国内刊号:31-1289/TP
国际刊号:1000-3428
发布日期:
作者:俞继涛, 程路维, 韩伟力
单位:复旦大学计算机科学技术学院, 上海 200433
关键词:口令安全,凭证调整攻击,定向口令猜测,用户身份信息,口令重用
基金:国家自然科学基金(62172100)
口令泄露事件常常涉及用户口令和用户身份信息的泄露。由于用户在多个网络服务中习惯于重用口令, 这使得攻击者能够通过调整泄露的口令来针对性地攻击用户的账户, 称为凭证调整攻击。通过分析大规模的泄露口令和相应的用户身份信息, 发现用户创建口令的策略往往与用户身份信息相关联。然而, 目前关于凭证调整攻击的研究在预测用户调整口令的策略时仅依据泄露口令的结构, 而忽略了泄露的用户身份信息。为了提升凭证调整攻击的准确性, 设计了一种基于用户身份信息的凭证调整攻击优化方法。在预处理阶段, 从用户身份信息中提取用户名信息和地域信息, 按照地域统计用户选择不同口令创建策略的概率。在训练阶段, 结合地域信息学习用户在泄露口令上采取的字符级编辑操作。在口令生成阶段, 设计了一种综合字符级编辑操作、结构级编辑操作和用户名信息的口令生成方法。实验结果表明, 在猜测次数为103的攻击中, 该方法的命中率和现有最优的方法(PassBERT)相比最高提升了41.8%, 说明利用用户身份信息能扩大凭证调整攻击对口令安全带来的威胁。
来源:2025年第11期
《计算机工程》期刊编辑部