#bot-attack

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Hoang Dai Nguyen, Karthika Subramani, Bhupendra Acharya, Roberto Perdisci, Phani Vadrevu

本论文设计并实现了 C-Frame,这是首个用于实时收集真实环境中 CAPTCHA 攻击数据的测量系统。作者首先研究了 CAPTCHA 协议和人工打码农场(human-driven farms)的近期演变,从中发现了一个独特的观察点,能够以全球规模开展 CAPTCHA 攻击测量研究。C-Frame 被设计为与 CAPTCHA 类型无关,并在伦理上进行了充分考虑。系统部署了 92 天,捕获了来自 1417 个网站的 425,257 次 CAPTCHA 攻击。为了对这些攻击进行分类,作者采用了一种由 3 名分析师参与的精心设计的定性分析方法,最终归纳出 34 种不同的 CAPTCHA 攻击类别,并附有多个真实世界的攻击案例。测量结果显示,Twitter 收到的 CAPTCHA 攻击数量最多(约 255,480 次请求),其中大部分试图创建机器人账号。研究还捕捉到了多种攻击类型,包括:票务黄牛(例如巴西泰勒·斯威夫特演唱会活动)、虚假诉讼索赔、滥用预约申请(例如中国境内的西班牙签证网站),以及通过 CAPTCHA 辅助下载政府网站数据(例如美国 20 个州的网站)的尝试。攻击来源分布在 5 大洲的 58 个国家。论文详细分析了攻击数据,提供了深入的测量分析见解,并提出了未来可能的补救措施。该研究为理解 CAPTCHA 攻击的生态、规模和方法提供了前所未有的真实数据基础,对 CAPTCHA 服务提供商、网站运营者和安全研究人员具有重要参考价值。

💡 推荐理由: 首个大规模真实世界 CAPTCHA 攻击测量系统,揭示了 CAPTCHA 攻击的规模、多样性和攻击者基础设施,为防御方理解攻击模式、优化验证码设计提供了量化依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)