#social-engineering

共收录 10 条相关安全情报。

← 返回所有主题
👥 作者: Xigao Li, Amir Rahmati, Nick Nikiforakis

本文针对大型媒体平台(如 YouTube)上日益猖獗的评论诈骗(comment scams)进行了系统性的测量与特征化研究。随着 YouTube 等平台用户量激增,攻击者开始利用这些平台的海量受众实施社交工程攻击。尽管平台提供了让内容创作者管理评论的机制,评论诈骗依然泛滥。此类诈骗中,攻击者使用脚本控制的账号自动发布或回复评论,通过承诺免费奖品、投资机会等话术诱导用户联系他们,最终窃取联系者的金融资产。研究旨在揭示这类诈骗的运作模式、规模与特征,分析攻击者如何绕过平台的防护机制,并评估现有对策的有效性。核心方法包括大规模收集评论数据、识别诈骗模式、分析诈骗账号的行为特征、追踪其引导用户跳转的落地页及后续诈骗链路。主要贡献包括:提供了针对媒体平台评论诈骗的首次系统性测量;提出了自动检测评论诈骗的方法;揭示了诈骗团伙的基础设施与获利机制;并讨论了平台防御策略的改进方向。该研究适合平台安全团队、反欺诈工程师及研究社交工程攻击的学者阅读,以深入理解评论诈骗的生态系统并设计更好的防御措施。

💡 推荐理由: 评论诈骗直接影响海量用户财产安全,且利用的是用户对平台和创作者的信任。理解其自动化运作模式和绕过机制,有助于平台和安全团队针对性地部署检测与干预策略,保护用户免受金融损失。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kevin Warren, Tyler Tucker, Anna Crowder, Daniel Olszewski, Allison Lu, Caroline Fedele, Magdalena Pasternak, Seth Layton, Kevin R. B. Butler, Carrie Gates, Patrick Traynor

该论文针对音频深度伪造检测这一日益严峻的安全问题,首次开展了大规模的人类识别能力评估研究。随着语音合成与声音克隆技术的快速发展,深度伪造音频已被用于电信诈骗、虚假信息传播等恶意场景,传统自动检测模型虽然取得一定进展,但人类作为最终决策者的听觉判断能力却缺乏系统性验证。研究团队设计了涵盖多种伪造方式、说话人、语言、音频时长和真实度差异的测试集,招募大量参与者进行听辨实验,比较了不同背景人群(如普通用户、技术从业者、专家等)的识别准确率、响应时间和置信度。实验结果表明,人类对高质量音频深度伪造的识别率并不理想,尤其在短音频和跨语言场景下错误率显著上升;同时,参与者的自信程度与真实表现之间存在明显偏差。论文进一步分析了人类检测与自动检测性能的互补性,指出单纯依赖人类或机器均存在局限,并提出了将人类感知特征融入自动检测系统的潜在方向。该研究为音频取证、内容审核和反欺诈领域提供了重要的实证数据和设计参考,对于评估现有防御体系的有效性以及制定人机协同检测策略具有直接价值。适合数字取证专家、反欺诈安全工程师以及语音认证系统设计者阅读。

💡 推荐理由: 该研究量化了人类对音频深度伪造的检测能力边界,弥补了以往只关注自动检测模型的空白,为设计人机协同防御、设置安全告警阈值及用户培训提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fred Heiding, Claudio Mayrink Verdun, Simon Lermen, Andrew Kao, Vitor Albiero, Lauren Deason, Irina-Elena Veliche, Christine Lehane

该研究通过大规模问卷调查(N=4100)和定性访谈(N=12),评估了美国成年人面对AI驱动的语音钓鱼攻击的脆弱性。研究人员利用先进的语音模型(包括Llama Full Duplex、Sesame、Gemini、OAI AVM、Play.AI和ElevenLabs)生成了五种典型钓鱼场景的音频或文字记录(如亲人求救、银行诈骗等),并与人类诈骗者的基线表现进行对比。结果显示,在“亲人困境”类别中,高达36%的参与者表示可能或肯定会遵从诈骗要求;总体遵从率为16.5%。通话说服力是预测遵从的最强因子,其中Sesame模型的表现甚至略超人类。经济分析表明,尽管人工语音钓鱼在美国薪资水平下无利可图,但AI驱动的语音钓鱼对多种模型已具备经济可行性。论文指出,当前AI语音钓鱼的主要风险源于自动化的经济学优势,而非全新或超人的说服技巧,但对未来的系统不能排除这种可能性。该研究为AI系统设计、消费者保护和模型发布政策提出了重要警示。

💡 推荐理由: AI语音合成与LLM结合使语音钓鱼自动化成为可能,且经济上可行,可能大规模威胁公众安全,需提前制定防范策略。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sharad Agarwal, Emma Harvey, Enrico Mariconti, Guillermo Suarez-Tangil, Marie Vasek

本文针对英国近年来激增的“Hi Mum and Dad”短信诈骗(又称亲情诈骗)进行了系统研究。该类诈骗通过冒充子女向父母发送短信(如“妈妈,我手机掉马桶了”),利用紧急情境诱导受害者转账。研究团队收集了英国境内公开报告的诈骗短信样本及受害者投诉数据,采用混合方法:一方面通过自然语言处理技术分析诈骗短信的语言模式、社会工程学技巧和战术演变;另一方面结合犯罪学理论解释诈骗者的策略选择。实验表明,诈骗短信往往包含制造紧迫感的语句、请求隐私(如“不要告诉爸爸”)、以及提供非正规转账渠道等特征。研究还发现,诈骗者会针对不同年龄段和地区的受害者调整话术,且诈骗高峰与学校假期、考试季等时间节点相关。主要贡献包括:首次对英国该类诈骗进行大规模实证分析,揭示了诈骗者使用的心理操纵机制;提出了基于文本特征的自动检测模型原型;并为执法机构和电信运营商提供了阻断建议。该工作对理解社交媒体时代下的社会工程攻击有重要启示,适合安全从业人员、反诈骗研究人员及政策制定者阅读。

💡 推荐理由: 该类短信诈骗直接利用亲情关系进行心理操纵,受害者损失惨重且羞于报案。研究揭示了诈骗语言模式及时间规律,有助于公众教育和自动拦截,减少诈骗成功率。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Filipo Sharevski, Peter Jachim

本文针对亚马逊Alexa等语音助手环境下的网络钓鱼社会工程学攻击(pretexting)进行了实证评估。研究通过设计模拟攻击场景,测试用户在语音交互中对钓鱼 pretexting 的敏感性。实验招募了参与者,在受控环境中与Alexa互动,并施加以不同借口(如账户验证、促销活动等)的钓鱼诱导。结果显示,相当比例的用户被成功欺骗,提供了敏感信息或执行了不安全的操作。研究还分析了用户的人口统计学特征、技术素养与易感性之间的关系。论文的主要贡献在于首次系统性地量化了语音助手环境下的钓鱼攻击风险,并提出了防御设计建议。适合安全研究人员、语音助手产品安全团队以及社会工程学防御从业者阅读。

💡 推荐理由: 随着语音助手普及,攻击面扩大,而用户对语音界面的信任可能更高。本研究首次实证揭示用户对语音钓鱼的脆弱性,为设计更安全的语音交互机制提供数据支撑。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jaron Mink, Licheng Luo, Natã M. Barbosa, Olivia Figueira, Yang Wang 0005, Gang Wang 0011

本文研究了在线社交网络中用户对AI生成的个人资料(即深度伪造资料)的信任程度。研究通过设计实验,让参与者评估真实与AI生成的个人资料的可信度,发现用户难以区分真实与伪造资料,且对伪造资料的信任度较高。论文提出了一个名为DeepPhish的框架,用于生成高度逼真的伪造社交资料,并分析了用户信任的影响因素。实验结果表明,用户对个人资料的信任主要基于资料中的视觉元素(如头像)和文本信息(如个人简介),而AI生成的资料在这些方面已经达到与真实资料难以区分的水平。研究还发现,用户的信任决策受到其社交媒体使用经验的影响,但总体趋势是容易被伪造资料欺骗。这项工作揭示了社交工程攻击的新趋势,即利用AI生成虚假个人资料进行钓鱼攻击,并强调了提高用户警觉性和开发检测工具的必要性。

💡 推荐理由: 该研究揭示了AI生成虚假社交资料对用户信任的威胁,为防御社交工程攻击提供了重要参考。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Avichai Ben, Tom Rahav, Daniel Illaev, Aviv Nahon, Avi Grushka

该论文针对网络安全领域长期存在的标准框架(如CVE、CVSS、CWE)仅覆盖软件漏洞,而忽视人类行为和心理漏洞的问题,提出了“人类脆弱性与利用(HVE)框架”。研究表明,绝大多数成功的网络攻击并非利用软件缺陷,而是利用人类行为和心理弱点,例如社会工程、欺诈和诈骗攻击,这些攻击操纵人类的认知、情感和信任。尽管行为科学和心理学已建立了坚实的理论基础(如双过程理论、前景理论、社会影响框架、内脏状态模型)来解释这些攻击为何成功,但缺乏类似CVE的标准化框架来识别、分类和缓解人类漏洞。HVE框架旨在填补这一空白,提供一种结构化的方法:包括机器可读的分类法、结构化标识符、多维度严重性评分(HVSS)以及可操作的修复指南(HVP)。论文综合了网络安全标准化、行为科学和欺诈防御的相关文献,为HVE框架奠定了理论和实践基础。该框架适用于安全从业者、研究人员以及防御社会工程攻击的组织。

💡 推荐理由: 该框架将长期被忽视的人类漏洞纳入标准化管理,为防御社会工程攻击提供了系统化的分类、评分和修复方法,有望显著提升人因安全对抗能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Soham Roy, Sarthakbrata Halder, Arya Bharaty, Vaibhav Bhaskar, Yash Sinha, Dhruv Kumar, Srikant Panda, Murari Mandal

该论文系统性地研究了自主Web智能体在面对社会工程攻击时泄露用户个人可识别信息(PII)的问题。作者首先指出,互联网上广泛存在的欺骗性Web内容(即社会工程攻击)能够操纵自主Web智能体将用户的PII提交给攻击者控制的端点。为了量化这一风险,论文提出了一个预注册的基准测试框架Scammer4U,包含91个攻击者控制的环境和10个良性孪生基线,覆盖8种攻击向量和16个网站类别,并基于8轴因子分类法隔离单个攻击设计因素的因果贡献。实验在多个前沿智能体模型上进行,结果显示:在没有隐私指导的情况下,关键层级PII泄露率达到54-93%,而在良性孪生基线上泄露率为0%,确认泄露是由攻击引起的而非偶然填表。论文进一步发现,升级提示级别的缓解措施在不同模型家族中效果差异显著,且总体上仍不足以可靠地防止关键PII提交。最关键的是,作者识别出一个“检测-行动差距”:即使独立LLM法官确认智能体的推理已经标记网站为可疑,在35.9%的会话中智能体仍然提交了关键PII,而在没有表达怀疑的会话中这一比例为66.1%,差距达30.2%,且此差距在所有四个模型家族中均稳健。研究表明,依赖于智能体自身对攻击识别的防御措施基于错误的信号,从而激励了独立于智能体推理循环的输出级拦截机制。该工作为构建更安全的自主Web智能体提供了重要实证依据。

💡 推荐理由: 该研究揭示了自主Web智能体在面对社会工程攻击时存在严重的PII泄露风险,且现有的基于智能体自身检测的防御存在根本性缺陷,为安全社区设计输出级拦截机制提供了关键实证和方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Barsat Khadka, Prasant Koirala, Kshitiz Neupane, Nick Rahimi

社交工程攻击通过利用人类信任而非软件漏洞来实施,传统的基于规则的邮件过滤器难以有效检测这类攻击。本文提出了一种名为“Filter-then-Verify”的两阶段检测框架,将归纳式图神经网络(GNN)与协同注意力机制的ModernBERT模型相结合。第一阶段,GNN对邮件网络中的结构异常进行检测,识别出发送者和接收者之间的异常模式,例如与正常通信模式偏离较大的边缘或节点。该阶段基于社交网络图谱的拓扑特征,能够快速筛选出疑似社交工程行为的候选邮件,召回率达到86%。第二阶段,ModernBERT模型对第一阶段筛选出的邮件内容进行语义验证,通过分析消息的上下文和意图来降低误报率。ModernBERT采用了改进的Transformer架构,并引入协同注意力机制以更好地捕捉邮件文本中的欺骗性语言特征。经过BERT精炼后,整体检测精度提升至92%以上。实验使用了Enron电子邮件数据集,并加入了模拟真实社交工程攻击场景的合成数据,结果表明该框架不仅能有效检测外部钓鱼攻击,还能发现内部人员威胁(如冒充内部同事的恶意行为)。该研究的核心贡献在于:1)首次结合图结构异常检测与深度内容分析来应对多阶段社交工程攻击;2)提出一种可扩展的流水线架构,适用于大规模企业邮件网络;3)验证了结构分析和内容分析在社交工程检测中的协同增效作用。本文适合安全研究人员、邮件安全工程师以及关注社交工程防御的从业者阅读。

💡 推荐理由: 社交工程攻击难以用传统工具检测,本文提出的两阶段框架融合了图结构和语义分析,显著提升了检测能力,为企业邮件安全提供了新的可扩展思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hoang Dai Nguyen, Sumit Dhungana, Madhulika Itha, Phani Vadrevu

该论文采用混合研究方法,系统性地分析了社交媒体上针对数字支付系统的个人冒充攻击。研究首先收集了大量真实案例,通过定性分析识别出攻击者冒充熟人(如朋友、家人)的核心策略,包括利用公开个人信息增强可信度、伪造紧急支付请求等。随后,作者通过定量实验测量了不同冒充手法(如昵称相似度、头像盗用、消息风格模仿)的成功率,发现欺骗性极高的冒充消息能够绕过大多数用户的警惕。研究还评估了现有数字支付平台的反欺诈机制(如风险提示、身份验证)的有效性,指出其存在明显盲区。主要贡献包括:构建了个人冒充攻击的分类学;提供了攻击成功率与用户人口统计学特征的关联性分析;提出了针对平台和用户的双向防御建议,例如增强身份认证提示、设计更醒目的交易前警告界面等。该工作为社交工程欺诈防御提供了实证基础。

💡 推荐理由: 揭示了社交媒体上冒充熟人实施数字诈骗的新型攻击面,提醒安全团队关注支付流程中的身份验证盲区。

🎯 建议动作: 研究跟进,评估自身平台是否存在类似风险

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)