Andersonův úhel
Útok Humanoid: Nová forma klikacího podvodu identifikována pomocí strojového učení

Výzkumný projekt z USA, Austrálie a Číny identifikoval novou formu klikacího podvodu, nazvanou “Humanoid Attack”, která se vyhýbá konvenčním detekčním rámcům a využívá skutečné interakce uživatelů v mobilních aplikacích za účelem generování příjmů z falešných kliknutí na vložené třetí strany.
V studii, vedené Šanghajskou univerzitou Jiao Tong, se tvrdí, že tato nová varianta klikacího podvodu je již široce rozšířena a identifikuje 157 infikovaných aplikací z 20 000 nejvýše hodnocených aplikací v obchodech Google Play a Huawei.
Jedna infikovaná sociální a komunikační aplikace, diskutovaná ve studii, má 570 milionů stažení. Zpráva uvádí, že čtyři další aplikace ‘vytvořené stejnou společností vykazují podobné kódy klikacího podvodu’.
Pro detekci aplikací, které obsahují Humanoid Attack (HA), výzkumníci vyvinuli nástroj nazvaný ClickScanner, který generuje datové závislostní grafy na základě statické analýzy a inspekce Android aplikací na úrovni bytecode.
The key features of HA are then fed into a feature vector, enabling fast app analysis on a dataset trained on non-infected apps. The researchers claim that ClickScanner operates at less than 16% of the time taken by the most popular similar scanning frameworks.
Metodologie útoku Humanoid
Podpisy klikacího podvodu jsou obvykle odhaleny pomocí identifikovatelných vzorců opakování, nepravděpodobných kontextů a dalších faktorů, kde mechanizace očekávané interakce s reklamou selhává při shodě s autentickými a náhodnějšími vzorci, které se vyskytují u skutečných uživatelů.
Tudíž výzkum tvrdí, že HA kopíruje vzorec skutečných kliknutí z infikované mobilní aplikace Android, aby falešné interakce s reklamou odpovídaly obecnému profilu uživatele, včetně časů aktivního použití a dalších signálních rysů, které indikují nesimulovanou činnost.

Časový vzorec útoku Humanoid click fraud je určen interakcí uživatele. Zdroj: https://arxiv.org/pdf/2105.11103.pdf
HA parece využívat čtyři přístupy k simulaci kliknutí: náhodné koordináty událostí odeslaných do dispatchTouchEvent v Androidu; náhodné spouštění času; stínování skutečných kliknutí uživatele; a profilování klikacích vzorců uživatele v kódu, před komunikací s vzdáleným serverem, který může následně odeslat vylepšené falešné akce pro HA.
Různé přístupy
HA je implementován odlišně v jednotlivých aplikacích a také velmi odlišně v kategoriích aplikací, což dále ztěžuje detekci jakýchkoli vzorců, které by mohly být snadno detekovány heuristickými metodami nebo zavedenými, průmyslovými standardními skenovacími produkty, které očekávají lépe známé typy vzorců.
Zpráva pozoruje, že HA není rovnoměrně rozložen mezi typy aplikací a popisuje obecné rozložení v kategoriích aplikací v obchodech Google a Huawei (obrázek níže).

Útok Humanoid má své preferované cílové sektory a je přítomen pouze v osmi kategoriích z 25 studovaných v zprávě. Výzkumníci se domnívají, že variace v rozložení mohou být způsobeny kulturními rozdíly v používání aplikací. Google Play má největší podíl na trhu v USA a Evropě, zatímco Huawei má větší podíl na trhu v Číně. V důsledku toho je vzorec infekce Huawei zaměřen na Knihy, Vzdělání a Nákup kategorie, zatímco v Google Play jsou Zprávy, Časopisy a Nástroje kategorie více postiženy.
Výzkumníci, kteří jsou v současné době v kontaktu se výrobci postižených aplikací, aby jim pomohli řešit problém, a kteří obdrželi potvrzení od Google, tvrdí, že útok Humanoid již způsobil “obrovské ztráty” inzerentům. V době psaní zprávy a před kontaktem s výrobci se uvádí, že z 157 infikovaných aplikací v obchodech Google Play a Huawei bylo odstraněno pouze 39.
Zpráva také pozoruje, že Nástroje kategorie jsou dobře zastoupeny v obou trzích a jsou atraktivním cílem kvůli neobvyklým úrovním oprávnění, která uživatelé jsou ochotni udělit těmto typům aplikací.
Rodné vs. SDK nasazení
Mezi aplikacemi identifikovanými jako postižené útokem Humanoid je většina nezávislá na přímém vkládání kódu, ale místo toho spoléhá na třetí strany reklamních SDK, které, z programátorského hlediska, jsou “drop-in” monetizačními rámci.
67% infikovaných aplikací Huawei a 95,2% infikovaných aplikací Google Play využívá přístup SDK, který je méně pravděpodobně detekován statickou analýzou nebo jinými metodami, které se soustředí na místní kód aplikace spíše než na širší behaviorální otisk interakcí aplikace s vzdálenými zdroji.
Výzkumníci porovnali účinnost ClickScanner, který využívá klasifikátor založený na Variational Autoencoderech (VAE), proti VirusTotal, detekční platformě, která integruje mnoho dalších platforem, včetně Kaspersky a McAfee. Data byla nahrána do VirusTotal dvakrát, s šestiměsíčním intervalem, aby se vyloučily možné anomální nebo chybné výsledky z VirusTotal.

58 a 57 aplikací v Google Play a Huawei AppGallery, respectively, bypassed VirusTotal’s detekční schopnosti, podle výzkumu, který také zjistil, že pouze pět infikovaných aplikací mohlo být detekováno více než 7 detekčními motory.
Malicious Ad SDKs
Zpráva pozoruje přítomnost neznámého malicious reklamního SDK v 43 aplikacích, které byly studovány, které má “větší dopad” než ostatní, jelikož je navržen tak, aby klikl na reklamu podruhé, pokud uživatel klikne na ni jednou, čímž donutí uživatele účastnit se podvodné činnosti.
Zpráva uvádí, že toto malicious SDK dosáhlo 270 milionů instalací od svého zveřejnění na Google Play a že kód GitHub pro něj byl odstraněn v listopadu 2020. Výzkumníci se domnívají, že to mohlo být v reakci na zvýšení vlastních opatření proti podvodům ze strany Google.
Jiné SDK, které dosáhlo instalační základny 476 milionů, “pomáhá” uživatelům automaticky přehrávat videa, ale poté automaticky klikne na reklamy, které se objeví, když je video pozastaveno.










