자격 증명 스터핑(credential stuffing) 공격은 여러 웹사이트에서 비밀번호를 재사용하는 사용자가 반복적으로 피해를 입는 등 온라인 사용자에게 상당한 해를 끼쳐 왔다. 기존 연구는 재사용된 비밀번호를 사용하는 사용자나 악의적인 로그인 시도를 탐지하려고 시도해 왔지만, 현재의 방법들은 비밀번호 생성을 제한하거나 웹사이트 접근을 차단함으로써 사용성을 훼손하는 경우가 많으며, 복잡한 계정 공유 메커니즘에 의존한다는 점 때문에 실제 배포가 어렵다. 이러한 한계를 해결하기 위해 우리는 웹사이트 전반에 걸친 자격 증명 스터핑 위험을 예측하는 새로운 프레임워크 PassREfinder-FL을 제안한다. 우리는 비밀번호 재사용 관계(password reuse relations)라는 개념을 도입하는데, 이는 사용자가 웹사이트 간에 비밀번호를 재사용할 가능성을 의미하며 이를 웹사이트 그래프에서 간선(edges)으로 표현한다. 그래프 신경망(graph neural networks, GNNs)을 사용하여 링크 예측(link prediction) 과제를 수행함으로써 사이트 간 자격 증명 재사용 위험을 평가한다. 본 접근법은 공개 웹사이트 정보를 통합하고, 새로 관측된 웹사이트를 그래프의 노드로 연결함으로써 임의의 대규모 웹사이트로의 확장이 가능하다. 사용자 프라이버시를 보존하기 위해, 우리는 PassREfinder-FL을 연합 학습(federated learning, FL) 접근으로 확장하여 관리자 간에 사용자 민감 정보를 공유할 필요를 제거한다. 22,378개 웹사이트로부터 3억 6,000만 개의 침해된 계정이 포함된 실제 데이터셋에 대한 평가는, FL 설정에서 PassREfinder-FL이 F1-score 0.9153을 달성함을 보여준다. 또한 소거(ablation) 연구를 통해 FL 기반 GNN이 다른 최신 GNN 모델들 대비 4~11%의 성능 향상을 이룬다는 점을 추가로 검증한다. 마지막으로, 예측 결과를 비밀번호 재사용 가능성을 정량화하고 실행 가능한 위험 점수(actionable risk scores)로 활용할 수 있음을 입증한다.
*본 초록은 AI를 통해 원문을 번역한 내용입니다. 정확한 내용은 하기 원문에서 확인해주세요.