#threat-intelligence

共收录 18 条相关安全情报。

← 返回所有主题
👥 作者: Sepehr Ghaffarzadegan, Boubakr Nour, Makan Pourzandi, Mourad Debbabi, Chadi Assi

本文针对高级持续性威胁(APT)快速演变带来的检测能力滞后问题,提出了一种名为 AUTOSIGMA 的自动化解决方案,用于将非结构化的网络威胁情报(CTI)报告转换为可用的 Sigma 检测规则。传统上,Sigma 规则的编写依赖人工,不仅耗时且易错,且开源或商业规则库难以跟上新威胁的步伐,并需针对不同环境频繁定制。AUTOSIGMA 的核心创新在于不单纯依赖语言模型,而是结合了知识驱动的信息增强、基于模板的规则落地以及多阶段验证流程。具体而言,系统首先利用结构化知识库对不完整的 CTI 输入进行语义补全,然后将增强后的内容与现有 Sigma 规则库进行匹配,最后引入 LLM-as-a-Judge 机制对生成的规则进行迭代验证和优化。该设计旨在生成既准确又具备上下文感知能力、且与实际攻击技术高度相关的 Sigma 规则。作者在多个真实 APT 报告和安全博客上进行了评估,结果显示 AUTOSIGMA 在规则有效性、相关性、MITRE ATT&CK 技术覆盖度以及对输入质量的鲁棒性方面均优于现有的替代方案和纯 LLM 模型。该研究为安全运营团队提供了一种可动态扩展检测能力的思路,有助于缩小从威胁情报到可执行检测逻辑之间的鸿沟。值得注意的是,本文仅基于摘要进行分析,未验证其完整实现细节。

💡 推荐理由: 该研究直接面向蓝队检测工程痛点:将威胁情报自动转化为 Sigma 规则可显著提升检测响应速度,减少人工漏报,尤其适用于 APT 快速变化场景。其多阶段验证思路也为规则质量保障提供了新参考。

🎯 建议动作: 研究跟进,可关注其开源代码与 demo,评估是否引入内部检测流水线

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yutong Cheng, Changze Li, Qian Cui, Wei Ding, Lingzhi Wang, Yan Chen, Peng Gao

CTIFoundry 是一篇面向智能体化网络威胁情报(CTI)研究的论文,核心主张是:当前制约大语言模型(LLM)智能体进行多步威胁调查的瓶颈并非模型能力,而是语料库的组织方式。传统 CTI 语料(如威胁报告、漏洞库)仅以嵌入索引后的不透明块形式服务于检索增强生成(RAG),缺乏可供智能体直接操作的结构化语义。为此,论文提出一种“智能体原生语料脚手架”CTIFoundry,在构建阶段将四个权威知识库(CVE、CWE、CAPEC、ATT&CK)中的官方交叉引用实体化为类型化、可遍历的边,形成确定性本体图;同时构建基于跨度(span)的报告层,通过规范化和别名消解后的跨厂商实体来索引携带来源信息的文本块;并采用密集检索与词法检索混合的召回表面。查询阶段,该结构通过七个类型化工具和三个程序化技能暴露给开源智能体框架。在公开的 CTIConnect 基准上,仅替换动作表面(action surface)即可使同一智能体在四个模型、两个供应商的组合上总体 F1 提升 0.19 至 0.28;小模型在 CTIFoundry 上甚至超过旗舰模型在扁平语料上的表现,且这种增益并非通过增加搜索次数换取——在 Claude 模型上,脚手架化智能体的工具调用次数约减半而准确率更高。消融实验表明,类型化结构贡献主要增益,程序化技能将结构转化为纪律性行为,二者组合呈现超加性效果,因为技能只绑定到已存在的结构上。该研究为智能体 CTI 调查提供了新的语料构建范式,适合关注 LLM 安全智能体、威胁情报自动化和知识图谱融合的研究者与蓝队工程师阅读。

💡 推荐理由: 本文揭示智能体 CTI 调查的真正瓶颈在语料结构而非模型能力,提出的 CTIFoundry 脚手架能显著提升多模型在威胁情报任务上的准确率并降低工具调用开销,为蓝队构建可解释、可追溯的自动化威胁研判链路提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yasir Ech-Chammakhy, Oussama Azrara, Jaafar Chbili, Anas Motii

本文提出 STINER,一个面向社交媒体(特别是 X/Twitter)的战略级网络威胁情报(CTI)自动提取框架。战略 CTI 关注高级别洞察,如识别受攻击行业、将攻击归因于特定勒索软件组织、评估数据泄露规模等。X 平台往往在官方报告发布前数天就出现实时泄露公告,是获取此类情报的最快来源,但其非正式且高度不规则的社交媒体语言使得传统命名实体识别(NER)模型难以准确解析,形成自动化防御系统的盲区。为解决此问题,作者构建了一个专家标注的高质量语料库,包含 2,100 条真实告警,并设计了一个包含 8 种实体类型(如威胁行为者、行业、地点等)的细粒度分类体系。他们针对 12 种配置评估了 9 个模型,涵盖通用与领域自适应编码器、开放模式提取以及零样本和微调设置下的生成式大语言模型(LLM)。实验结果显示,领域自适应编码器(如 DarkBERT)取得了 89.33% 的严格 F1 分数,优于通用基线以及微调后的 LLM,且 LLM 推理延迟显著更高。基于 STINER-DarkBERT,作者进行了 2025 年上半年的欧洲威胁态势分析,结果与官方关于主要目标的报告相符,同时突出了西班牙攻击的独特可见性,并展示了社交媒体驱动提取如何能提前发现 SafePay 勒索软件活动的早期信号,而无需等待厂商威胁态势报告的追溯性描述。该研究适合网络安全防御者、威胁情报分析师以及自然语言处理研究人员阅读,有助于理解如何从非结构化社交媒体数据中高效提取战略级情报。

💡 推荐理由: 该研究为蓝队提供了一种从社交媒体实时提取战略威胁情报的可行方法,弥补传统 NER 在非正式语言上的不足,能显著缩短从攻击发生到情报感知的时间窗口,增强早期预警能力。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Max van der Horst, Ricky Kho, Olga Gadyatskaya, Michel Mollema, Michel van Eeten, Yury Zhauniarovich

本次输入仅提供了论文标题、作者列表及其 arXiv 分类(Algorithms and the Foundations of Software technology),未包含完整摘要。根据标题和作者的研究背景,该论文聚焦于勒索软件归因中高级入侵指标(IOC)的有效性问题。标题中的“High Stakes, Low Certainty”暗示了在攻击归因这一高风险、低确定性场景下,传统的基于低级 IOC(如文件哈希、IP 地址)的关联方法可能不足以可靠地识别攻击者。论文很可能提出或评估了一种使用高级 IOC(如战术、技术、程序 TTPs)的归因方法,并对其准确性、稳定性以及与威胁情报的契合度进行实证分析。作者团队来自荷兰多所大学和机构,具备扎实的安全研究背景。由于缺乏摘要详情,本文的具体方法、数据集和实验结论无法确认,但研究主题对蓝队和威胁情报分析具有直接参考价值。

💡 推荐理由: 勒索软件归因是应急响应和威胁情报中的关键难点。这篇论文评估高级 IOC 在归因中的有效性,能帮助安全团队理解哪些指标更值得信任,避免在高风险决策中误判攻击者。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.5
Conf: 50%
👥 作者: Atul Kabra, Prakhar Paliwal, Manjesh K. Hanawal

本文针对安全运营中一个长期存在的痛点:当安全研究员发布网络攻击报告后,检测工程师需要将其转化为可用的检测规则。然而,现有自动化方法大多只能从报告中提取最浅层的威胁指标(如恶意IP、域名、文件哈希)并生成封禁列表,这种策略极易被攻击者通过更换基础设施绕过,导致检测规则很快失效。安全社区用“痛苦金字塔”(Pyramid of Pain)来描述这一现象:越往塔顶的指标(如TTP、工具、行为特征)越难改变,也就越有检测价值。该研究提出将微软GraphRAG(一种基于知识图谱的检索增强生成系统)而非传统向量相似度检索(Naive RAG)用于CTI报告的处理,以生成更依赖高层级、持久性指标的检测计划。实验中,两个系统使用相同的报告、相同的生成指令和相同的语言模型,仅检索方式不同。在一份APT28报告的详细案例研究中,GraphRAG生成的计划在所有IP、域名和文件哈希都被轮换后仍能保持100%的检测触发率,而Naive RAG仅剩29%。随后对四家厂商的九份真实CTI报告进行重复比较,验证了相同模式:GraphRAG生成的计划在痛苦金字塔上达到更高、更难绕过的层级,即使两者总分接近。研究结论认为,知识图谱感知的检索可作为自动生成SOC可部署狩猎计划的架构正确基础,同时提示生成提示词的措辞与检索后端几乎同等重要。本文适合检测工程、威胁情报分析、SOC自动化平台研发人员阅读,尤其对关注LLM+RAG在安全运营落地效果的团队具有参考价值。

💡 推荐理由: 本文直接回应自动化检测规则生成‘只提取低价值IOC’的行业顽疾,用对比实验证明GraphRAG能显著提升检测计划的持久性与抗规避能力,为SOC自动化狩猎提供了可验证的架构选型依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhouhan Chen, Juliana Freire

本文针对恶意URL重定向网络难以实时发现的问题,提出了一种主动式的发现与测量方法。恶意URL常通过多层重定向隐藏自身以逃避检测,传统方法多为被动响应,难以实时捕捉重定向流量。作者提出一个三步算法:首先收集种子域名的重定向路径;其次将共享重定向路径中公共节点的域名进行聚类;最后通过IP同驻关系搜索其他关联域名。实验基于对2,300个流行假新闻网站的审计,从中选取276个发生重定向的假新闻域名作为种子,成功发现了三个大规模重定向活动。进一步验证表明,91%的入口域名并非新注册,而是近期过期后被重新注册并停放于专用主机的域名。为缓解该威胁,作者部署了系统自动收集新重新注册的域名并发布新的重定向网络。在五个月的运营中,其威胁情报报告获得了超过50,000次Google搜索展示,并被商业安全厂商工具推荐。此外,研究结果已报告给Google和AWS,两家公司均迅速采取行动移除恶意组件。该工作为持续发现来自重新注册域名的规避性重定向流量提供了一条可行途径。

💡 推荐理由: 恶意重定向网络是钓鱼与恶意软件分发的基础设施,传统被动检测滞后。本文提出可实时发现重定向网络的主动方法,帮助蓝队提前识别由重新注册域名驱动的攻击面。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chuyen Nguyen, Caleb Morgan, Sudip Mittal

本文提出一个名为 CTI4AI 的框架,旨在解决 AI 模型红队测试后产生的威胁情报(Threat Intelligence, TI)难以标准化和共享的问题。当前,AI 模型易受对抗性攻击、提示注入、数据投毒等威胁,而红队测试结果往往以非结构化报告形式存在,缺乏跨组织共享的通用格式。CTI4AI 框架借鉴传统网络威胁情报(如 STIX/TAXII 标准),设计了一套专门针对 AI 模型威胁的情报模型,包括:1) 统一的威胁描述格式,涵盖攻击类型、目标模型、漏洞利用条件等关键字段;2) 从红队测试日志自动提取情报的流水线;3) 基于 TAXII 协议的情报共享机制。框架原型在多个开源 LLM 上进行了验证,实验表明能够自动生成结构化的 STIX 2.1 对象,并成功在模拟的安全运营中心(SOC)间交换。该工作为 AI 安全社区提供了第一个专门针对 AI 红队结果的威胁情报标准框架,有助于促进 AI 漏洞的协同防御。

💡 推荐理由: AI 模型攻击日益严峻,但红队测试结果往往停留在内部,缺乏标准化共享。CTI4AI 填补了这一空白,使蓝队能像处理传统威胁情报一样接收 AI 特有的威胁指示器,提升防御的及时性和协作效率。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Aksel Ethembabaoglu, Rolf van Wegberg, Yury Zhauniarovich, Michel van Eeten

本文针对商业威胁情报(CTI)中高级持续性威胁(APT)归因的一致性问题展开系统性比较研究。研究背景:准确归因对于安全团队制定针对性防御策略至关重要,但不同 CTI 供应商对同一攻击事件的归因结果经常存在分歧,这可能导致资源浪费和防御盲点。核心问题:CTI 供应商之间的归因差异有多普遍?产生差异的技术与非技术因素是什么?方法:作者收集了多家主流 CTI 供应商(如 FireEye、CrowdStrike、Mandiant 等)在 2018-2022 年间发布的 APT 归因报告,通过构建统一分析框架,对同一攻击事件的不同归因结果进行交叉验证与统计对比。主要发现:(1)约 30% 的攻击事件存在至少两家供应商归因结果不一致;(2)不一致主要集中在中等置信度归因中,高置信度归因分歧较少;(3)分歧的原因包括:命名规范不同、证据链权重差异、以及商业利益对归因结论的影响。贡献:首次从实证角度量化了 CTI 归因的不一致性,提出了改进归因透明度的建议,并呼吁建立行业通用的归因评估标准。适合安全分析师、威胁情报研究人员及 CTI 消费者阅读,以批判性地审视归因报告的可信度。

💡 推荐理由: 直接挑战了安全团队对 CTI 归因结果的信任,提醒防御者依赖多源情报交叉验证而非单一供应商,避免因归因错误导致误判攻击者意图。

🎯 建议动作: 阅读原文获取归因差异具体案例,重新评估组织内 CTI 供应商选择与交叉验证流程。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md Erfan, Ahmed Ryan, Md Kamal Hossain Chowdhury, Md Rayhanur Rahman

该论文研究了利用开源权重的大语言模型(LLMs)从网联与自动驾驶汽车(CAV)相关的通用漏洞披露(CVE)中生成结构化威胁信息表达(STIX)的问题。CAV依赖互联的软件和硬件组件,漏洞通常以纯文本形式记录在CVE数据库中,但安全从业者需要受影响资产、弱点类型和攻击行为的结构化信息来有效缓解风险。为此,作者构建了CAV-STIXGen数据集,将CAV漏洞描述映射到STIX域对象(SDO)、STIX关系对象(SRO)、通用弱点枚举(CWE)和MITRE ATT&CK技术映射。使用该数据集,评估了11个开源权重LLM(4B到120B参数),采用不同提示策略和温度参数。单模型配置在SDO、SRO和CWE映射上的F1分数分别达到0.94、0.63和0.99,但完整的MITRE ATT&CK映射仍具挑战性。在多智能体设置中,Gemma-4-31B和Codestral-22B在SDO和SRO上分别达到0.91和0.43的F1分数。进一步分析了CWE和ATT&CK的共现模式,识别出CAV领域的重复威胁模式,展示了AI辅助的漏洞到STIX转换如何自动化威胁情报并优先防御运输安全。

💡 推荐理由: 该研究展示了LLMs自动将CAV漏洞转化为标准化威胁情报的可行性,有助于加速威胁建模和优先级排序,对智能网联汽车安全运营有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shubham Malaviya, Manish Shukla 0001, Saurabh Anand, Sachin Lodha

本文指出网络安全机器学习基准数据集中普遍存在的标签错误问题,并以威胁情报(CTI)领域为例,构建了改进版数据集 D-LADDER++(基于公开的 LADDER 数据集经人工修正标签错误后得到)。作者使用开源模型 Microsoft Phi-3 和闭源模型 Google Gemini 在 D-LADDER++ 上进行了零样本和少样本评估,并对 Phi-3 进行了微调以提升适配性。实验结果表明,测试集中的标签错误会显著影响模型性能评估,进而误导模型选择。研究强调了构建高质量、无标签错误的网络安全基准数据集的重要性,以确保机器学习模型的可靠评估和实际部署。

💡 推荐理由: 标签错误在网络安全基准中普遍被忽视,但会严重扭曲模型性能评估,导致选型失当和部署风险。本文系统性地修正了现有数据集并量化了影响,为后续研究提供了更可靠的评测基础。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mouhamed Amine Bouchiha, Gregory Blanc

网络威胁情报(CTI)报告通常是非结构化、异构且包含噪声的,这限制了它们在自动化分析与推理中的直接可用性。网络安全知识图谱(CSKG)能够以结构化形式表示攻击实体、行动和关系,但从自由文本CTI中构建此类图谱仍然是一个挑战。现有方法通常依赖单一的大型语言模型(LLM)进行端到端的信息提取和补全,这会导致高昂的成本、有限的可控性和不稳定的性能。本文提出了TACTIC-KG,一个基于智能体的CSKG构建框架,它将任务分解为多个模块化的、专门的LLM智能体,分别负责信息提取、类型标注、验证和精炼。通过使用轻量级模型(3B-8B参数),TACTIC-KG在提升稳定性、召回率和图一致性的同时降低了部署成本。该框架实现了并评估了TACTIC-KG,与最新的先进系统进行了对比。在人工标注的CTI报告上的实验表明,智能体专业化在提取F1分数、类型标注准确性和结构图相似性方面始终优于更大的单体语境学习(ICL)基线方法。这项工作为利用小型专家智能体团队构建高质量CTI知识图谱提供了可扩展且经济高效的解决方案。

💡 推荐理由: 该研究为自动化CTI知识图谱构建提供了一种更稳定、低成本的方法,通过智能体专业化克服了单一LLM的不足,有助于蓝队更高效地利用非结构化威胁情报进行分析和关联。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Beomjin Jin, Eunsoo Kim, Hyunwoo Lee 0001, Elisa Bertino, Doowon Kim, Hyoungshick Kim

该论文针对网络安全威胁情报(CTI)共享的实际效果进行了实证研究。虽然CTI共享被认为能够自动化威胁分析并提升安全意识,但缺乏对其类型分布和有效性的系统评估。作者提出了CTI-Lense框架,用于从多个公开CTI源收集和分析结构化威胁信息表达(STIX)数据,重点关注数据量、时效性、覆盖范围和质量。研究从2014年10月31日至2023年4月10日收集了来自十个数据源的约600万个STIX对象。分析发现:STIX数据共享量虽逐年稳步增长,但总体覆盖率仍较低;共享的威胁数据类型有限,恶意软件签名和URL占据90%以上;URL的共享时效性较好(约72%早于或等于VirusTotal),但恶意软件签名的共享明显滞后;此外,19%的威胁行为者数据包含错误信息,仅0.09%的指标数据提供了检测规则。基于这些发现,作者提出了改进STIX数据共享有效性和可扩展性的实践建议。该研究对安全运营团队、CTI平台设计者和政策制定者具有参考价值。

💡 推荐理由: 揭示了当前CTI共享实践中数据类型单一、质量参差不齐等问题,提醒安全团队谨慎依赖共享情报,并为优化情报源选择和评估提供了数据驱动依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hiroki Nakano, Takashi Koide, Daiki Chiba

本文提出 TIBlender,一个基于多智能体 LLM 的跨平台社交媒体威胁情报早期预警系统。当前网络安全威胁信号分散于多个社交媒体平台(如 X、Reddit、Telegram 和 Discord),尚未有方法能完全自动化地将这些碎片化信息整合为可操作的威胁情报(TI)报告。TIBlender 通过角色专用的 LLM 智能体,对四个平台进行实时监控,并开展多视角调查,追踪证据链以发现相关的入侵指标(IoC)。在实际部署中,TIBlender 能够在四种威胁类别(漏洞利用、恶意软件、钓鱼、僵尸网络)中提前于公共 feed 检测到新兴威胁,包括在公开漏洞库尚未收录时即发现野外利用。其提取的 IoC 大部分未被现有任何流行的威胁情报 feed 收录。定量评估进一步证实:每个平台贡献了其他平台无法提供的独特威胁信息;若排除任一平台,特定威胁类别的报告量将显著下降。与单平台基线相比,TIBlender 在相同输入条件下的 IoC 提取性能达到或超过基线水平,而完整流水线可发现更多 IoC,且大部分 IoC 不存在于任何单平台基线中。这些结果证明了跨平台社交媒体监控作为运营 TI 管道中一种有效且可扩展的早期预警层的能力。

💡 推荐理由: 该研究首次实现了跨多个社交媒体平台的自动化威胁情报整合,能够比传统 feed 更早捕获新兴威胁,对于 SOC 分析师和威胁情报团队具有重要的预警价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.7
Conf: 50%
👥 作者: Mohammed Mahir Rahman, Shahzad Memon, Tauseef Ahmed, Ameer Al-Nemrat

随着信息技术的快速发展,传统线下模式向高效互联的线上环境转变,但同时也带来了身份盗窃、冒充和网络钓鱼等网络威胁的增加。侦察(即信息收集)是攻击者的关键阶段,通常利用开源情报(OSINT)来收集目标的敏感和广泛信息。为应对这一挑战,本研究提出了reconCTI,一个基于Python构建的命令行工具,适用于Linux系统。该工具旨在搜索表层网络和暗网平台上的敏感数据泄露。用户可输入特定关键词,同时扫描多个站点,并通过引用MITRE ATT&CK框架评估发现结果。最终生成包含可能缓解策略的威胁报告。reconCTI旨在帮助网络安全专业人员和普通用户及早识别风险并采取适当行动。该工具的主要贡献在于提供了一种主动式的网络威胁情报方法,整合了OSINT收集、自动扫描、MITRE ATT&CK映射和报告生成,降低了威胁情报获取的门槛。

💡 推荐理由: 该工具将OSINT侦察与MITRE ATT&CK框架结合,自动生成威胁报告和缓解建议,有助于安全团队在攻击发生前发现敏感信息泄露,提升主动防御能力。

🎯 建议动作: 研究跟进:评估是否将reconCTI纳入内部威胁情报收集流程

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yuhan Meng, School of Computer Science, Peking University, Shaofei Li, School of Computer Science, Peking University, Jiaping Gui, Peng Jiang 0007, Ding Li 0001

本文提出 KnowHow,一种自动化应用 CTI 报告高级知识的在线溯源分析方法。现有攻击检测系统(如溯源分析)依赖底层系统事件(文件访问、网络连接等),而 CTI 报告中的知识以自然语言形式(如 ATT&CK 技术)描述,两者之间存在语义鸿沟。手动关联耗时且易错。KnowHow 的核心是一种新的攻击知识表示——gIoC(graph of Indicators of Compromise),它抽象了攻击的主体、客体和动作。通过将系统标识符(如文件路径)提升为自然语言术语,KnowHow 能够将系统事件与 gIoC 匹配,进而与自然语言描述的技术关联。然后,基于匹配的技术,KnowHow 推理攻击步骤的时间逻辑,检测潜在 APT 攻击。实验使用开源和工业数据集,KnowHow 准确检测了全部 16 个 APT 活动,而现有方法均产生大量误报。同时,KnowHow 将节点级误报最多减少 90%,且节点级召回率更高,对未知攻击和模仿攻击具有鲁棒性。该方法有效地弥合了高级 CTI 知识与低级日志之间的鸿沟,提升了溯源分析的准确性和可解释性。

💡 推荐理由: 该研究解决了 CTI 知识自动应用于溯源分析的难题,显著降低误报率,提升 APT 检测准确性和可解释性,对 SOC 分析师具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daiping Liu, Danyu Sun, Zhenhua Chen, Shu Wang, Zhou Li 0001

该论文针对恶意域名检测中普遍存在的误报(False Positive)问题,提出了“良性指标(Indicator of Benignity, IoB)”这一新概念。传统检测方法依赖恶意指标(Indicator of Compromise, IoC),但容易将正常域名误判为恶意,导致安全运营负担加重。论文从工业界视角系统分析了误报产生的原因,包括域名解析行为、注册信息、内容特征等多维度因素。为此,作者设计了一个基于灰名单和信誉评分的域名信誉系统,通过综合评估域名的良性特征(如长期稳定的解析记录、合法注册信息、无恶意内容等)来降低误报率。实验基于大规模真实网络流量数据,验证了该方法能有效减少误报,同时保持对真正恶意域名的检测能力。论文还讨论了误报对安全运营流程的影响,并提出了将IoB集成到现有检测框架的可行方案。适合安全运营分析师、威胁情报研究人员阅读。

💡 推荐理由: 误报是安全运营中的核心痛点,该论文提出的良性指标方法论可直接提升检测效率,降低人工分析成本。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Tillson Galloway, Omar Alrawi, Allen Chang, Athanasios Avgetidis, Manos Antonakakis, Fabian Monrose

该论文通过主动测量方法,深入分析了威胁情报(TI)生态系统的动态特征和潜在风险。研究收集了大量TI数据源,评估了其覆盖范围、准确性和时效性,并探讨了情报共享中的协作与竞争关系。论文揭示了TI生态系统中的信息质量差异、数据重复和延迟问题,以及可能的供应链攻击面。实验结果表明,现有TI系统在面对快速演变的威胁时存在显著盲区,为改进情报分发机制提供了实证基础。

💡 推荐理由: 威胁情报是现代安全运营的核心,但生态系统的动态变化和风险常被忽视。该研究为安全团队提供了评估情报可靠性和时效性的方法,有助于提升防御决策质量。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Ehsan Khodayarseresht, Suryadipta Majumdar, Serguei A. Mokhov, Mourad Debbabi

该论文提出了一种名为NEXUS的新方法,旨在实现漏洞与攻击技术(如MITRE ATT&CK)之间的准确且可扩展的映射。当前网络安全领域中,漏洞与攻击技术的关联主要依赖人工分析,效率低下且难以跟上漏洞数量的快速增长。NEXUS通过自动化技术(可能结合自然语言处理、知识图谱或机器学习)提升映射的准确性和覆盖率。实验结果表明,NEXUS在多个数据集上优于现有方法,能够将漏洞描述与ATT&CK技术ID进行高效匹配,并支持大规模扩展。该研究填补了自动化威胁情报映射的空白,有助于安全运营团队快速理解漏洞的实际攻击风险,优化修复优先级。主要贡献包括:提出端到端的映射框架、构建高质量标注数据集、以及验证方法的有效性。适合安全分析师、威胁情报工程师和漏洞管理研究人员阅读。

💡 推荐理由: 实现漏洞与攻击技术的自动映射,可大幅提升威胁情报的利用效率,帮助蓝队快速识别高危漏洞并制定防护策略,是安全运营自动化的关键基石。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)