Skip to main content
QUICK REVIEW

[論文レビュー] Generative Models for Spear Phishing Posts on Social Media

John Seymour, Philip Tully|arXiv (Cornell University)|Feb 14, 2018
Spam and Phishing Detection参考文献 5被引用数 7
ひとこと要約

本論文は、標的固有のソーシャルメディアコンテンツを活用して、説得力がありクリック率の高いメッセージを生成する、LSTMベースの生成モデルを提案する。このシステムは、標的のタイムラインからトピックを動的にシードインし、活動が最も多い時間帯に投稿をスケジューリングすることで、30–66%のクリックスルーレートを達成し、徴古メールフィッシングの成功率を3倍に上回る。

ABSTRACT

Historically, machine learning in computer security has prioritized defense: think intrusion detection systems, malware classification, and botnet traffic identification. Offense can benefit from data just as well. Social networks, with their access to extensive personal data, bot-friendly APIs, colloquial syntax, and prevalence of shortened links, are the perfect venues for spreading machine-generated malicious content. We aim to discover what capabilities an adversary might utilize in such a domain. We present a long short-term memory (LSTM) neural network that learns to socially engineer specific users into clicking on deceptive URLs. The model is trained with word vector representations of social media posts, and in order to make a click-through more likely, it is dynamically seeded with topics extracted from the target's timeline. We augment the model with clustering to triage high value targets based on their level of social engagement, and measure success of the LSTM's phishing expedition using click-rates of IP-tracked links. We achieve state of the art success rates, tripling those of historic email attack campaigns, and outperform humans manually performing the same task.

研究の動機と目的

  • 機械学習がサイバー攻撃の攻撃的側面にどう利用できるかを調査すること、特にソーシャルメディアにおける標的特化型スpearフィッシングの自動化を目的とする。
  • 個人の公開されたソーシャルメディアデータを活用してメッセージを個別にカスタマイズする自動化されたソーシャルエンジニアリングツールの欠落を埋める。
  • 大量攻撃のスケーラビリティと標的型スpearフィッシングの正確さを組み合わせることで、従来のフィッシングキャンペーンの低成功率を改善すること。
  • 実世界のソーシャルメディア環境において、機械生成されたフィッシングコンテンツの有効性を、人間が運用するキャンペーンと比較して評価すること。
  • ソーシャルメディアの非公式な言語、短縮URL、公開されたデータが、自動化され高影響力のある攻撃にふさわしい土壌を提供していることを示すこと。

提案手法

  • ソーシャルメディア投稿の単語ベクトル表現を用いて、長短期記憶(LSTM)ニューラルネットワークを訓練し、標的特化型のフィッシングメッセージを生成する。
  • 標的のタイムラインから抽出したトピックを動的にLSTMにシードインすることで、メッセージの関連性と偽らわしさ(偽の信ぴょう)を高める。
  • KMeansクラスタリング(k=3)を用いて、エンゲージメント指標、フォロワーとの相互作用、プロフィール設定を基準に、ユーザーを三つに分類して高価値標的を特定する。
  • 標的の過去の投稿時刻のヒストグラム分布を分析することで、活動が最も多い時間帯にフィッシング投稿をスケジューリングする。
  • クリックをIPトラッキングリンクで追跡するために、標的のユーザー名をパラメータに含むシミュレーテッドフィッシングURL(例:https://www.google.com/?screen_name=[TARGET])を使用する。
  • 信ぴょう性を高め、検出を回避するために、架空だが現実的と思われるプロフィールデータと正当な相互作用を持つソーシャルメディアアカウントを用いる。

実験結果

リサーチクエスチョン

  • RQ1機械学習が、従来のフィッシングキャンペーンよりも著しく高いクリックスルーレートを達成する社会的エンジニアリング型ソーシャルメディア投稿を生成できるか?
  • RQ2標的固有のソーシャルメディアコンテンツを用いたパーソナライズが、ソーシャルメディアにおけるフィッシング攻撃の成功率にどの程度向上効果をもたらすか?
  • RQ3自動化された機械学習システムと、同じスpearフィッシングタスクを人間が実行する場合とを比較した場合、スループットとクリックスルーレートの面で、どちらが優れているか?
  • RQ4活動が最も多い時間帯に投稿をスケジューリングすることが、自動化されたフィッシングメッセージの効果性を向上させる役割を果たすか?
  • RQ5ソーシャルメディアプラットフォームの特徴—非公式な言語、短縮URL、公開されたデータの露出—が、自動化されたフィッシングの実現可能性と成功にどのような影響を与えるか?

主な発見

  • 自動化システムは30%から66%のクリックスルーレートを達成し、過去のメールフィッシングキャンペーン(5–14%)を著しく上回った。
  • 人間の1.075件/分に対し、システムは6.85件/分のスループットを達成し、大幅な効率的優位性を示した。
  • 2時間の間に、システムは最大275件のクリックを記録したが、人間の競合は49件にとどまり、スケーラビリティと有効性の優位性が顕著に示された。
  • 活動が最も多い時間帯に投稿をスケジューリングすることが不可欠であった—この機能を削除するとクリックスルーレートが著しく低下し、タイミングが成功の鍵要因であることが示された。
  • 30%のクリックがt.coリファラ経由で発生しており、人間の行動を示唆した。また36%がボット由来とは考えにくい独特の国から発生しており、エンゲージメントの信ぴょう性を裏付けた。
  • モデルが生成したメッセージは、同じタスクを人間が生成したメッセージよりも効果的であり、社会的エンジニアリングにおいて、データ駆動型のパーソナライズド自動化の優位性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。