该论文提出了一种名为 Chameleon 的自适应蜜罐架构,旨在解决传统蜜罐的两个核心缺陷:一是行为轮廓固定不变,熟练攻击者仅需少量诊断命令即可识别出蜜罐环境,从而限制其情报收集价值;二是高成本商业欺骗产品(年费约 10 万至 15 万美元)的响应引擎缺乏基于实时模型的反馈耦合。Chameleon 作为开源分布式平台,集成了三个核心组件:一个双向长短期记忆(BiLSTM)分类器,在七个威胁类别上达到 99.61% 的准确率,CPU 延迟约 2 毫秒;一个本地部署的 Qwen3.5-0.8B 语言模型,上下文生成准确率为 90%,平均延迟 4.5 毫秒;以及两个领域特定的元启发式引擎。威胁校准粒子群优化(TC-PSO)根据分类器的异常输出动态调整群体惯性和目标放大系数,实现对连接保持延迟的实时调节;语义欺骗快速探索随机树(S-RRT)通过由语言模型严重性评估衍生的指数缩放信息素更新来驱动欺骗模式进化,同时深度衰减乘数确保有限的内存占用。在五个基准运行(种子 42 至 46)中,TC-PSO 相比标准 PSO 在平均适应度上提升 48.1%(从 2.60 到 3.85),收敛增益 32.7%;S-RRT 相比标准 RRT 在最佳运行适应度上提升 258.9%(从 450.2 到 1615.8),在关键严重性级别下增益达 329.2%,内存占用减少 24.9%(p < 0.01)。运行成本约为每月 17 美元,比商业替代方案降低约 490 倍。该研究适合蜜罐设计者、欺骗防御研究人员以及需要低成本高交互蜜罐的蓝队工程师阅读。
💡 推荐理由: 该研究将机器学习与元启发式优化引入蜜罐响应引擎,使蜜罐能实时适应攻击者行为,显著降低被识别的风险,同时极大节省成本,为中小型组织提供可负担的高交互欺骗防御方案。
🎯 建议动作: 研究跟进