Skip to main content
QUICK REVIEW

[論文レビュー] Can't you hear me knocking: Identification of user actions on Android apps via traffic analysis

Mauro Conti, Luigi V. Mancini|arXiv (Cornell University)|Jul 29, 2014
Advanced Malware Detection Techniques参考文献 21被引用数 14
ひとこと要約

本稿では、Androidアプリにおける特定のユーザー行動(SNSへの投稿やメール送信など)を暗号化されたTCP/IPトラフィックを分析することで識別する機械学習フレームワークを提案する。ネットワークフローのパターンを分析し、クラスタリングおよび分類手法を適用することで、大多数の行動について95%以上の精度、再現率、F1スコアを達成した。これは、TLS保護されたトラフィックですら行動に関する情報を漏洩させることを示している。

ABSTRACT

While smartphone usage become more and more pervasive, people start also asking to which extent such devices can be maliciously exploited as "tracking devices". The concern is not only related to an adversary taking physical or remote control of the device (e.g., via a malicious app), but also to what a passive adversary (without the above capabilities) can observe from the device communications. Work in this latter direction aimed, for example, at inferring the apps a user has installed on his device, or identifying the presence of a specific user within a network. In this paper, we move a step forward: we investigate to which extent it is feasible to identify the specific actions that a user is doing on his mobile device, by simply eavesdropping the device's network traffic. In particular, we aim at identifying actions like browsing someone's profile on a social network, posting a message on a friend's wall, or sending an email. We design a system that achieves this goal starting from encrypted TCP/IP packets: it works through identification of network flows and application of machine learning techniques. We did a complete implementation of this system and run a thorough set of experiments, which show that it can achieve accuracy and precision higher than 95%, for most of the considered actions.

研究の動機と目的

  • Androidアプリにおける特定のユーザー行動が、暗号化されたネットワークトラフィックの傍受によって識別可能かどうかを調査すること。
  • デバイスを改ざんできないがネットワーク通信を監視可能な受動的攻撃者によるプライバシー脅威を扱うこと。
  • エンドツーエンド暗号化が施された通信においても、ユーザー行動の行動パターンが漏洩するかどうかを特定すること。
  • アプリデータや復号鍵にアクセスできない状況で、ユーザー行動を推定する可能性と正確性を評価すること。
  • 現在の暗号化技術が、ユーザー行動に関する意味的情報の保護にどの程度限界を示しているかを強調すること。

提案手法

  • フレームワークは、特定のユーザー行動中にAndroidデバイスから発生する暗号化されたTCP/IPトラフィックを収集・分析する。
  • ネットワークフローは、非教師あり学習を用いて抽出され、類似したトラフィックパターンをグループ化する。
  • 各フローからパケットサイズ、タイミング、シーケンスなどの特徴が抽出され、ユーザー行動を表現する。
  • これらの特徴を用いて教師あり機械学習分類器を訓練し、異なるユーザー行動を区別する。
  • 性能の妥当性を検証するために、複数の構成と評価指標(正確率、再現率、F1スコア)が用いられる。
  • 実際のAndroidアプリ(例:Twitter、Gmail)を用いた実験を行い、制御されたユーザー操作によってラベル付きトラフィックデータを生成する。

実験結果

リサーチクエスチョン

  • RQ1受動的傍受者が、暗号化されたネットワークトラフィックのみを分析することで、Androidアプリにおける特定のユーザー行動を同定できるか?
  • RQ2エンドツーエンド暗号化が施された通信においても、TLS保護下であっても行動パターンがどの程度漏洩するか?
  • RQ3ネットワークフロー特性のみを用いて、機械学習がユーザー行動をどの程度正確に分類できるか?
  • RQ4異なるアプリ間で一貫したトラフィックパターンが存在し、信頼性のある行動同定を可能にするか?
  • RQ5このような同定が、ユーザーのプライバシーおよび匿名性にどのような影響を及えるか?

主な発見

  • システムは平均F1スコア0.97を達成し、大多数の行動において正確率と再現率が97%を超えた。
  • 「Twitterを開く」という行動に関しては、100%の正確率、再現率、F1スコアに達し、完全な分類が可能であった。
  • 少なくとも1つの構成で、すべての行動について96%以上の正確率を達成しており、最悪ケースでも91%以上であった。
  • 「ホームを更新」の行動は、94%の正確率と99%の再現率を示し、高い検出信頼性を示した。
  • 「ツイート/メッセージ投稿」の行動は、100%の再現率と98%のF1スコアを達成し、コンテンツ投稿行動に対して優れた性能を示した。
  • フレームワークは、TLSで保護されたコンテンツであっても、暗号化トラフィックからのユーザー行動の意味的推定が可能であることを示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。