زاوية Anderson

الهجوم الإنساني: شكل جديد من أنواع الغش النقدي تم تحديده من خلال التعلم الآلي

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

مبادرة بحثية من الولايات المتحدة وأستراليا والصين حددت سلالة جديدة من الغش النقدي، يُطلق عليها “الهجوم الإنساني”، والتي تتفادى الإطارات التقليدية للكشف، وتستغل التفاعلات الحقيقية للمستخدمين في التطبيقات المتنقلة من أجل توليد الإيرادات من النقرات الوهمية على الإعلانات الإطارية الثالثة.

الورقة، بقيادة جامعة شانغهاي جياو تونغ، تدعي أن هذا الشكل الجديد من الغش النقدي已经 انتشر على نطاق واسع، وتحدد 157 تطبيقًا مصابًا من بين أفضل 20,000 تطبيق في سوق جوجل بلاي وسوق هواوي.

تُذكر دراسة واحدة لتطبيق اجتماعي و通信 مصاب بالهجوم الإنساني، والذي تم تنزيله 570 مليون مرة. وتشير التقارير إلى أن أربعة تطبيقات أخرى “منتجة من قبل نفس الشركة تظهر أن لها نفس رموز الغش النقدي”.

为了 الكشف عن التطبيقات التي تحتوي على الهجوم الإنساني، طور الباحثون أداة تسمى ClickScanner، والتي تُنشئ رسومات зависимости البيانات، بناءً على التحليل الساكن، من فحص التطبيقات المتنقلة على مستوى البايت.

الميزات الرئيسية للهجوم الإنساني يتم إدخالها في متجه ميزة، مما يسمح بتحليل التطبيقات بسرعة على مجموعة بيانات تم تدريبها على تطبيقات غير مصابة. ويدعي الباحثون أن ClickScanner يعمل بأقل من 16٪ من الوقت الذي يستغرقه الإطارات الأكثر شعبية للفحص.

منهجية الهجوم الإنساني

تُكشف عادة عن توقيعات الغش النقدي من خلال أنماط التكرار القابلة للتحديد، والسياق غير المحتمل، وعوامل أخرى حيث يفشل آلي التفاعل مع الإعلانات في مطابقة الأنماط العشوائية الأكثر واقعية التي تحدث عبر المستخدمين الحقيقيين.

لذلك، تدعي الدراسة أن الهجوم الإنساني ينسخ نمط النقرات الحقيقية للمستخدم من تطبيق أندرويد المحمول المصاب، بحيث تتطابق التفاعلات الوهمية للإعلانات مع ملف المستخدم العام، بما في ذلك أوقات الاستخدام النشطة، وميزات التوقيع الأخرى التي تشير إلى استخدام غير محاكى.

يبدو أن الهجوم الإنساني يستخدم أربع طرق لتحاكي النقرات: تعمية إحداثيات الأحداث المرسلة إلى dispatchTouchEvent في أندرويد؛ تعمية وقت التنشيط؛ الظل الحقيقي للنقرات للمستخدم؛ وتحليل أنماط النقرات للمستخدم في الكود، قبل الاتصال بخادم بعيد، والذي قد يرسل بعد ذلك إجراءات وهمية محسنة للهجوم الإنساني.

مناهج متنوعة

يتم تنفيذ الهجوم الإنساني بشكل مختلف عبر التطبيقات الفردية، وأيضًا بشكل مختلف عبر فئات التطبيقات، مما يزيد من تعقيد أي أنماط يمكن الكشف عنها بسهولة بواسطة الطرق العقلانية أو منتجات الفحص المعيارية التي تتوقع أنماطًا أكثر شهرة.

تلاحظ التقارير أن الهجوم الإنساني ليس موزعًا بشكل متساوٍ بين أنواع التطبيقات، وتحدد التوزيع العام عبر أصناف التطبيقات في متاجر جوجل وهواوي (الصورة أدناه).

يبدو أن الهجوم الإنساني له قطاعات مستهدفة مفضلة، ويتميز في ثماني فئات فقط من بين 25 فئة تمت دراستها في التقرير. ويشير الباحثون إلى أن الاختلافات في التوزيع قد تكون ناجمة عن الاختلافات الثقافية في استخدام التطبيقات. تتمتع جوجل بلاي بأكبر حصة في الولايات المتحدة وأوروبا، بينما تتمتع هواوي بثقل أكبر في الصين. ونتيجة لذلك، يستهدف نمط العدوى هواوي فئات الكتب والتعليم والتسوق، بينما في جوجل بلاي، تكون فئات الأخبار والمجلات والأدوات أكثر تأثرًا.

يشير الباحثون، الذين يتواصلون حاليًا مع بائعي التطبيقات المتضررة لمساعدتهم في معالجة القضية، والذين تلقوا اعترافًا من جوجل، إلى أن الهجوم الإنساني قد تسبب بالفعل في “خسائر巨ة” للمعلنين. في وقت كتابة الورقة، وقبل الاتصال ببائعي التطبيقات، تشير التقارير إلى أن 157 تطبيقًا مصابًا عبر متاجر جوجل بلاي وهواوي لم يتم إزالتها بعد.

كما تلاحظ التقارير أن فئة الأدوات تمثّل جيدًا عبر كلا السوقين، وهي فئة جذابة بسبب مستويات الصلاحيات غير العادية التي يمنحها المستخدمون لتطبيقات هذا النوع.

الأصلي مقابل. SDK

بين التطبيقات التي تم تحديدها على أنها خاضعة للهجوم الإنساني، لا تستخدم الغالبية الحقن المباشر للكود، بل تعتمد على إطارات SDK الإعلانية الثالثة، والتي، من وجهة نظر البرمجة، هي إطارات تحقيق ربح “مُدرجة”.

67٪ من التطبيقات المصابة بهواوي و95.2٪ من التطبيقات المصابة بجوجل بلاي تعتمد على نهج SDK أقل احتمالاً للكشف بواسطة التحليل الساكن، أو بالطرق الأخرى التي تركز على الكود المحلي للتطبيق بدلاً من البصمة السلوكية الأوسع للتطبيقات وتفاعلاتها مع الموارد البعيدة.

قارن الباحثون فعالية ClickScanner، التي تستخدم مصنفًا قائمًا على Autoencoders المتغير، مع VirusTotal، منصة الكشف التي تدمج العديد من المنصات الأخرى، بما في ذلك Kaspersky وMcAfee. تم تحميل البيانات إلى VirusTotal مرتين، مع فاصل زمني ستة أشهر لاستبعاد النتائج الشاذة أو الخاطئة المحتملة من VirusTotal.

58 و57 تطبيقًا في جوجل بلاي ومتجر تطبيقات هواوي، على التوالي، تجاوزوا قدرات الكشف عن VirusTotal، وفقًا للبحث، الذي وجد أيضًا أن خمسة تطبيقات مصابة فقط يمكن الكشف عنها بواسطة أكثر من 7 محركات كشف.

SDK الإعلانات الخبيثة

تلاحظ التقارير وجود SDK إعلاني خبيث غير معلن في 43 تطبيقًا تمت دراستها، والذي له “تأثير أكبر” من غيرها المبلغ عنها، منذ أن تم تصميمه للنقر على الإعلان مرة ثانية إذا نقر المستخدم عليه مرة واحدة، مما يضطر المستخدم إلى المشاركة في النشاط الاحتيالي.

تُشير التقارير إلى أن هذا SDK الخبيث حقق 270 مليون تثبيت منذ إطلاقه عبر جوجل بلاي، وأن كود GitHub الخاص به تم حذفه في نوفمبر 2020. ويشتبه الباحثون في أن هذا قد يكون استجابةً لزيادة إجراءات مكافحة الغش الخاصة بجوجل.

SDK آخر، والذي بلغ عدد تثبيتاته 476 مليون، “يساعد” المستخدمين على تشغيل الفيديوهات تلقائيًا، ثم ينقر تلقائيًا على أي إعلانات تظهر عند إيقاف الفيديو.

كاتب في التعلم الآلي، متخصص في مجال合成 الصور البشرية. سابقًا رئيس محتوى البحث في Metaphysic.ai، حتى انحلت في DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai