#longitudinal-study

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Armin Sarabi, Ziyuan Huang 0004, Chenlan Wang 0001, Tai Karir, Mingyan Liu

本文系统性地回顾了2010年至2020年间勒索软件的演变过程,通过收集大量恶意软件样本,构建了一个细粒度的数据集,包含勒索软件家族、变种、传播方式、支付要求等多维信息。基于该数据集,作者进行纵向分析,揭示了勒索软件在技术复杂度、目标选择、攻击策略等方面的趋势变化,如从广泛传播到定向攻击、从简单加密到双重勒索等。研究还评估了不同攻击时段防御措施的有效性。该工作为理解勒索软件生态系统提供了宝贵的实证基础。

💡 推荐理由: 勒索软件是当前最严重的网络威胁之一,该研究提供了十年间攻击技术演变的全局视角,有助于安全团队制定长期防御策略。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zeya Umayya, Manan Aggarwal, Manan Chugh, Mann Nariya, Yogesh Kaushik, Sambuddho Chakravarty

该论文是首次针对Android恶意软件生态系统中隐蔽通信信道(Covert Channels, CC)使用情况的纵向研究。研究背景是:代理、VPN和Tor等工具虽然帮助隐私社区和受限地区用户对抗审查,但同样可能被恶意软件和僵尸网络滥用,以隐藏与外部命令与控制服务器的通信。尽管基于恶意软件的攻击日益增多,此前尚无纵向研究分析恶意应用如何利用CC规避检测。为填补这一空白,作者开发了一个多阶段分析管道,结合静态和动态分析,检查系统和网络层面的特征。该管道应用于一个包含350万个Android恶意软件样本的语料库,时间跨度从2009年至2025年7月。精心设计的静态验证规则发现了28.8万使用CC的APK,涉及511个恶意软件家族,CC使用率从2012年的0.30%指数增长至2025年的50%。在动态分析中,识别出19,308个唯一的IP地址,分布在85个国家,其中59个IP地址(17个国家)被明确验证存在CC。此外,进行了跨越16年的纵向数据集研究,发现CC使用方式不断演变:例如,一些恶意软件采用多种CC;另一些则定期在不同CC之间切换(一个家族在2019年至2025年间切换CC达40次)。研究揭示了CC在Android恶意软件中的广泛和增长趋势,为检测和防御提供了重要依据。

💡 推荐理由: 首次揭示Android恶意软件中隐蔽信道的使用增长趋势(从0.30%到50%)和演变特征,为蓝队检测基于CC的C2通信提供关键视角和数据支撑。

🎯 建议动作: 跟进研究,评估将静态分析规则和动态检测方法集成到内部威胁情报平台的可能性

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Fathima Mashood, Mohamed Nabeel

该论文对2026年1月至5月间在VirusTotal(VT)上观察到的约152万个恶意域名进行了纵向研究。研究选取了至少被5个独立VT扫描引擎检测到、且首次出现在研究窗口内的域名。数据集被分为被攻陷域名和攻击者创建域名,后者约占89.3%。结合WHOIS注册记录、被动DNS(PDNS)数据与VT数据集,研究者从八个维度刻画了攻击者行为:时间分布、被攻陷与攻击者创建分类、首次检测时的域名年龄、注册商和顶级域名(TLD)偏好、DNS查询量(作为损害代理)、托管基础设施集中度(IP和ASN级别)、批量注册模式以及品牌仿冒。关键发现包括:大多数攻击者创建的域名寿命短,在创建后数周内被使用;少数注册商和TLD承载了大部分滥用;Cloudflare基础设施被广泛用于域名前端;涉及单个注册商一天内注册数千个域名的批量注册事件普遍存在;多个全球品牌(尤其是WhatsApp和Google)被大量仿冒。研究者将标注后的数据集公开在GitHub上以供进一步研究。

💡 推荐理由: 提供了大规模恶意域名的纵向分析,揭示了攻击者基础设施偏好和注册模式,有助于蓝队优化域名监控和威胁检测策略。

🎯 建议动作: 纳入内部威胁情报参考,利用其发现的模式改进域名检测规则。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)