Выявление действий пользователей в платформах мгновенных сообщений: исследование отпечатков активности через анализ трафика и методы машинного обучения

Unveiling user activities on instant messaging platforms: A study of activity fingerprinting through traffic analysis and machine learning techniques
Lorena Mehavilla, José García, Álvaro Alesanco
2026-03-30

анализ трафика Zeekфингерпринтинг активностианализ зашифрованного трафикаплатформы мгновенных сообщенийклассификаторы машинного обучения
Новый метод анализа зашифрованного трафика: в статье представлен инновационный подход к анализу зашифрованного трафика в платформах мгновенных сообщений — ключевой вопрос в информационной криминалистике и безопасности. Подход использует модели машинного обучения для извлечения информативных признаков из зашифрованных данных, что позволяет обнаруживать события коммуникации, например обмен сообщениями. Точное создание отпечатков сообщений: метод достигает исключительно высокой точности, с F1 до 0.98 на таких платформах, как WhatsApp, демонстрируя возможность идентификации сообщений даже при шифровании. Этот вклад продвигает распознавание шаблонов и криминалистику в области зашифрованного трафика, где ранее точное обнаружение было проблематичным. Информация о специфических уязвимостях платформ: выявляя значительные различия в производительности между платформами (например, WhatsApp и X), исследование подчёркивает уязвимости отдельных сервисов к анализу трафика. Анализ трафика в реальном времени для мониторинга безопасности: способность выявлять паттерны сообщений в реальном времени без расшифровки трафика является ценным для задач наблюдения и мониторинга безопасности в реальном времени. Обнаружение в режиме реального времени важно в сценариях, таких как криминалистические расследования, требующие оперативного реагирования, что соответствует прикладному фокусу исследования. Последствия для безопасности и приватности: статья выявляет риски для приватности при текущих практиках шифрования, показывая, что шаблоны коммуникации могут быть восстановлены несмотря на шифрование. Это ключевое наблюдение для информационной безопасности и криминалистики, стимулирующее разработку более надёжных схем шифрования или контрмер против анализа трафика. Зашифрованный трафик мгновенных сообщений скрывает содержимое сообщений, но всё ещё открывает шаблоны коммуникации, которые могут указывать на поведение пользователей. Мы представляем унифицированную рамочную систему для вывода действий пользователей в разных IM-платформах путем анализа зашифрованного трафика с помощью методов машинного обучения. Предложенный подход сочетает эмпирическую характеристику трафика, сегментацию, ориентированную на транзакции, и лёгкие классификаторы для обнаружения действий пользователей, таких как отправка или получение текстовых и мультимедийных сообщений, в реальном времени. В качестве основного движка анализа используется Zeek — фреймворк выполняет инспекцию пакетов, сегментацию транзакций, классификацию соединений и извлечение признаков. Оценка проводилась на трафике девяти крупных IM-платформ (Discord, Facebook Messenger, Instagram, Snapchat, Microsoft Teams, Telegram, WeChat, WhatsApp и X), с F1 от 0.62 для X до 0.98 для WhatsApp. В отличие от предыдущих работ, ограниченных одним приложением или синтетическими наборами данных, наша работа использует реалистичный трафик, генерируемый пользователями, и явно различает тип и направление сообщения, улучшая сравнимость и межплатформенную обобщаемость. Помимо методологических достижений, исследование выявляет риски приватности, присущие зашифрованной коммуникации, и описывает этические гарантии и контрмеры для смягчения активности отпечатков. Результаты показывают, что точный вывод активностей в зашифрованных сообщениях в реальном времени возможен при ответственном, основанном на согласии подходе, предоставляя ценные выводы для сетевой криминалистики и проектирования коммуникаций с учётом приватности.
1
Единая структура, сочетающая эмпирическую характеристику трафика, транзакционно-центричную сегментацию и лёгкие классификаторы, позволяет выводить действия пользователей из зашифрованного трафика мгновенных сообщений в реальном времени.
2
Кросс-платформенная оценка девяти популярных сервисов мгновенных сообщений показывает переменную производительность, с F1 от 0.62 для X до 0.98 для WhatsApp, выявляя уязвимости, специфичные для платформ.
3
Метод обеспечивает высокоточную идентификацию сообщений, с F1 до 0.98 для WhatsApp, что демонстрирует возможность точного обнаружения событий обмена сообщениями несмотря на шифрование.
4
Исследование демонстрирует практические риски конфиденциальности: паттерны коммуникации и действия пользователей можно вывести без расшифровки содержимого, что обосновывает необходимость этических мер и контрмер.
5
Использование реалистичного трафика, генерируемого пользователями, и явное различение типа и направления сообщений улучшает сравнение и общую применимость по платформам по сравнению с предыдущими исследованиями на одной приложении или синтетических данных.

Зашифрованный сетевой трафик мгновенных сообщений (IM) с нескольких платформ

Вывод и онлайн-фингерпринтинг пользовательской активности (отправка/получение текстовых и мультимедийных сообщений), типа и направления сообщений, а также выявление уязвимостей платформ к трафик-анализу с помощью извлечения признаков на основе машинного обучения и транзакционно-центричной сегментации

Publication Details
Publication Date
2026-03-30
Journal
Publisher
ISSN
Cited by
2
Access Type
Author Information
Authors
Lorena Mehavilla
José García
Álvaro Alesanco
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%