Tor network for malicious injection of code. We find that the risk for most Web users was always very low, much lower than what deployment scans suggested. Any exposure period was also very brief. However, we also identify a previously unknown and exploited attack vector on mobile devices.
研究の動機と目的
- アクティブスキャンのデプロイメント指標を越えて、実際のユーザーが違法なブラウザベースの暗号通貨マイニングにどれほど露出しているかを測定すること。
- 実際のブラウジング行動を考慮した場合、マイニングコードの高いデプロイメント率が、意味的なユーザーのリスクにどのように結びつくかを調査すること。
- プロキシおよびTorネットワークのインジェクションを含む、代替の攻撃ベクトルを同定・分析すること。
- 受動的ユーザー露出データを踏まえて、ブロックリストなどの既存の防御策の有効性を評価すること。
- 過去のアクティブスキャン研究によるリスクの過大評価を是正する、縦断的かつマルチソースの分析を提供すること。
提案手法
- 複数の観測ポイント(大学ネットワーク、大手ヨーロッパのモバイルISP、多数のユーザーを持つブラウザ拡張機能)からの統合された受動的トラフィックモニタリングデータ。
- Coinhive、Authedmine、その他のサイトを同定するためのアクティブスキャンおよび分類器のデータを用いて、結果を裏付けた。
- 悪意あるコードインジェクションの有無を、オープンHTTPプロキシ(最大日次25万件)およびTorエグジットノードで監視した。
- マイニングサイトでのユーザー参加度を評価するために、セッションの継続時間およびCPU使用状況のパターンを追跡した。
- 2018年から2019年の縦断的データを用いて、露出トレンドおよびユーザー行動の時間的推移を分析した。
- 分類器の正確性はアクティブテストで検証し、複数のデータセット間での一貫性を確認した。
実験結果
リサーチクエスチョン
- RQ1実際のブラウジング行動を考慮した場合、リアルなウェブユーザーがブラウザベースの暗号通貨マイニングにどれほど頻繁に露出していたか。
- RQ2プロキシおよびTorネットワークのインジェクションがユーザー露出にどれほど寄与しており、この攻撃ベクトルはどれほど広範にわたっていたか。
- RQ3ユーザーはマイニングプールに有意義な貢献ができるほど、マイニングサイトに十分な時間滞在していたか。また、セッションの継続時間に影響を与える要因は何か。
- RQ4特にモバイルデバイスにおいて、以前に未知または報告されていなかった攻撃ベクトルが存在し、それが不正なマイニングを引き起こしていたか。
- RQ5アクティブスキャンによるデプロイメントレートと比較して、実際のユーザー露出はどの程度異なるか。リスク評価モデルにどのような影響があるか。
主な発見
- マイニングサイトへのユーザー露出は極めて低かった。ブラウザ拡張機能の訪問のうち0.016%~0.287%がマイニングサイトであり、マイニングが発生した際の中央値セッション時間は30秒であった。
- 以前のアクティブスキャンで推定されたデプロイメント率(0.5%~0.87%)に比べ、実際のユーザー露出ははるかに低く、デプロイメント指標だけでは実際のリスクを過大評価していることが示された。
- オープンプロキシおよびTorエグジットノードを通じた攻撃ベクトルは実在し、実際に利用されていたが、そのサービスの使用率が低かったため、影響を受けるユーザーは少数にとどまった。
- 以前に未知の攻撃ベクトルが特定された:低価格のモバイル端末に事前にインストールされたアプリが、バックグラウンドで暗号通貨をマイニングしていた。
- 大多数のマイニングセッションは短く(中央値30秒)、マイニングプールへの貢献は著しく小さく、攻撃者の経済的インcentiveを損なっていた。
- ブロックリストやネットワークレベルの防御策は、露出がまれで短時間であったこと、および長尾のブラウジング行動がリスクを低下させたことから、以前に想定された以上に効果的であった可能性がある。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。