推荐 9.5
Conf: 50%
本文针对恶意URL重定向网络难以实时发现的问题,提出了一种主动式的发现与测量方法。恶意URL常通过多层重定向隐藏自身以逃避检测,传统方法多为被动响应,难以实时捕捉重定向流量。作者提出一个三步算法:首先收集种子域名的重定向路径;其次将共享重定向路径中公共节点的域名进行聚类;最后通过IP同驻关系搜索其他关联域名。实验基于对2,300个流行假新闻网站的审计,从中选取276个发生重定向的假新闻域名作为种子,成功发现了三个大规模重定向活动。进一步验证表明,91%的入口域名并非新注册,而是近期过期后被重新注册并停放于专用主机的域名。为缓解该威胁,作者部署了系统自动收集新重新注册的域名并发布新的重定向网络。在五个月的运营中,其威胁情报报告获得了超过50,000次Google搜索展示,并被商业安全厂商工具推荐。此外,研究结果已报告给Google和AWS,两家公司均迅速采取行动移除恶意组件。该工作为持续发现来自重新注册域名的规避性重定向流量提供了一条可行途径。
💡 推荐理由: 恶意重定向网络是钓鱼与恶意软件分发的基础设施,传统被动检测滞后。本文提出可实时发现重定向网络的主动方法,帮助蓝队提前识别由重新注册域名驱动的攻击面。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)