Skip to main content
QUICK REVIEW

[論文レビュー] Honey Sheets: What Happens to Leaked Google Spreadsheets?

Martin Lazarov, Jeremiah Onaolapo|arXiv (Cornell University)|Jul 4, 2016
Spam and Phishing Detection参考文献 12被引用数 7
ひとこと要約

この論文では、偽のGoogleスプレッドシートに埋め込んだトラッキングリンクを用いて、クラウドドキュメントが漏洩した際のサイバー犯罪者の行動を監視するシステム「Honey Sheets」を提示する。パスタサイトにこれらのハニースプレッドシートのリンクを漏洩させることで、165件のアクセス、28件の変更(偽のデータの削除や改ざんを含む)、35か国から174件のオブスカレートリンククリックを観察した。これにより、攻撃者がデータ改ざんや破壊行為を行うなどの行動様式が明らかになった。

ABSTRACT

Cloud-based documents are inherently valuable, due to the volume and nature of sensitive personal and business content stored in them. Despite the importance of such documents to Internet users, there are still large gaps in the understanding of what cybercriminals do when they illicitly get access to them by for example compromising the account credentials they are associated with. In this paper, we present a system able to monitor user activity on Google spreadsheets. We populated 5 Google spreadsheets with fake bank account details and fake funds transfer links. Each spreadsheet was configured to report details of accesses and clicks on links back to us. To study how people interact with these spreadsheets in case they are leaked, we posted unique links pointing to the spreadsheets on a popular paste site. We then monitored activity in the accounts for 72 days, and observed 165 accesses in total. We were able to observe interesting modifications to these spreadsheets performed by illicit accesses. For instance, we observed deletion of some fake bank account information, in addition to insults and warnings that some visitors entered in some of the spreadsheets. Our preliminary results show that our system can be used to shed light on cybercriminal behavior with regards to leaked online documents.

研究の動機と目的

  • 盗難されたクラウドベースの文書、特にGoogleスプレッドシートに対してサイバー犯罪者がどのように行動するかを理解すること。
  • 不正アクセスや不正な操作をリアルタイムで監視できるシステムを構築すること。
  • 漏洩した認証情報を通じてアクセスした攻撃者の行動を調査すること。
  • 攻撃者がどのコンテンツを標的にするか、およびその変更方法にパターンを見出すこと。
  • 研究者に対して、クラウドドキュメントが侵害された状況におけるサイバー犯罪者の行動様式をスケーラブルに研究できる手法を提供すること。

提案手法

  • 偽の財務データとトラッキングドメインへのオブスカレートリンクを事前に埋め込んだ5つのハニースプレッドシートを展開した。
  • Google Apps Scriptを用いて、ユーザーの操作(ファイルの開封、コンテンツの変更、リンククリック)を記録し、IPアドレスとHTTPヘッダーを含めたログを取得した。
  • 共有リンクを通じてスプレッドシートを公開編集可能に設定し、実際の漏洩状況を模擬した。
  • 人気のあるパスタサイトにスプレッドシートの固有リンクを漏洩させ、実際の認証情報の漏洩を模倣した。
  • 72日間の活動を監視し、すべてのアクセスイベントおよび埋め込まれたリンクへの相互作用を記録した。
  • アクセスパターン、変更履歴、クリック行動のログを収集・分析し、攻撃者の行動を推定した。

実験結果

リサーチクエスチョン

  • RQ1攻撃者は盗難されたクラウドベースの文書に対してどのような行動をとるのか。また、その行動に基づいて、サイバー犯罪者のタイプを特定できるか?
  • RQ2文書内では、どの種類のコンテンツが攻撃者にとって魅力的で、より頻繁に操作されるのか?
  • RQ3不正アクセスを取得した後、攻撃者は文書をどのように変更または破壊するのか?
  • RQ4漏洩したクラウドドキュメントにアクセスする攻撃者の地理的分布はどのようになっているか?
  • RQ5埋め込まれたトラッキングリンクは、実際の漏洩状況において攻撃者の行動を効果的に捉えるのにどれほど有効か?

主な発見

  • 72日間にわたり合計165件の固有アクセスが記録され、ハニースプレッドシート上で28件の変更が観察された。
  • 攻撃者は偽の銀行口座情報を削除し、侮辱の言葉を入力し、スプレッドシートを改ざんして使用不能にした。
  • 埋め込まれたオブスカレートリンクに対して合計174件のクリックが記録され、35か国の異なる場所から発生した。
  • 一部の攻撃者はスプレッドシートの列を拡張しており、データの閲覧や抽出を容易にする試みであると推測された。
  • 1人の攻撃者がトラッキングリンクをC++のコードスニペットに置き換えた。これは、コードインジェクションや改ざん行為の兆候である可能性がある。
  • システムはリアルタイムでの相互作用を正常に捕捉でき、侵害されたクラウドドキュメント上でサイバー犯罪者の行動を研究する上で実用的であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。