#spoofing

共收录 9 条相关安全情报。

← 返回所有主题
👥 作者: Zhihao Wu, Yushi Cheng, Shibo Zhang, Xiaoyu Ji 0001, Wenyuan Xu 0001

人脸认证系统广泛应用于门禁等安全场景,但已有研究证明其易受对抗性攻击。然而,现有攻击通常要求攻击者在每次认证时佩戴眼镜或帽子等伪装,易引起怀疑且攻击效果有限。本文提出UniID攻击,允许内鬼通过佩戴对抗性补丁注册一个“通用身份”到人脸认证数据库,随后多个攻击者无需任何伪装即可实施人脸欺骗攻击。具体地,作者首先通过特征工程选择合适的攻击者,然后采用多目标联合优化方法生成所需的对抗性补丁,最后解决实际挑战,如提高对抗性补丁在黑盒系统中的迁移性以及在物理世界中的鲁棒性。在实验室环境中,使用六个人脸识别模型(FaceNet、Mobile-FaceNet、ArcFace-18/50、MagFace-18/50)和两个商业人脸认证系统(ArcSoft、Face++)进行评估。仿真和真实世界实验结果表明,在3用户场景下,白盒设置中攻击成功率可达100%,黑盒设置中为79%,且可扩展至8个以上用户。

💡 推荐理由: 该研究揭示了一种更隐蔽的人脸认证攻击方式:通过一次注册即可实现后续多用户无伪装欺骗,对依赖人脸识别的门禁、支付等系统构成严重威胁,需引起安全从业者重视。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Takami Sato, Ryo Suzuki, Yuki Hayakawa, Kazuma Ikeda, Ozora Sako, Rokuto Nagata, Ryo Yoshida, Qi Alfred Chen, Kentaro Yoshioka

该论文针对自动驾驶车辆在高速度、远距离场景下LiDAR欺骗攻击的现实可行性展开研究。现有LiDAR欺骗攻击研究往往假设攻击者处于理想位置、无遮挡、目标静止等条件,忽视了真实道路环境中车辆高速行驶、距离远、多路径反射、大气衰减等物理因素对攻击效果的影响。作者构建了一个物理感知的攻击模型,综合考虑了激光雷达的光束传播、目标车辆运动、环境反射等实际因素,并设计了一种能在高速移动中精准投射欺骗点云的攻击方法。通过在封闭测试场中搭建的高速运动平台(模拟攻击车辆)和真实LiDAR设备上进行实验,验证了在相对速度达100km/h、距离达60米时,攻击仍能成功注入虚假障碍物点云,导致目标车辆误判并触发紧急制动或避让。实验还分析了不同天气、路面材质对攻击成功率的影响。主要贡献包括:1)揭示了现有LiDAR欺骗攻击研究在现实高速远距离场景下的局限性;2)首次提出了考虑物理环境因素的现实攻击模型;3)通过真实实验证明了攻击在高速条件下仍具威胁性。该工作为后续设计更鲁棒的LiDAR防御机制提供了重要参考。

💡 推荐理由: 该研究打破了‘LiDAR欺骗攻击只在低速/近距离有效’的认知,证明高速远距离下攻击仍可行,直接威胁自动驾驶安全,对防御方案设计具有紧迫指导意义。

🎯 建议动作: 研究跟进,建议自动驾驶安全团队评估自身LiDAR方案对此类攻击的敏感性,并考虑多传感器融合等防御措施。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Chuhan Wang 0001, Yasuhiro Kuranaga, Yihang Wang, Mingming Zhang 0010, Linkai Zheng, Xiang Li 0108, Jianjun Chen 0005, Haixin Duan, Yanzhong Lin, Qingfeng Pan

电子邮件欺骗攻击通过伪造发件人地址来欺骗收件人,对邮件系统构成严重威胁。SPF(发件人策略框架)是一种基于IP地址验证发件人的邮件认证协议,对于防御欺骗攻击至关重要。然而,攻击者可能绕过SPF验证,发动令人信服的欺骗攻击。本文提出BreakSPF,一种新型攻击框架,能够绕过SPF验证实现电子邮件欺骗。攻击者通过利用云服务、代理和内容分发网络(CDN)等具有共享IP池的基础设施,主动针对配置宽松的SPF域名发起攻击。作者利用BreakSPF对Tranco排名前100万的域名进行了大规模实验,评估SPF部署的安全性。结果显示,有23,916个域名易受BreakSPF攻击,其中包括23个排名前1000的流行域名。研究揭示了SPF配置漏洞的普遍性及其对邮件系统安全的潜在危害。本文为检测和缓解SPF漏洞、加强邮件系统安全提供了宝贵见解。该研究适合邮件安全工程师、协议开发者及网络安全研究人员阅读。

💡 推荐理由: 该研究首次系统性地利用共享基础设施绕过SPF验证,揭示了大量顶级域名的安全风险,对邮件认证体系提出了严峻挑战。

🎯 建议动作: 研究跟进,评估自身域名的SPF配置是否过于宽松,并考虑采用更严格的SPF策略或辅以DKIM/DMARC。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.6
Conf: 50%
👥 作者: Zhihao Wu, Yushi Cheng, Jiahui Yang, Xiaoyu Ji 0001, Wenyuan Xu 0001

本文针对基于结构光深度相机的3D人脸活体检测系统,发现了一种新的攻击面——DepthFake攻击。攻击者仅凭目标受害者的一张2D照片即可欺骗3D人脸认证系统。该方法首先从2D照片估计人脸3D深度信息,然后利用该深度信息生成精心设计的散斑图案,将其投影到2D照片上,从而使2D照片具备3D认证特性。研究克服了多项实际挑战,包括2D照片深度估计误差、基于结构光的深度图像伪造、RGB图像与深度图像的人脸对齐等问题。在实验室环境中,对腾讯云、百度云、3DiVi三款商业人脸认证系统以及一款商业门禁设备进行了测试。基于50名用户的实验结果显示,DepthFake在真实世界中实现了79.4%的深度攻击成功率和59.4%的RGB-D攻击成功率。该工作揭示了当前3D活体检测技术的安全漏洞,对依赖人脸认证的门禁、支付等系统构成威胁。

💡 推荐理由: 首次提出利用2D照片绕过3D人脸活体检测的方法,攻击成功率高达79.4%,威胁门禁、支付等场景的安全。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xiao Han 0009, Junjie Xiong, Wenbo Shen, Zhuo Lu, Yao Liu 0007

该论文研究了一种新型的Wi-Fi欺骗攻击,攻击者利用浏览器Geolocation API获取用户位置,并通过伪造Wi-Fi信号来触发恶意行为。作者首先分析了Geolocation API的工作原理,指出其依赖于Wi-Fi信号强度来定位,但缺乏对信号真实性的验证。然后,他们设计了一种攻击方法,攻击者可以模拟合法Wi-Fi接入点,导致API返回错误的位置信息。通过实验,他们证明了该攻击在多种设备上的有效性,并讨论了可能的防御措施,如增加信号验证机制或限制API的精度。该研究揭示了现有位置服务的安全漏洞,对移动安全和隐私保护具有重要意义。

💡 推荐理由: 该研究揭示了Geolocation API中Wi-Fi信号验证的缺失,可能被用于位置欺骗,影响依赖位置服务的应用(如地图、社交网络),需引起安全从业者关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chakshu Baweja

该论文针对GNSS授时接收机在欺骗攻击下的安全性问题展开研究。传统的RAIM(接收机自主完好性监测)依赖于标称几何故障假设,但在欺骗攻击下,攻击者可以缓慢且共模地拉偏接收机时钟,而接收机自身的时钟精度标志可能无法揭示这种偏移。论文做出三项渐进的贡献:第一,通过实际现场测量,作者利用公开的JammerTest 2024活动中的空中欺骗信号,结合原始L1伪距和广播星历解算接收机时钟轨迹,发现一块u-blox ZED-F9P接收机被拉偏了约1.01毫秒的服务时间,而同时接收机报告的误差最大仅为51纳秒,两者相差近20000倍。第二,从理论上证明了一个不可能性:当攻击者可以自由选择爬升速率时,在单一的自参考时钟辅助监视器(即依赖自身时钟作为参考的监测手段)下,不存在有限的无条件未检测时间误差界限。这是因为如果爬升速率足够慢,使受控参考时钟保持同步,则误差会无限增长而从不触发警报,因此任何有限保证都是有条件的。第三,提出条件性界限——时序保护级别(Timing Protection Level, TPL)。TPL由一个模型无关监视器的静态可检测性下限加上振荡器在检测延迟期间的自由漂移组成,其有效性依赖于独立于卫星间一致性检查的检测机制(即相干欺骗者无法同步驱动该检查)。每个项都有闭合形式,并已在开源的Kshana仿真器中验证,因此整个和可以手工复现。针对实测攻击进行校准后,在1秒恢复时间内预算为114纳秒,在60秒漂移情况下为458纳秒,远低于实际接受的1.01毫秒;而单独的时钟辅助序贯测试在缓慢爬升场景下几乎不提供保护(仅在接近~1毫秒捕获时报警),而模型无关监视器在爬升过程中就会报警。作者明确指出,该界限是校准结果而非现场验证,不承担完好性风险预算,并在长漂移时报告为一个区间。仿真器、界限公式和校准示例均在AGPL-3.0下开源。本论文适合GNSS安全研究人员、授时系统设计者以及关注物理层欺骗防御的网络安全从业者阅读。

💡 推荐理由: 揭示了GNSS授时接收机在面对慢速欺骗时的脆弱性,并提出了首个可计算的时序保护级别(TPL),为设计更鲁棒的授时抗欺骗监测方案提供了理论基础和可复现的基准。

🎯 建议动作: 研究跟进:建议GNSS安全团队评估该TPL方法在自身系统中的应用可能性,并参考开源仿真器进行校准测试。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jinrui Ma, Lutong Chen, Kaiping Xue, Bo Luo, Xuanbo Huang, Mingrui Ai, Huanjie Zhang, David S. L. Wei, Yan Zhuang

本文聚焦电子邮件系统中委托机制(如代表发送、转发规则等)存在的安全漏洞。研究发现,攻击者能够利用委托协议的实现缺陷,构造难以察觉的伪造邮件,这些邮件在客户端显示为来自合法委托者,从而绕过传统的SPF、DKIM等认证机制。作者提出了一种名为FakeBehalf的新型攻击方法,并系统性地分析了主流邮件服务(如Gmail、Outlook、企业Exchange)的易感性。通过大规模实验,证明该攻击在多种配置下均能成功,且难以被现有安全检测引擎识别。论文还讨论了潜在的防御策略,包括增强委托属性验证、改进邮件头解析以及用户教育。该研究揭示了邮件委托这一常用功能中隐藏的攻击面,对邮件安全体系提出了新的挑战。

💡 推荐理由: 邮件委托是日常办公高频功能,该攻击可导致企业内部钓鱼、BEC等攻击更难防范,直接威胁企业通信安全。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Shinan Liu, Xiang Cheng, Hanchao Yang, Yuanchao Shu, Xiaoran Weng, Ping Guo 0007, Kexiong Curtis Zeng, Gang Wang 0011, Yaling Yang

该论文提出了一种基于恒星观测的GPS欺骗攻击防御方法,利用现成的GPS芯片和可见光传感器(例如摄像头)检测定位信号的一致性。传统GPS欺骗攻击通过伪造卫星信号使接收机产生错误定位,而本文方法通过比对GPS报告的定位与基于恒星位置的天文观测结果来识别欺骗。恒星位置是固定且难以伪造的,因此任何与恒星位置不一致的GPS定位都将被标记为潜在攻击。作者使用现成的GPS接收机和商用相机实现原型系统,实验表明该方法能够有效检测多种类型的GPS欺骗攻击,且误报率低。该研究为GPS安全提供了一种低成本、易部署的补充防护手段。

💡 推荐理由: GPS欺骗攻击对自动驾驶、无人机、海运等关键基础设施构成严重威胁,现有防御方案多依赖专用硬件或网络辅助,成本高。本文利用常见硬件(相机+GPS芯片)提供了一种新颖、低成本的检测思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abdallah Abou Hasna, Nada Chendeb, Ammar El Falou

本文研究了蜂窝网络中公共预警系统(PWS)的安全问题,该系统用于在地震、恶劣天气等威胁事件中向特定地理区域内的所有移动电话广播紧急警报。攻击者可能伪造这些警报,传播虚假新闻或钓鱼链接,导致公众恐慌或用户受害。作者首次提出并实现了开源的5G紧急警报欺骗攻击:通过修改OpenAirInterface(OAI)无线接入网(RAN)代码,利用软件定义无线电(SDR)执行伪造警报的广播,并辅以自定义网络管理系统自动配置网络和警告参数。实验分析了不同智能手机在多种条件下的行为,结果表明设备容易显示欺骗警报,且警报机制支持多种实际攻击场景,而不仅仅是简单显示警告。为应对这一威胁,作者在OAI中提出并实现了一种轻量级跨小区验证机制:设备将接收到的警报与相邻小区的广播进行比较,将单一来源的警报标记为可疑。该工作揭示了5G紧急警报系统的安全脆弱性,并提供了实用的检测方法。

💡 推荐理由: 5G紧急警报欺骗可能导致大规模恐慌、社会混乱或网络钓鱼攻击,直接影响公共安全。本文首次公开了攻击实现和防御机制,对移动网络运营商和安全从业者具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)