[논문 리뷰] Honey Sheets: What Happens to Leaked Google Spreadsheets?
이 논문은 가짜 Google 스프레드시트에 내장된 추적 링크를 사용하여 유출된 클라우드 문서에서 사이버범죄자의 행동을 모니터링하는 Honey Sheets 시스템을 제시한다. 텍스트 게시 사이트에 이러한 허니 스프레드시트의 링크를 유출함으로써, 저자들은 72일 동안 총 165회의 액세스, 28회의 수정(가짜 데이터 삭제 및 훼손 포함), 그리고 35개국에서 온 174회의 변형된 링크 클릭을 관찰했으며, 이는 데이터 조작 및 훼손과 같은 공격자 전략을 드러냈다.
Cloud-based documents are inherently valuable, due to the volume and nature of sensitive personal and business content stored in them. Despite the importance of such documents to Internet users, there are still large gaps in the understanding of what cybercriminals do when they illicitly get access to them by for example compromising the account credentials they are associated with. In this paper, we present a system able to monitor user activity on Google spreadsheets. We populated 5 Google spreadsheets with fake bank account details and fake funds transfer links. Each spreadsheet was configured to report details of accesses and clicks on links back to us. To study how people interact with these spreadsheets in case they are leaked, we posted unique links pointing to the spreadsheets on a popular paste site. We then monitored activity in the accounts for 72 days, and observed 165 accesses in total. We were able to observe interesting modifications to these spreadsheets performed by illicit accesses. For instance, we observed deletion of some fake bank account information, in addition to insults and warnings that some visitors entered in some of the spreadsheets. Our preliminary results show that our system can be used to shed light on cybercriminal behavior with regards to leaked online documents.
연구 동기 및 목표
- 유출된 클라우드 기반 문서, 특히 Google 스프레드시트에서 사이버범죄자가 어떻게 상호작용하는지 이해하는 것.
- 손상된 온라인 문서에서 불법 액세스 및 행동을 실시간으로 모니터링할 수 있는 시스템을 개발하는 것.
- 유출된 자격 증명을 통해 민감한 문서에 접근한 공격자의 행동을 연구하는 것.
- 공격자가 타깃으로 삼는 콘텐츠의 패턴과 문서를 수정하는 방식을 파악하는 것.
- 연구자들이 클라우드 문서 유출 사례에서 사이버범죄자의 행동 양식을 스케일러블하게 연구할 수 있는 방법을 제공하는 것.
제안 방법
- 가짜 재무 데이터와 추적 도메인으로의 변형된 링크를 사전에 채운 5개의 허니 Google 스프레드시트를 배포.
- Google Apps Script를 사용하여 사용자 상호작용(파일 열기, 콘텐츠 수정, IP 주소 및 HTTP 헤더 포함 링크 클릭)을 로그 기록.
- 공유 링크를 통해 공개 편집 가능하도록 설정하여 실제 유출 사례를 시뮬레이션.
- 인기 있는 텍스트 게시 사이트에 스프레드시트의 고유한 링크를 유출하여 실제 자격 증명 유출 시나리오를 모방.
- 72일 동안 활동을 모니터링하여 모든 액세스 이벤트와 내장된 링크 상호작용을 캡처.
- 액세스 패턴, 수정 사항, 클릭 행동의 로그를 수집하고 분석하여 공격자 행동을 유추.
실험 결과
연구 질문
- RQ1공격자는 스크래치된 클라우드 기반 문서에서 어떤 행동을 취하며, 이러한 행동을 바탕으로 공격자의 유형을 식별할 수 있는가?
- RQ2문서 내에서 공격자가 더 매력적으로 느끼거나 더 자주 상호작용하는 콘텐츠는 무엇인가?
- RQ3불법 액세스 후 공격자는 문서를 어떻게 수정하거나 손상시키는가?
- RQ4유출된 클라우드 문서를 상호작용하는 공격자의 지리적 분포는 어떻게 되는가?
- RQ5내장된 추적 링크가 실제 유출 시나리오에서 공격자 행동을 포착하는 데 얼마나 효과적인가?
주요 결과
- 72일 동안 총 165건의 고유한 액세스가 기록되었으며, 허니 스프레드시트에서 28건의 수정 이벤트가 관찰되었다.
- 공격자들은 가짜 은행 계좌 정보를 삭제하고, 욕설을 입력하며 스프레드시트를 훼손하여 사용 불가능하게 만들었다.
- 내장된 변형된 링크에 대해 총 174회의 클릭이 기록되었으며, 이는 35개국에서 온 것으로 확인되었다.
- 일부 공격자는 스프레드시트의 열을 확장하여 데이터를 더 쉽게 볼 수 있거나 추출할 수 있도록 시도한 것으로 보인다.
- 한 공격자는 추적 링크를 C++ 코드 스니펫으로 교체하여 코드 삽입 또는 훼손 행동을 시도한 것으로 나타났다.
- 시스템은 실시간 상호작용을 성공적으로 캡처하여, 손상된 클라우드 문서에서 사이버범죄자 행동을 연구하는 데의 실현 가능성을 입증했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.