Skip to main content
QUICK REVIEW

[论文解读] Preliminary Results from a U.S. Demographic Analysis of SMiSh Susceptibility

Cori Faklaris, Heather Richter Lipford|arXiv (Cornell University)|Sep 12, 2023
Spam and Phishing DetectionComputer Science被引用 3
一句话总结

本研究通过调查1,007名美国成年移动用户,调查了美国不同人口统计群体对SMiShing(短信钓鱼)的易感性。研究发现,年轻成年人和大学生最为脆弱,且出人意料的是,安全意识越高,识别SMiShing攻击的准确性反而越低,凸显了受过训练个体在威胁感知方面存在的关键差距。

ABSTRACT

As adoption of mobile phones has skyrocketed, so have scams involving them. The text method is called SMiShing, (aka SMShing, or smishing) in which a fraudster sends a phishing link via Short Message Service (SMS) text to a phone. However, no data exists on who is most vulnerable to SMiShing. Prior work in phishing (its e-mail cousin) indicates that this is likely to vary by demographic and contextual factors. In our study, we collect this data from N=1007 U.S. adult mobile phone users. Younger people and college students emerge in this sample as the most vulnerable. Participants struggled to correctly identify legitimate messages and were easily misled when they knew they had an account with the faked message entity. Counterintuitively, participants with higher levels of security training and awareness were less correct in rating possible SMiSH. We recommend next steps for researchers, regulators and telecom providers.

研究动机与目标

  • 确定影响美国人群中SMiShing(短信钓鱼)易感性的个人特征因素。
  • 研究安全意识和培训如何影响用户识别SMiShing信息的能力。
  • 评估用户对信息发送方的合法性和熟悉度在影响判断中的作用。
  • 基于实证用户行为,为政策制定者、电信运营商和研究人员提供有效的缓解策略建议。

提出的方法

  • 对1,007名具有全国代表性的美国成年移动电话用户进行了基于网络的调查。
  • 参与者评估了12条模拟的SMiShing信息,涵盖发送方合法性、紧迫性及内容的差异。
  • 收集了年龄、教育水平和就业状况等人口统计变量,以分析易感性模式。
  • 通过自我报告的培训和经验衡量安全意识,参与者在5点量表上对信息的合法性进行评分。
  • 使用逻辑回归和方差分析对不同人口统计和意识子群体的响应准确率进行统计分析。
  • 数据收集包括受控的信息情景和感知发送方可信度等情境因素。

实验结果

研究问题

  • RQ1在美国成年移动用户中,谁对SMiShing最易感?年龄或教育水平如何影响这种易感性?
  • RQ2自我报告的安全意识在多大程度上影响用户正确识别SMiShing信息的能力?
  • RQ3用户对所谓发送方实体的熟悉度是否增加了将欺诈信息误判为合法信息的可能性?
  • RQ4紧迫感或与紧迫相关的语言等情境线索在SMiShing情景中在多大程度上影响用户判断?

主要发现

  • 18至29岁的年轻成年人和大学生对SMiShing的易感性最高,其识别准确率显著低于其他年龄组。
  • 安全培训和意识水平较高的个体在识别SMiShing信息时准确率反而更低,表明可能存在虚假的安全感或知识应用不当。
  • 当参与者认为发送方是已知实体(如银行、大学)时,他们将欺诈信息误判为合法信息的可能性显著提高。
  • 包含紧急语言或账户问题声明的信息即使明显为欺诈,也更可能被用户视为合法。
  • 仅有58%的参与者正确识别出全部12条模拟SMiShing信息为欺诈,表明样本中普遍存在广泛易感性。
  • 研究揭示了感知安全能力与实际检测表现之间存在显著差距,尤其体现在年轻和受教育程度较高的用户中。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。