#cybercrime

共收录 7 条相关安全情报。

← 返回所有主题
👥 作者: Jochem van de Laarschot, Rolf van Wegberg

该论文针对在线匿名市场中网络犯罪卖家的安全实践进行了实证研究,旨在回答一个核心问题:在高风险犯罪环境下,网络犯罪分子是否会因商业利益驱动而采取不安全的安全实践?以往研究虽提出这一假设,但缺乏基于真实数据的定量验证。作者利用2015-2017年间Hansa Market(一个已关闭的匿名市场)的真实交易及用户数据,对1733名卖家进行了系统分析。方法上,作者采用潜在剖面分析(Latent Profile Analysis, LPA)根据卖家的经验、在其他市场的活跃度、以及销售实体物品与数字物品的数量等维度,将卖家务分为不同“卖家类型”;随后考察各类卖家在安全实践上的差异,具体指标包括:密码强度与密码唯一性、是否启用双因素认证(2FA)、PGP密钥的采用率与密钥强度、PGP密钥重用情况,以及资金兑现(cash-out)的可追溯性。主要发现是:不安全的安全实践在所有卖家类型中普遍存在,但不同类型之间存在显著差异。尤其值得注意的是,与销售毒品的卖家相比,销售数字物品(如被盗信用卡信息、恶意软件)的卖家反而更频繁地使用不安全实践,这一结果与常理相悖。作者对这种反直觉现象给出了可能解释,例如数字物品卖家可能主观感知到的风险低于实体物品卖家。该研究首次基于大规模真实数据,量化了匿名市场卖家的安全行为异质性,为理解网络犯罪经济中的安全决策提供了实证基础,并对执法调查和网络安全防护中评估威胁行为者能力具有一定参考意义。适合对网络犯罪生态、威胁情报和犯罪学定量研究感兴趣的读者。

💡 推荐理由: 该研究首次用真实市场数据揭示了不同匿名市场卖家在安全实践上的显著差异,特别是数字商品卖家反而更不安全,这对威胁情报中评估攻击者能力、预测其行为模式具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Janine Schneider, Jan Kallenborn, Tim Hoffmann, Maximilian Eichhorn, Thorsten Holz, Bhupendra Acharya

本文针对电子游戏生态系统中针对玩家的网络犯罪现象进行了实证研究。尽管游戏产业规模庞大且用户基数众多,已成为复杂的社会与经济生态系统,但针对游戏玩家的网络犯罪此前缺乏系统性的学术关注。研究者结合定性分析与观察性分析,旨在刻画游戏相关攻击的特征、识别常见攻击向量与犯罪动机,并考察玩家的应对行为。研究数据来源包括:一项涵盖57名国际参与者的在线调查、对两名已确认受害者的半结构化访谈,以及对多个在线游戏平台上公开报告的2574条网络犯罪帖文的内容分析。主要发现如下:虚拟物品被盗是最普遍的犯罪动机;游戏特有的功能与服务(如物品交易、战队投票、锦标赛等)会促使玩家参与高风险互动;攻击者会针对客户支持流程中的薄弱环节进行利用;某些安全机制仅提供了虚假的安全感。该研究为理解游戏领域网络犯罪的社会技术维度提供了经验基础,并揭示了现有防御措施的不足。适合安全研究员、游戏平台运营方及关注用户安全的从业者阅读。

💡 推荐理由: 游戏生态特有的经济与社交机制催生了独特的犯罪模式,传统安全方案可能失效。该研究为蓝队理解攻击动机、向量及用户行为弱点提供了实证依据,有助于设计针对性的检测与防护策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abdoul Nasser Hassane Amadou, Arnaud Legout, Imane Fouad, Konstantin Avrachenkov, Anas Motii

本研究针对现有比特币非法地址数据集的构建方法缺乏可复现性和证据不充分的问题,提出了一种可复现的流水线,用于从地下网络犯罪论坛 HackForums 的十五年历史帖文中提取并验证与非法交易相关的比特币地址。该流水线结合了大型语言模型(LLM)辅助筛选、专家人工审查和链上验证三个环节。首先,利用 LLM 对论坛讨论进行初步筛选,识别可能涉及非法交易的地址;其次,由专家对候选地址进行仔细审查,确认其与特定网络犯罪活动(如勒索、洗钱、非法市场等)的关联;最后,通过区块链数据验证地址的交易行为,确保其确实参与了非法交易。研究团队从 2010 至 2024 年的论坛数据中手动验证了 2,438 个非法比特币地址,并按照十二个网络犯罪类别进行了标注。该数据集与完整的提取流水线一并公开发布,支持其他研究人员对加密货币相关的网络犯罪进行可重复的研究。此工作的核心贡献在于提供了带有上下文证据和链上验证的标签数据集,弥补了现有标签构建过程不透明、证据不足的缺陷。

💡 推荐理由: 该研究提供了首个可复现的、基于论坛证据的非法比特币地址数据集,为追踪加密货币犯罪、评估链上行为提供了可靠标签,有助于安全团队提升对地下经济活动的监测能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Daniel Kopp, Eric Strehle, Oliver Hohlfeld

本篇论文从域名和网络流量的角度分析了CyberBunker 2.0——一个知名的防弹托管服务商(Bulletproof Hoster)。防弹托管商通常为恶意活动提供基础设施,且对执法和移除请求不予配合。研究通过收集和分析与CyberBunker 2.0相关的域名注册信息、IP地址资源、DNS记录以及网络流量模式,揭示了其运营特征、客户群体分布以及所托管的恶意内容类型。主要贡献包括:系统化地刻画了防弹托管服务商的基础设施架构;发现其域名使用策略(如快速轮换、隐私保护注册)与常规托管商的差异;通过流量分析识别出其客户中占比最高的为钓鱼诈骗、恶意软件分发和C2服务器。该研究有助于安全社区更好地理解并追踪此类隐匿性强的托管服务,为后续的封锁与反制措施提供数据支撑。由于仅基于论文标题和作者推断,本文摘来自 abstract_only 模式。

💡 推荐理由: 防弹托管商是网络犯罪生态的关键支柱,本研究首次从数据驱动视角系统剖析其运营模式,对蓝队提升恶意基础设施追踪能力有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yonghwi Kwon 0001, Weihang Wang 0001, Jinho Jung 0001, Kyu Hyung Lee, Roberto Perdisci

该论文提出了一种名为 C2SR(Cybercrime Scene Reconstruction,网络犯罪现场重建)的框架,用于事后取证分析。传统取证方法通常依赖静态证据(如日志、文件快照),难以全面重构攻击者的行动路径和系统性影响。C2SR 通过追踪系统状态变化(包括文件系统、注册表、内存等)来动态重建攻击场景。核心方法包括:① 基于系统调用的因果跟踪,记录进程与资源之间的依赖关系;② 构建状态依赖图(State Dependency Graph),表示不同时刻系统状态的演变;③ 利用图分析方法自动识别关键攻击步骤和受影响对象。实验在真实恶意软件样本和模拟攻击场景上进行,结果表明 C2SR 能够有效重构攻击流程,定位恶意行为入口点,并减少人工分析工作量。该工作对数字取证、恶意软件分析和事件响应具有参考价值。

💡 推荐理由: 提供了一种系统化的方法自动重构攻击场景,可帮助蓝队从大量低级系统日志中提取高层次的攻击叙事,提升取证分析效率。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Roy Ricaldi, Victor Asanache, Luca Allodi

本文提出 TeleHunt,一个用于系统性评估 Telegram 上网络犯罪社区发现策略有效性的框架与工具。研究背景是 Telegram 已成为网络犯罪活动的重要平台,但如何高效、可靠地定位这些隐蔽社区仍缺乏系统研究。TeleHunt 采用引用驱动的雪球采样策略,结合消息级分类、上下文过滤和市场细分标签,能够从开源或暗网种子出发,自动扩展探索。作者通过实验系统比较了种子来源、指针类型(如邀请链接、用户名提及)和探索策略对发现结果在效率、可达性和重新发现三个维度的影响。主要贡献包括:(i) 一个模块化的网络犯罪内容发现流水线;(ii) 首次对 Telegram 发现策略的系统比较,并实证刻画了不同市场细分(如数据泄露、毒品交易)的可达性;(iii) 一个包含 172M+ 消息、覆盖 6,022 个 Telegram 社区的大规模标注数据集。该研究为威胁情报分析人员提供了方法论指导和可用工具,有助于提升对 Telegram 生态中网络犯罪活动的监测与溯源能力。

💡 推荐理由: 帮助蓝队和威胁情报人员系统性地发现 Telegram 上的网络犯罪社区,提升对隐蔽威胁的监测能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Melissa Pappy, Linh Nguyen, Suman Kumar, Byungkwan Jung, Bernard Chen

网络犯罪在规模和复杂性上呈指数级增长,传统分类方案难以捕捉现代威胁的复杂性和多样性。为此,本文提出 STRIKE(Structured Taxonomy for Risk, Impact, Knowledge, and Emerging Threats),一种统一的多维网络犯罪分类框架。STRIKE 覆盖传统与新兴领域,包括勒索软件、钓鱼、网络入侵、儿童性虐待材料(CSAM)、加密货币劫持、深度伪造和供应链攻击。它利用攻击向量、对抗战术、社会影响、检测技术和缓解策略等标准对威胁进行组织。此外,论文还回顾了最新的检测方法进展,并提出了一个响应工作流,以协助从业者在活跃威胁条件下进行应对。该工作为研究人员、安全专业人员和政策制定者提供了威胁分析、比较评估和自适应网络防御的实用基础。

💡 推荐理由: 提供了一个统一、多维的分类框架,便于安全从业者系统化地理解和比较各类网络犯罪,从而提升威胁分析和防御策略制定的效率。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)