科学家利用行为科学和经济学打击网络犯罪

我们已经有太多计算机学家进行网络安全工作,但没有足够的心理学家和经济学家。

无论你怎么解释网络犯罪,Angela Sasse说,“受害者总是愤怒地指责客户服务”。

Sasse正在谈论的是勒索软件:黑客使用一种敲诈程序加密用户电脑数据,然后向用户索要金钱换得能解锁的数字钥匙。受害者会收到详细的付款流程和钥匙使用指南。如果他们遇到技术难题,对方提供24小时电话服务。

“这比他们从网络供应商那里得到的服务更完善。”英国伦敦大学学院网络安全研究所所长、心理学家和计算机学家Sasse说。她提到,目前的网络安全挑战简言之就是:“攻击者遥遥领先于防御者,这让我非常担忧。”

现在,黑客早已不仅仅主要是寻求刺激的青少年和大学生:他们已经变得更有经验。“激进黑客”组织已经开始攻击高调的恐怖分子和社会名流。有统计显示,网络犯罪使得全球经济每年损失3750亿~5750亿美元。

越来越多的研究人员和安全专家意识到,他们不能仅靠建造更高更强大的防火墙应对挑战。他们还需要找出防火墙内部的问题,例如密码薄弱或点击可疑邮件等人为问题,这些问题与约1/4的网络安全失效有关。他们还必须跟踪支持黑客的地下经济,并找到反击的弱点。

“我们已经有太多计算机学家进行网络安全工作,但没有足够的心理学家和经济学家。”美国国土安全部网络安全研究主管Douglas Maughan说。

但这正在迅速改变。在过去5年间,国土安全部等机构正加大其在网络安全人为方面的经费。今年2月,美国总统奥巴马提议将网络安全2017财年经费提高190亿美元,并首次将人为因素研究纳入优先项。

其他国家也纷纷展开行动。在英国,Sasse的研究所获得380万英镑经费,研究该国商业、政府和其他机构的网络安全。“将人为因素纳入网络安全是前沿的。”她说。

人性弱点

想象一下,在忙碌的工作日,你收到一封看似合法的邮件:公司的计算机安全团队发现安全漏洞,每个人都必须立即进行电脑扫描寻找病毒。“大家倾向直接点击接收而非认真阅读。”英国巴斯大学社会心理学家Adam Joinson说。但这是一封伪装邮件,一旦点击接收,恶意软件将进入公司网络,进而盗窃密码和其他数据。

看上去黑客比防御机构更能抓住用户的心理。在案例中,攻击成功取决于人们对权威的遵从心理,而且在忙碌和烦躁的状态下,人们的怀疑能力也降低。而到目前为止,采用密码是最简单、最普遍的证明用户身份的方法。2014年,Sasse和同事研究发现,美国国家标准与技术研究所(NIST)平均每天出现23个“身份验证事件”,其中包括重复登录电脑和15分钟不使用后的自动锁定。此类要求大量耗费了员工的时间和精力。

在另一个密码研究中,该研究小组记录了大型跨国组织员工回避官方安全要求的方法,包括将密码写下来或利用非加密的闪存盘传输文件。这实际上造成了工作流程中的“安全阴影”。“大多数人的目标不是安全,而是完成工作。”英国谷歌研究院安全研究专家Ben Laurie说,“如果他们需要跳过太多障碍,他们会说‘让它见鬼去吧’。”

研究人员已经找出诸多解决员工和安全管理者之间僵局的方法。Lorrie Cranor领衔的美国卡耐基·梅隆大学网络隐私和安全实验室,就正在寻找使密码政策更加人性化的方法。

“六七年前,我们就开始这项工作了。当时卡耐基·梅隆大学将密码要求变得十分复杂。”现任美国联邦商业委员会首席工程师的Cranor说。该校表示正试着统一NIST的标准密码规范。但Cranor调查发现,这些规范主要基于理论推测。它们并非基于数据,因为没有机构希望透露用户的密码,“因此,我们说,‘这是一项研究挑战’。”

是时候作出改变了

Cranor团队测试了一系列密码政策。他们要求卡耐基·梅隆大学的470位计算机使用者基于不同的密码长度和特殊符号要求生成新密码。然后,他们测试了密码的效果、制定这些密码的难度、记忆难度和该系统对使用者的困扰。“使用者处理密码长度比复杂性更容易。”Cranor说。

另外,如果研究人员破解了一个密码,他们往往在很短的时间里就能猜出用户的新密码,原因是用户在被迫修改密码时往往只在原密码的基础上作细小改动。例如,用户会将“secret10jan”改为“secret10mar”。“同样,如果黑客能猜到你的密码一次,他们可能会很容易地猜到新密码。”

而且,强迫用户定期更改密码“可能实际上弊大于利”。相比强迫用户更改密码,更好的做法是让用户使用较长的密码,并迫使他们使用一些非字母字符。要提高用户的密码安全性,教育比强迫更好。

Cranor指出:“如果用户知道他们将不得不定期更改密码,他们往往不会在一开始就设置安全度很强的密码,而且可能会把密码写下来。”如果用户被要求设置一个长期使用的密码,他们就可能会设置一个安全度很强同时也难以记住的密码。如果他们被要求设置只能使用3个月的密码,他们就更有可能设置相对简单因而也容易破解的密码。

虽然,密码政策存在诸多不合理之处,但Sasse表示,“去年,英国政府通信总部(GCHQ)改变密码的建议是个里程碑”。GCHQ发布了一份公文,表示放弃定期修改密码和敦促管理者尽可能让用户遵循其规定等长期惯例。

另一方面,如果研究能发现用户的行为弱点,或许也能找到攻击者的弱点。

了解对手

加州大学圣迭戈分校计算学家Stefan Savage和同事建立了一个计算机簇,扮演所谓的“最易受骗的消费者”。这些机器收到了反垃圾公司收集的一些垃圾邮件,并点开了能找到的每个链接。研究人员将焦点放在了非法药物、假冒手表和提包、盗版软件上——这是垃圾邮件最常有的广告。

然后,他们使用专门设计的软件追踪了垃圾邮件的供应网络。如果非法贩卖者在这里注册了域名,并支付给供货者费用,研究人员将能看到。该研究首次曝光了电脑犯罪的整个商业链条,并揭示了其惊人的复杂结构。

“这是怪异的企业新理念的最终温床。”Savage说,“这是你能想象的小商业资本的纯粹形式,因为这里没有任何规则。”而且,尽管垃圾邮件的回复率非常低,但大规模的发送垃圾邮件每年可创造高达数百万英镑的盈利。但垃圾邮件制造者本身也易受攻击,因此造成发送垃圾邮件成本偏高。

“你自己不会发送垃圾邮件。”Savage说,于是寻求专业人士,“他们收取购买价的30%~40%”。但该垃圾邮件发送的响应率远低于合法的直投机构公布的平均2.15%的响应率。

但遗憾的是,追踪这些地下经济体不能帮助执法机构逮捕罪犯,他们的现实身份隐藏在网络假名背后。而且,这些犯罪网络基础设施恢复力极强。

不过,科学家还揭露了一些能更有效打击地下经济的方法。Savage和同事发现,该链条最薄弱的一环是银行将信用卡支付的费用转到利润中心的过程。有规定指出,银行必须担保信用可消费是合法的,并有义务在客户投诉时为他们追回资金。没有银行愿意承担此类风险。“95%的垃圾邮件只用3家银行。”它们分别位于阿塞拜疆、拉脱维亚以及圣基茨和尼维斯。

这也并非永久手段。因为垃圾邮件发送者将使用的银行正逐渐转移到西方公司和执法机构够不到的地方。但卡耐基·梅隆大学计算机工程师Nicolas Christin表示,在网络世界,每一笔交易都有数字痕迹,尤其是需要支付的地方。“对于经济学家而言,这非常有用。”

“我们正着手研究。”Christin说,但数据流能帮助计算机学家、社会学家和执法机构协同行动。
本文转自d1net(转载)

时间: 2024-09-20 00:18:39

科学家利用行为科学和经济学打击网络犯罪的相关文章

IBM Watson AI:这些公司正在用认知计算打击网络犯罪

全球财富500强企业正在通过部署IBM Watson认知计算能力来解决网络犯罪问题. Watson for Cyber Security是一个旨在打击黑客的项目,研究工作历时一年之久,最初重点围绕大学展开,但是已经扩展到各行各业,包括银行.医疗.保险和汽车等行业. Watson利用机器学习和自然语言处理等人工智能技术来分析大量结构化数据和非结构化数据,旨在帮助网络安全专业人员找到潜在的威胁. 公有40个组织参与了IBM Watson for Cyber Security测试计划中,以测试Wats

澳大利亚与泰国签署打击网络犯罪合作协议

9月10日讯 澳大利亚目前正在加强与泰国方面的网络犯罪打击合作,旨在提升区域内商业安全水平. 这份于本周在曼谷签署的协议意味着澳大利亚已经开始与泰国.新加坡以及中国共同立足亚太地区打击网络犯罪活动. 此外,澳大利亚还将向泰国皇家警察.国家安全以及外交事务官员提供"网络犯罪数字取证发展"方面的技术支持. 在此之前,澳大利亚已经通过泰国皇家警察与毒品管制局实现同泰国方面的合作,旨在共同打击与贩毒活动相关的跨国犯罪分子. 在接受采访时,澳大利亚官员指出为泰国警方提供的支持将主要集中在&quo

人工智能保卫网络安全:Waston开始被用于打击网络犯罪了

Watson(沃森)可谓是全能型选手,不仅在2011年的危机边缘(Jeopardy)智力抢答挑战中战胜人类冠军 Brad Rutter 和 Ken Jennings,而且在食谱创作.服装设计.天气预测和超级计算机等领域都有突出的表现.而现在它即将被赋予一项新的技能--在金融.医疗和其他领域打击网络犯罪. 自今天开始,40多家机构通过Watson的计算机认知能力开展打击网络犯罪.同时这项网络安全测试项目也给IBM提供了很大的帮助,因为Watson在现实生活中积累的经验能够磨练它的技能并能更好地服务

澳门司法警察局积极采取措施打击网络犯罪

澳门保安司负责人10日说,近年来,澳门司法警察局积极采取措施打击网络犯罪. 据悉,澳门司法警察局信息罪案调查科近年来成功地侦破了一批在澳门发生的网络犯罪活动,还与其它国家和地区的执法部门合作,共同侦查跨境网络犯罪. 另外,澳门司法警察局近年还针对网络犯罪招聘了不少专门技术人才,不断派出侦查和技术人员前往世界各地与同行交流.澳门司法警察局还计划成立信息罪案调查处和计算机法证处,分别负责计算机犯罪的调查工作和网络安全的监察.

最高法院:今年重点打击网络犯罪及侵权

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 昨日,最高院举行新闻发布会,最高院研究室主任胡云腾透露,最高院要求各级法院加大失地农民和被拆迁人合法利益的保护力度.胡云腾昨日发布了最高院近日下发的<最高人民法院关于为加快经济发展方式转变提供司法保障和服务的若干意见>. 房屋拆迁 要加大保护失地农民 <意见>显示,最高院要求各级法院妥善处理11类案件.其中,专门提及了

卡巴斯基呼吁通过国际立法打击网络犯罪

近日,卡巴斯基实验室英国分公司的高级技术顾问David Emm撰写了一篇关于英国网络犯罪立法进程的文章,内容包括英国当前和早期的立法情况以及一些经典案例,作者还就未来立法进程阐述了自己的观点. 据文章中介绍,<1990年计算机滥用行为法>是第一次针对非法使用计算机技术制定的法案.随着科技和网络犯罪的飞速发展,隐私和电子通信条例>(2003年欧盟指令).<2006年警察与审判法>以及<2007年重大犯罪法>等新的法律法规也逐步引入. 文章还介绍说,网络犯罪立法最大的

北京多警种协同打击网络犯罪 微博警示轻微违法

原标题:北京:警方2012年处置互联网违法信息超百万条 新华网北京1月6日电(记者 卢国强)北京警方6日介绍,警方网安部门始终坚持打击涉网犯罪.维护首都稳定.维护http://www.aliyun.com/zixun/aggregation/16327.html">网络环境,并通过与网民的互动交流,引导网民抵制各类谣言和不良信息.2012年全年,警方共发现处置互联网各类违法信息108万余条,关闭问题突出的栏目1.9万余个,破获各类案件3800余起. 北京市公安局网安总队负责人介绍,2012

微软MDCU向你介绍如何借助云服务打击网络犯罪

当微软成立反数字犯罪部门(MDCU)的时候,其"让地球上每一个人和组织的互联网都更加安全"的使命就被定下来了.自那时起,该部门已与多家企业和执法机构达成了合作.然而在线欺诈.身份盗窃.以及色情剥削等恶意软件/网络犯罪行为仍在增长,因此MDCU必须继续提升其技术和实战水平.万幸的是,微软自家的云服务可以在其中帮上很大的忙. Tom Burt表示:"借助先进的分析工具,我们现在可以实时看到需要花费几天时间运行的分析结果.在云服务加持下,我们将自身所学用在了让人们和组织更加安全上&

中国黑客元老倡议自律 拒绝网络犯罪

虽然不清楚这样的号召会有何效果,但这说明出身于中国黑客行列的一些人担心,非法网络盗窃行业的发展可能会招致来自国外的更大不满,同时还会使国内加强对其的限制,从而可能限制他们的行动自由并对合法网络安全领域造成影响. 号召是在名为<中国黑客自律公约>的文件中提出的.两位发起人在采访中说,该文件将会在本周提交,并将在本月晚些时候在上海召开的黑客大会上投票.这两位发起人说,号召主要针对商业黑客行为,比如试图入侵在线账户并盗窃互联网用户和公司的钱财. 提出反对网络犯罪的号召表明,中国黑客领域在近几年如何演