Skip to main content
QUICK REVIEW

[논문 리뷰] Falling for Phishing: An Empirical Investigation into People's Email Response Behaviors

Asangi Jayatilaka, Nalin Asanka Gamagedara Arachchilage|arXiv (Cornell University)|2021. 08. 10.
Spam and Phishing Detection참고 문헌 35인용 수 7
한 줄 요약

이 연구는 19명의 참가자가 시뮬레이션된 이메일 환경에서 사용하는 생각을 말하는 사용자 실험을 통해 사람들이 피싱 이메일에 속는 이유를 조사한다. 이 연구는 이메일 응답 결정에 영향을 미치는 11가지 인지적 및 맥락적 요인을 규명하며, 현재의 보안 훈련 및 탐지 시스템을 약화시키는 인간의 이메일 결정 과정에 내재된 체계적 결함을 드러낸다.

ABSTRACT

Despite sophisticated phishing email detection systems, and training and awareness programs, humans continue to be tricked by phishing emails. In an attempt to better understand why phishing email attacks still work and how best to mitigate them, we have carried out an empirical study to investigate people's thought processes when reading their emails. We used a scenario-based role-play "think aloud" method and follow-up interviews to collect data from 19 participants. The experiment was conducted using a simulated web email client, and real phishing and legitimate emails adapted to the given scenario. The analysis of the collected data has enabled us to identify eleven factors that influence people's response decisions to both phishing and legitimate emails. Furthermore, based on the user study findings, we discuss novel insights into flaws in the general email decision-making behaviors that could make people susceptible to phishing attacks.

연구 동기 및 목표

  • 기존의 탐지 및 훈련 메커니즘에도 불구하고 개인이 피싱 이메일에 응답하게 되는 인지적 및 행동적 요인을 이해하는 것.
  • 사용자가 실시간 결정보를 내리는 맥락에서 피싱 이메일과 정상 이메일의 합법성 여부를 어떻게 평가하는지 조사하는 것.
  • 사회공학 공격에 취약하게 만들며 인간의 이메일 응답 행동에 내재된 체계적 결함을 규명하는 것.
  • 실제 인간 행동에 기반하여 더 효과적인 피싱 탐지 시스템과 사용자 훈련 프로그램을 설계하는 데 정보를 제공하는 것.
  • 맥락적 신호, 긴급성, 발신자 신뢰성의 역할이 이메일 내용에 대한 사용자 반응을 어떻게 형성하는지 탐색하는 것.

제안 방법

  • 실제 이메일 환경을 재현하기 위해 시뮬레이션된 웹 이메일 클라이언트를 사용한 시나리오 기반 역할극 연구를 수행하였다.
  • 참가자들이 실제 피싱 이메일과 정상 이메일을 평가하는 동안 사고 과정을 말하는 '생생한 생각' 프로토콜을 적용하였다.
  • 결정보를 깊이 이해하기 위해 후속 인터뷰를 통해 정성적 데이터를 수집하였다.
  • 주제 분석을 통해 이메일 응답 결정에 영향을 미치는 반복적인 패턴과 요인을 규명하였다.
  • 생태학적 타당성을 확보하기 위해 실제 피싱 및 정상 이메일을 특정 시나리오 맥락에 맞게 수정하였다.
  • 이메일 진위성에 대한 오해를 유도하는 인지 히ュ리스틱과 맥락적 신호를 규명하는 데 집중하였다.

실험 결과

연구 질문

  • RQ1어떤 인지적 및 맥락적 요인이 개인이 피싱 이메일과 정상 이메일에 응답하는 데 영향을 미치는가?
  • RQ2사용자가 시뮬레이션된 환경에서 실시간 평가를 내리는 동안 이메일의 합법성을 어떻게 평가하는가?
  • RQ3긴급성, 발신자 신원, 메시지 내용이 사용자 반응을 형성하는 데 어떤 역할을 하는가?
  • RQ4현재의 보안 인식 프로그램은 피싱에 취약해지는 근본 원인을 어떻게 제대로 다루지 못하는가?
  • RQ5어떤 인간의 이메일 결정보 과정 내의 체계적 결함이 사회공학 공격에 취약하게 만들며 사용자를 위험에 빠지게 하는가?

주요 결과

  • 긴급성, 발신자 친밀도, 메시지 구조 등 11가지의 명확히 구분된 요인이 피싱 이메일과 정상 이메일에 응답하는 데 영향을 미친다.
  • 참가자들은 이메일 헤더나 도메인 검증과 같은 기술적 지표보다 톤과 포맷과 같은 히ュ리스틱 신호에 자주 의존하였다.
  • 훈련을 받고도 사용자들은 표시 이름이 정상적으로 보일 경우 위장된 이메일 주소를 인식하지 못하는 경우가 많았다.
  • 긴급성과 공포를 자극하는 메시지 내용은 이메일의 진위 여부에 관계없이 반응 가능성을 크게 높였다.
  • 사용자들은 일관되지 않은 평가 기준을 보였으며, 발신자 합법성 여부에 따라 유사한 메시지에 대해 다른 기준을 적용하였다.
  • 본 연구는 현재의 보안 훈련이 피싱에 취약하게 만들며 사용자에게 영향을 미치는 인지적 단순화 전략을 충분히 다루지 못하고 있음을 드러냈다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.