| 講演抄録/キーワード |
| 講演名 |
2026-03-03 14:05
1件のURLからのフィッシングキャンペーンの発見と検知ルール生成法 ○千葉大紀・中野弘樹・小出 駿(NTTセキュリティホールディングス/NTT) ICSS2025-97 |
| 抄録 |
(和) |
フィッシング対策では,URLからページ内容を取得・解析する方式が主流である.しかしクローキングにより,本文や画面が得られないURLが増え,URL単位の判定が難しくなっている.本稿では,この「コンテンツ取得困難」を失敗ではなく探索の手がかりとして扱い,単一URLからフィッシングキャンペーンを特定し,検知ルールを導く手法PhishLumosを提案する.PhishLumosは,ページ内容が得られない場合にドメイン名,IPアドレス,TLS証明書,過去スキャンのメタデータへ探索を切り替え,証拠を型付きプロパティグラフの知識ベースに決定的・冪等に,追跡可能な形で統合する.LLMが探索と統合を統括し,実測検証を通過した高精度ルールを生成する.103件(6,020件のURL)の既知キャンペーンで網羅率中央値100%,先行時間中央値192.8時間を達成した.さらに公開Webスキャン由来の600件のURLを6か月間追跡し,322件でルールを生成して192,407件の悪性URLを追加発見した.以上より,コンテンツが得られないURLからでも,キャンペーン単位の緩和策を導けることを示す. |
| (英) |
PhishLumos mitigates phishing at the campaign level starting from a single URL. When page content is missing or cloaked, it pivots to infrastructure evidence (domains, IPs, TLS certificates, and historical scan metadata) and merges it into a typed property-graph knowledge base with deterministic, idempotent integration and provenance. An LLM orchestrates agents to profile campaigns and generate empirically validated detection rules. On 103 known campaigns (6,020 URLs), it achieved 100% median coverage and a 192.8-hour median detection lead time. On 600 public-scan URLs, it generated rules for 322 and surfaced 192,407 additional malicious URLs. |
| キーワード |
(和) |
フィッシングキャンペーン / クローキング / インフラ情報 / 大規模言語モデル / 検知ルール生成 / / / |
| (英) |
Phishing Campaign / Cloaking / Infrastructure Evidence / Large Language Model / Detection Rule Generation / / / |
| 文献情報 |
信学技報, vol. 125, no. 381, ICSS2025-97, pp. 83-90, 2026年3月. |
| 資料番号 |
ICSS2025-97 |
| 発行日 |
2026-02-24 (ICSS) |
| ISSN |
Online edition: ISSN 2432-6380 |
著作権に ついて |
技術研究報告に掲載された論文の著作権は電子情報通信学会に帰属します.(許諾番号:10GA0019/12GB0052/13GB0056/17GB0034/18GB0034) |
| PDFダウンロード |
ICSS2025-97 |
|