VeriSMS:一种针对网络钓鱼攻击的包容性患者接触信息验证系统

隐私设计与用户控制数据隐私感知与决策医生、护士、临床医生隐私政策制定者

文献标题

VeriSMS: A Message Verification System for Inclusive Patient Outreach against Phishing Attacks

文献信息

  • 主题领域: 信息安全、用户交互与医疗通信
  • 关键词: 信息验证, 网络钓鱼, 假冒攻击, 医疗通信, 用户研究, 可用性设计, 高龄用户, 安全分析, 验证系统, SMS钓鱼攻击

研究背景与问题

  • 发现的问题或挑战:

    • 医疗机构和患者之间的沟通渠道(如短信)易受到网络钓鱼和号码欺诈攻击。
    • 此类攻击导致经济损失、敏感信息泄露甚至破坏患者对医疗系统的信任。
    • 现有的短信安全方案未考虑普及性,尤其对缺乏智能手机的用户不友好。
  • 重要性:

    • 短信是老年用户(尤其是非智能手机使用者)获取医疗通知的重要渠道。
    • 根据美国联邦贸易委员会(FTC),2022年医疗相关的网络欺诈案件达68,496宗,总损失达1700万美元。
  • 研究动机与相关工作:

    • 传统邮箱和网页钓鱼的防御研究已较为深入,但针对短信的安全研究有限。
    • 现有防御技术(如STIR/SHAKEN协议)因成本及部署复杂度无法普及。
    • 需要一种低成本、易用且适配老年用户的安全方案。

解决方案

作者提出的解决方案

  • VeriSMS:
    • 允许患者通过拨打语音代理号码验证短信内容是否由医疗机构发送。
    • 提供“消息ID”和“秘密词对”的验证机制,“秘密词对”是每位用户唯一的静态英语单词对。

方案的创新之处

  1. 普及性:
    • 不要求额外硬件或高级设置,仅需短信和电话功能即可实现。
  2. 安全性与可用性折中:
    • 设计中没有百分百追求高安全性,而是优化用户习惯与实际操作之间的平衡。
    • 使用静态“秘密词对”避免用户每次收到短信都需要认证的繁琐流程。
  3. 基于现有机制的信任根:
    • 利用医疗卡上的物理号码作为系统的信任根。

实施步骤与关键技术

  1. 用户在医疗机构获取一张医疗卡,其上包含医院官方电话号码。
  2. 用户收到医疗短信后:
    • 查看短信中的“消息ID”和“秘密词对”。
    • 可拨打卡上的语音代理号码,输入“消息ID”验证短信真实性。
  3. 若短信含有错误的“消息ID”或“秘密词对”,语音代理将识别并提示用户短信可能是欺诈的。
  4. 采用两轮用户研究验证系统设计并提升用户使用体验。

研究成果

具体成果

  1. 用户验证效果:

    • 验证用户能正确理解VeriSMS的工作方式并识别钓鱼短信。
    • 第一次(Phase-1)研究中83%用户正确识别所有合法信息;77%用户在7+天后重测时仍能正确分类。
  2. 安全性:

    • 增加攻击者成本:攻击者每次成功猜中用户的“消息ID”和“秘密词对”概率为1.6×10⁻¹²。
    • 通过随机返回信息防止攻击者使用户语音代理系统进行暴力测试。
  3. 可用性及用户体验:

    • 使用系统的SUS得分平均为79.1(介于“好”到“优秀”之间),表明系统具备高用户接受性。
    • 用户研究覆盖不同年龄层群体,43%的参与者为55岁以上的老年人。

与现有解决方案的对比优势

  • 无需改造底层通信网络,避免STIR/SHAKEN等方案的成本过高问题。
  • 适配非智能手机用户,填补此类市场中的安全空白。
  • 支持常见攻击的防御(短信欺诈、号码伪造等),显著提升钓鱼攻击难度。

实验结果与评估

  • 所有参与者均能识别钓鱼信息(Fraud-A、Fraud-B两种情况)。
  • 少数误报(false positives)主要源于用户对秘密词或短信内容的误解。

局限性与未来方向

  • 局限性:

    • 用户研究规模小,主要招募了较有技术背景的参与者。
    • 实验前的教程可能对用户结果有某种“诱导”效应。
    • 没有模拟更复杂的针对性钓鱼攻击(如带用户姓名的深度个性化消息)。
  • 未来方向:

    • 与医疗机构合作测试更广泛的患者人群。
    • 探索应对更复杂的适应性攻击,例如伪造信任根或操纵用户行为的场景。
    • 提升语音代理交互功能,优化输入错误时用户体验。

总结

VeriSMS展示了一个兼顾普及性、安全性和用户体验的创新方法,有望在医疗沟通领域对抗钓鱼和网络欺诈提供切实可行的解决方案。

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/papers/chi/148268/2024

广告推荐

学习 AI 编程到 CodeNow

open_in_new打开DOI链接
DOI: https://doi.org/10.1145/3613904.3642027
一眼看懂

论文快照

fact_check
dataset
来源
CHI
calendar_month
年份
2024
emoji_events
奖项
未标记奖项
group
作者
8 位作者
sell
研究子方向
隐私设计与用户控制、数据隐私感知与决策
work
职业/产业
医生、护士、临床医生、隐私政策制定者
article
内容状态
已索引正文
hub
相关论文
10 篇相关论文