随着高级持续性威胁(APT)的日益普及,APT 恶意软件组织分类问题近年来受到更多关注。然而,以往的方法大多采用简单的分类器进行组织分类,忽略了两个关键问题:一是已披露的恶意软件样本数量稀疏导致分类偏差,二是大多数组织在恶意软件功能分布上存在差异,简单分类器难以适应这种分布不平衡。针对这些挑战,本文提出了一种基于元学习架构的预测引导原型网络(PGPNet),能够利用有限的监督样本快速适应新的分类任务。该网络的核心创新在于:将恶意软件功能分类作为辅助任务,通过多任务学习增强特征表示能力;同时,通过将辅助任务的预测结果介入组分类器的决策过程,消除由于功能分布差异引起的分类偏差。具体而言,PGPNet 在元学习框架下学习一个原型空间,并在该空间中执行样本与类原型的距离度量,从而完成组织分类。辅助任务提供了丰富的上下文信息,使得特征学习更具判别性。在 APT 恶意软件数据集上的实验结果表明,PGPNet 成功利用了辅助任务的上下文信息和预测结果,达到了当前最优的性能。该研究为在数据稀缺且分布多样的场景下进行恶意软件组织识别提供了新的思路,对威胁情报分析和 APT 追踪具有潜在的应用价值。
💡 推荐理由: APT 恶意软件组织分类在样本稀缺时极具挑战,该研究提出的元学习+辅助任务方法能显著提升少样本分类性能,有助于安全团队在攻击早期快速归因恶意软件归属,增强威胁情报的自动化分析能力。
🎯 建议动作: 研究跟进