#bert

共收录 6 条相关安全情报。

← 返回所有主题
👥 作者: Lilliane Linnet Musoke, Atta Badii, Ahmed Ashlam

该研究针对 Web 应用安全中检测复杂 SQL 注入(SQLi)攻击这一关键难题,提出了一种基于 BERT 与图神经网络(GNN)的混合检测模型,并针对 Web 应用防火墙(WAF)场景进行优化。方法上,先将 SQL 查询进行分词处理,通过 BERT 编码为上下文相关的向量表示,再将每个查询构造为图结构,用这些上下文嵌入初始化图中节点的特征,随后使用 GNN 对图进行分类,以判断查询是否为恶意 SQLi。模型超参数由 Optuna 自动调优,优化目标涵盖准确率、精确率、召回率和 F1 分数。实验结果显示,该模型在攻击类上达到 99.67% 的准确率、99.71% 的精确率、99.39% 的召回率和 99.55% 的 F1 分数。进一步通过对图输入进行扰动操作进行敏感性分析,得到平均敏感度分数为 0.0037,表明模型在扰动下预测结果稳定,说明其具有较好的鲁棒性。研究结果表明,将 BERT 的上下文语义理解能力与 GNN 的结构建模能力结合,能够有效提升对复杂 SQLi 攻击变体的检测效果,同时有助于降低误报率和漏报率。为便于验证,作者公开了数据集、测试集和模型实现。该工作对于 WAF 安全检测、Web 攻击识别以及基于深度学习的入侵检测系统研究具有参考价值。适合 Web 安全工程师、WAF 开发人员、以及从事基于机器学习的安全检测研究人员阅读。

💡 推荐理由: SQL 注入仍是 Web 应用最危险的漏洞之一,现有 WAF 规则难以应对复杂混淆变体;该研究展示的 BERT-GNN 混合方法提升了检测准确性与鲁棒性,为蓝队增强了针对应用层攻击的检测能力。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fajar Wijitrisnanto, Alsharif Abuadbba, Yansong Gao, Nan Wu

该论文提出一个名为 DisCTI 的自动化网络威胁情报(CTI)分发系统,旨在解决当前 CTI 分发中缺乏行业感知(sector-aware)和及时性的问题。研究背景是:尽管 MISP 等平台提供了行业标签功能(如能源、金融、政府),但实际中 98% 的 CTI 事件未被分类,导致安全分析师难以从海量异构威胁信息中快速筛选出与自身行业相关的威胁,尤其使关键信息基础设施部门面临更高风险。作者将问题形式化为多标签分类任务:给定一个 CTI 事件,预测其可能影响的目标行业。他们利用对 CTI 结构和行业特定威胁模式的深入领域知识,从一个威胁情报平台(TIP)构建了一个包含 872 条标注了行业标签的 CTI 事件的数据集,并采用基于 Transformer 的 BERT 模型来自动学习事件文本与行业标签之间的映射。为了增强跨平台互操作性,模型输入使用 STIX 结构化威胁信息表达格式。实验结果显示,该模型在自定义数据集上取得了宏平均 F1 分数 0.89,Hamming 损失仅为 0.055,意味着 94.5% 的单个行业标签分配是正确的。研究证明了利用领域知识设计机器学习模型可以显著提升 CTI 分发的自动化和行业针对性,弥补了传统威胁情报流水线中的关键缺口,有助于组织更快地采取与自身行业相关的防御行动。适合威胁情报平台开发者、安全运营中心(SOC)分析师、以及研究 NLP 在网络安全中应用的人员阅读。

💡 推荐理由: 该研究直接解决 CTI 分发中行业标签缺失的痛点,可显著降低分析师筛选海量威胁信息的时间,提升关键基础设施的响应速度,具有实际运营价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ming Xu 0006, Jitao Yu, Xinyi Zhang, Chuanwang Wang, Shenghao Zhang, Haoqi Wu, Weili Han

本论文针对现实世界中密码猜测攻击的改进问题,提出了一种基于双向Transformer(如BERT)的密码猜测方法。传统密码猜测手段依赖人工规则、马尔可夫链、RNN或GAN等,往往存在上下文建模能力不足或生成样本质量受限的问题。论文将密码视为一种特殊语言序列,采用双向Transformer编码器来同时利用字符左右两侧的上下文信息,通过类似掩码语言模型的预训练方式学习密码字符的分布规律,并在生成阶段依据模型输出的概率分布构造高命中率的候选密码集合。作者在多个真实泄露数据集上进行了系统评估,与现有主流猜测方法(如规则驱动方法、RNN、GAN等)对比,实验结果表明该方法在给定猜测次数下的命中率显著提升,尤其在长密码和包含混合字符(数字、符号、大小写)的密码上优势明显,体现出双向上下文建模对密码分布拟合的有效性。论文还分析了不同模型参数和训练策略的影响,为后续研究提供了可复现的基线。该工作的主要贡献包括:首次将双向Transformer架构系统性应用于密码猜测,提出了完整的训练与生成流程,并通过实验验证其优越性。对于安全防御者而言,这项研究揭示了当前最前沿的口令猜测手段,有助于评估口令策略的安全边界,也为构建更智能的口令强度评估工具提供了新思路。适合渗透测试人员、口令安全研究人员、蓝队安全工程师阅读,以了解最新攻击趋势并调整防御措施。

💡 推荐理由: 展示真实密码猜测攻击的最新进展,帮助防御方理解Transformer在攻防两端的应用,对改进口令强度评估和密码迁移策略有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Stergios Lantzos, Ilias Syrigos, Apostolos Apostolaras, Thanasis Korakis

该论文提出了一种基于BERT日志分析的连续行为认证框架,用于在移动端和零信任系统中实现用户-设备上下文的持续验证。传统认证仅在登录时确认身份,后续会话缺乏持续检查。作者利用Android系统日志(logcat)作为非侵入式信号,设计了一套完整流程:首先将日志流解析为事件模板和动态变量;然后预训练一个领域自适应的BERT编码器学习Android日志语法;接着微调三个专家模型分别处理网络/设备身份、电池状态变化时序和Wi-Fi拓扑结构。通过对数空间融合三个专家的置信度得分,并采用5近邻距离分类器生成正常性评分,最终传递给策略决策点(PDP)进行风险感知的访问控制。实验使用正常轨迹、注入的异常以及良性Wi-Fi扰动数据,结果显示该多专家BERT日志分析能够有效检测语义、电池时序和拓扑偏差,同时保持低于1%的假阳性率(FPR)。结论表明Android系统日志是一种实用的无传感器信号,可用于持续认证和用户-设备上下文保障。

💡 推荐理由: 为零信任架构提供了一种无需额外传感器的持续行为认证方法,通过系统日志实现低误报的用户身份验证,有助于防范会话劫持和内部威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sayak Saha Roy, Elham Pourabbas Vafa, Kobra Khanmohamaddi, Shirin Nilizadeh

本文介绍了首次大规模分析 Telegram 上 339 个网络犯罪活动频道(CACs)的研究。这些频道拥有超过 2380 万订阅者,传播包括泄露凭证、盗版软件和媒体、社交媒体操纵工具以及恶意软件、漏洞利用工具包、社会工程诈骗等黑帽黑客资源。为评估这些频道,作者开发了 DarkGram——一个基于 BERT 的框架,能够自动识别 CACs 中的恶意帖子,准确率达 96%。利用 DarkGram,他们对 2024 年 2 月至 5 月期间这些频道分享的 53,605 条帖子进行了定量分析,揭示了内容的几个关键特征:虽然大部分内容免费分发,但频道管理员常采用促销和赠品策略来吸引用户并推动高级网络犯罪内容的销售;有趣的是,这些频道有时对其订阅者构成重大风险,28.1% 的分享链接包含钓鱼攻击,38% 的可执行文件捆绑了恶意软件。分析订阅者如何消费和积极回应这些共享内容,描绘了网络犯罪内容大规模持续传播的危险图景。研究还发现,CACs 可通过快速迁移到新频道并最小化订阅者损失来逃避审查或平台封禁,突显了该生态系统的韧性。为应对此问题,作者利用 DarkGram 检测新兴频道,并向 Telegram 和受影响组织报告恶意内容,三个月内促使 196 个频道被关闭。研究结果强调了迫切需要协调努力应对这些频道日益增长的威胁。为助力此工作,作者开源了数据集和 DarkGram 框架。本文适合安全运营团队、威胁情报分析师、平台安全工程师以及研究网络犯罪生态的学者阅读。

💡 推荐理由: 首次大规模量化 Telegram 犯罪频道的规模及内容特征,揭示其对订阅者自身也构成严重威胁(28% 链接含钓鱼,38% 可执行文件带毒),为蓝队监控和平台治理提供了实证基础。

🎯 建议动作: 研究跟进:建议部署 DarkGram 框架或同类 NLP 模型,监控内部 Telegram 频道或面向客户的服务中的恶意内容。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Barsat Khadka, Prasant Koirala, Kshitiz Neupane, Nick Rahimi

社交工程攻击通过利用人类信任而非软件漏洞来实施,传统的基于规则的邮件过滤器难以有效检测这类攻击。本文提出了一种名为“Filter-then-Verify”的两阶段检测框架,将归纳式图神经网络(GNN)与协同注意力机制的ModernBERT模型相结合。第一阶段,GNN对邮件网络中的结构异常进行检测,识别出发送者和接收者之间的异常模式,例如与正常通信模式偏离较大的边缘或节点。该阶段基于社交网络图谱的拓扑特征,能够快速筛选出疑似社交工程行为的候选邮件,召回率达到86%。第二阶段,ModernBERT模型对第一阶段筛选出的邮件内容进行语义验证,通过分析消息的上下文和意图来降低误报率。ModernBERT采用了改进的Transformer架构,并引入协同注意力机制以更好地捕捉邮件文本中的欺骗性语言特征。经过BERT精炼后,整体检测精度提升至92%以上。实验使用了Enron电子邮件数据集,并加入了模拟真实社交工程攻击场景的合成数据,结果表明该框架不仅能有效检测外部钓鱼攻击,还能发现内部人员威胁(如冒充内部同事的恶意行为)。该研究的核心贡献在于:1)首次结合图结构异常检测与深度内容分析来应对多阶段社交工程攻击;2)提出一种可扩展的流水线架构,适用于大规模企业邮件网络;3)验证了结构分析和内容分析在社交工程检测中的协同增效作用。本文适合安全研究人员、邮件安全工程师以及关注社交工程防御的从业者阅读。

💡 推荐理由: 社交工程攻击难以用传统工具检测,本文提出的两阶段框架融合了图结构和语义分析,显著提升了检测能力,为企业邮件安全提供了新的可扩展思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)