Skip to main content
QUICK REVIEW

[論文レビュー] Abusing Phone Numbers and Cross-Application Features for Crafting Targeted Attacks

Srishti Gupta, Payas Gupta|arXiv (Cornell University)|Dec 23, 2015
Spam and Phishing Detection参考文献 24被引用数 8
ひとこと要約

本論文は、Truecaller や Facebook などのサービスからの電話番号およびクロスアプリケーションデータを悪用することで、OTTメッセージングプラットフォームを標的とした標的型フィッシング、ボイスフィッシング、ホーリング攻撃を可能にするスケーラブルで自動化されたシステムを示している。電話番号の列挙とソーシャルグラフの相関を活用することで、著者らは標的型フィッシング攻撃の標的となる180,000人、ボイスフィッシング攻撃の標的となる722,696人、ホーリングキャンペーンの標的となる91,487人の高価値ターゲットを同定した。

ABSTRACT

With the convergence of Internet and telephony, new applications (e.g., WhatsApp) have emerged as an important means of communication for billions of users. These applications are becoming an attractive medium for attackers to deliver spam and carry out more targeted attacks. Since such applications rely on phone numbers, we explore the feasibility, automation, and scalability of phishing attacks that can be carried out by abusing a phone number. We demonstrate a novel system that takes a potential victim's phone number as an input, leverages information from applications like Truecaller and Facebook about the victim and his / her social network, checks the presence of phone number's owner (victim) on the attack channels (over-the-top or OTT messaging applications, voice, e-mail, or SMS), and finally targets the victim on the chosen channel. As a proof of concept, we enumerate through a random pool of 1.16 million phone numbers. By using information provided by popular applications, we show that social and spear phishing attacks can be launched against 51,409 and 180,000 users respectively. Furthermore, voice phishing or vishing attacks can be launched against 722,696 users. We also found 91,487 highly attractive targets who can be attacked by crafting whaling attacks. We show the effectiveness of one of these attacks, phishing, by conducting an online roleplay user study. We found that social (69.2%) and spear (54.3%) phishing attacks are more successful than non-targeted phishing attacks (35.5%) on OTT messaging applications. Although similar results were found for other mediums like e-mail, we demonstrate that due to the significantly increased user engagement via new communication applications and the ease with which phone numbers allow collection of information necessary for these attacks, there is a clear need for better protection of OTT messaging applications.

研究の動機と目的

  • 電話番号をOTTメッセージング、音声、メール、SMSの複数のプラットフォームで標的攻撃を実行するための一意の識別子として使用する可能性とスケーラビリティを調査すること。
  • Truecaller や Facebook のようなサービスのクロスアプリケーション機能が、被害者のプロフィールとソーシャルネットワークを収集するために悪用される方法を分析すること。
  • WhatsApp のような現代の通信プラットフォームにおける、ソーシャルフィッシング、標的型フィッシング、および非標的フィッシング攻撃の有効性を評価すること。
  • 電話番号ベースのプロファイリングとソーシャルグラフ分析を用いて、ホーリング攻撃の高価値ターゲットを同定すること。
  • OTTメッセージングおよびコールIDアプリケーションにおける、ユーザーデータおよび電話番号の信頼性の悪用を緩和するための実行可能な防御策を提案すること

提案手法

  • 列挙と攻撃表面分析のための116万件のインド発信のモバイル番号データセットの収集。
  • Truecaller のリバースルックアップ機能を活用し、電話番号から被害者の名前および関連情報を抽出すること。
  • 被害者のデータとFacebookプロフィールを照合することで、ソーシャルネットワークと共通の接続関係を再構築すること。
  • 各被害者の番号が、WhatsApp などのOTTプラットフォーム、音声、メール、SMS チャネルに存在するかを自動的に確認すること。
  • Amazon MTurk を用いたロールプレイベースのユーザースタディを設計・実行し、異なる攻撃タイプにおけるフィッシング成功率を測定すること。
  • クラウドソーシング型のフィッシングスコアシステムと、コールIDアプリに悪意ある番号を検出するための整合性検証メカニズムの提案

実験結果

リサーチクエスチョン

  • RQ1電話番号は、複数のアプリケーションにまたがるユーザープロファイリングのためのスケーラブルで信頼性のある識別子としてどの程度利用可能か?
  • RQ2OTTメッセージングプラットフォームにおけるソーシャルフィッシングおよび標的型フィッシング攻撃は、非標的フィッシング攻撃と比較してどの程度有効か?
  • RQ3Truecaller や Facebook のクロスアプリケーションデータを活用した場合、ボイスフィッシングおよびホーリング攻撃の表面規模はどの程度か?
  • RQ4OTTプラットフォームにおけるユーザーエンゲージメントのパターンは、従来のメールと比較して、ソーシャルエンジニアリング攻撃の成功率をどの程度高めるか?
  • RQ5電話番号およびコールIDデータの悪用を抑えるために、技術的および政策的レベルで実装可能な防御策は何か?

主な発見

  • 本システムは、クロスアプリケーションデータの相関を活用し、標的型フィッシング攻撃の標的となる180,000人のユーザーユーザーを正常に同定した。
  • ボイスフィッシング攻撃は722,696人のユーザーユーザーを標的に可能であり、音声チャネルにおける巨大な攻撃表面を示している。
  • ソーシャルインフルエンスとネットワークの中心性指標に基づき、合計91,487人の高価値ターゲットがホーリング攻撃の標的として同定された。
  • ロールプレイスタディの結果、ソーシャルフィッシングはOTTプラットフォームで69.2%の成功率を示した。これは非標的フィッシング(35.5%)と比較して顕著に高い。
  • OTTプラットフォームにおける標的型フィッシングは54.3%の成功率を示し、個人化が攻撃の有効性を高めることを確認した。
  • 本研究は、こうした攻撃の大量発生と低検知性を踏まえ、OTTおよびコールIDアプリケーションにおけるより良い保護メカニズムの必要性が緊急に求められていることを強調している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。