Raze to the Ground: Query-Efficient Adversarial HTML Attacks on Machine-Learning Phishing Webpage Detectors

📄 arXiv: 2310.03166v2 📥 PDF

作者: Biagio Montaruli, Luca Demetrio, Maura Pintor, Luca Compagna, Davide Balzarotti, Battista Biggio

分类: cs.CR, cs.LG

发布日期: 2023-10-04 (更新: 2023-10-14)

备注: Proceedings of the 16th ACM Workshop on Artificial Intelligence and Security (AISec '23), November 30, 2023, Copenhagen, Denmark

DOI: 10.1145/3605764.3623920


💡 一句话要点

提出查询高效的对抗性HTML攻击以提升钓鱼网页检测的鲁棒性

🎯 匹配领域: 支柱一:机器人控制 (Robot Control)

关键词: 对抗性攻击 钓鱼网页检测 机器学习 黑箱优化 HTML操控 网络安全 鲁棒性评估

📋 核心要点

  1. 现有的钓鱼网页检测方法在面对对抗性HTML操控时表现出较大的脆弱性,攻击效果有限。
  2. 本文提出了一种新颖的细粒度操控方法,旨在在不影响网页功能和视觉效果的前提下,优化HTML代码的修改。
  3. 实验表明,使用仅30次查询即可显著削弱当前最先进的ML-PWD的性能,提升了攻击的有效性。

📝 摘要(中文)

机器学习钓鱼网页检测器(ML-PWD)已被证明容易受到输入网页HTML代码的对抗性操控。然而,现有攻击方法的有效性有限,主要是因为未能优化操控的使用,并且仅关注HTML代码的特定元素。本文通过设计一组新颖的细粒度操控,允许在不影响其恶意性和视觉外观的情况下修改输入钓鱼网页的HTML代码,从而克服这些限制。我们采用查询高效的黑箱优化算法选择应应用的操控,以绕过目标检测器。实验结果表明,我们的攻击能够在仅使用30次查询的情况下显著降低当前最先进的ML-PWD的性能,超越了以往较弱的攻击方法,并为ML-PWD的鲁棒性评估提供了更公平的基础。

🔬 方法详解

问题定义:本文旨在解决现有钓鱼网页检测器在面对对抗性HTML操控时的脆弱性,现有方法未能有效优化操控的使用,且仅关注特定HTML元素,导致攻击效果不佳。

核心思路:论文提出了一组新颖的细粒度操控,设计上确保在修改HTML代码时不影响其恶意性和视觉外观,从而提升攻击的有效性。

技术框架:整体方法包括两个主要阶段:首先设计细粒度操控,然后通过查询高效的黑箱优化算法选择合适的操控应用于目标检测器。

关键创新:最重要的创新在于提出了一种功能和渲染保持的操控方法,能够在不降低网页恶意性的情况下,优化HTML代码的修改。这与现有方法的本质区别在于其全面性和有效性。

关键设计:在操控设计中,考虑了多种HTML元素的组合和交互,确保在修改过程中保持网页的整体功能和视觉效果,同时采用了查询高效的优化算法以减少对抗性攻击所需的查询次数。

🖼️ 关键图片

fig_0
fig_1

📊 实验亮点

实验结果显示,提出的攻击方法在仅使用30次查询的情况下,能够显著降低当前最先进的ML-PWD的性能,展示了相较于以往攻击方法的显著提升,验证了方法的有效性和鲁棒性。

🎯 应用场景

该研究的潜在应用领域包括网络安全、反钓鱼技术和机器学习模型的鲁棒性评估。通过提升钓鱼网页检测器的抗攻击能力,可以有效保护用户免受网络钓鱼攻击的威胁,具有重要的实际价值和社会影响。未来,该方法还可能被应用于其他类型的对抗性攻击研究中。

📄 摘要(原文)

Machine-learning phishing webpage detectors (ML-PWD) have been shown to suffer from adversarial manipulations of the HTML code of the input webpage. Nevertheless, the attacks recently proposed have demonstrated limited effectiveness due to their lack of optimizing the usage of the adopted manipulations, and they focus solely on specific elements of the HTML code. In this work, we overcome these limitations by first designing a novel set of fine-grained manipulations which allow to modify the HTML code of the input phishing webpage without compromising its maliciousness and visual appearance, i.e., the manipulations are functionality- and rendering-preserving by design. We then select which manipulations should be applied to bypass the target detector by a query-efficient black-box optimization algorithm. Our experiments show that our attacks are able to raze to the ground the performance of current state-of-the-art ML-PWD using just 30 queries, thus overcoming the weaker attacks developed in previous work, and enabling a much fairer robustness evaluation of ML-PWD.