Andersons vinkel
Humanoid Angreb: Ny Form For Klik Bedrageri Identificeret Gennem Maskinlæring

En forskningsinitiativ fra USA, Australien og Kina har identificeret en ny form for klik bedrageri, kaldet ‘Humanoid Angreb’, der slipper igennem konventionelle detektionsrammer og udnytter virkelige brugerinteraktioner i mobile apps for at generere indtægt fra falske klik på indbyggede tredjepartsreklame.
Dokumentet papiret, ledet af Shanghai Jiao Tong University, påstår, at denne nye variation af klik bedrageri allerede er vidt udbredt, og identificerer 157 inficerede apps ud af de top-ratede 20.000 apps på Google Play og Huawei app-markederne.
En HA-inficeret social og kommunikationsapp, der er diskuteret i studiet, er rapporteret at have 570 millioner downloads. Rapporten noterer, at fire andre apps ‘‘produceret af samme virksomhed viser sig at have lignende klik bedrageri-kode‘.
For at detektere apps, der indeholder Humanoid Angreb (HA), udviklede forskerne et værktøj kaldet ClickScanner, der genererer data-afhængighedsgrafer baseret på statisk analyse fra bytecode-niveau-inspektion af Android-apps.
De nøglefunktioner af HA indføres herefter i en funktionvektor, der muliggør hurtig app-analyse på en dataset trænet på ikke-inficerede apps. Forskerne påstår, at ClickScanner fungerer på under 16% af den tid, det tager for de mest populære lignende scanning-rammer.
Humanoid Angrebsmetode
Klik bedrageri-signaturer afsløres typisk gennem identificerbare mønstre af gentagelse, usandsynlige kontekster og en række andre faktorer, hvor mekaniseringen af forventet menneskelig interaktion med reklamer ikke matcher den ægte og mere tilfældige brugs mønster, der opstår over virkelige brugere.
Derved påstår forskningen, at HA kopierer mønsteret af virkelige verden klik fra en inficeret mobil Android-app, således at falske reklameinteraktioner matcher brugerens generelle profil, herunder aktive tidspunkter for brug, og forskellige andre signaturfunktioner, der indikerer ikke-simuleret brug.

Tidsmønsteret for Humanoid Angreb klik bedrageri bestemmes af brugerinteraktion. Kilde: https://arxiv.org/pdf/2105.11103.pdf
HA synes at anvende fire tilgange til at simulere klik: tilfældigisering af koordinaterne for begivenheder sendt til dispatchTouchEvent i Android; tilfældigisering af udløsningstiden; skygning af de virkelige klik fra brugeren; og profilering af brugerens klik-mønster i kode, før kommunikation med en fjernserver, der herefter kan sende forbedrede falske handlinger for HA at udføre.
Variede Tilgange
HA implementeres forskelligt på tværs af individuelle apps, og også ret forskelligt på tværs af kategorier af apps, hvilket yderligere kamuflerer eventuelle mønstre, der kunne være lette at opdage ved heuristiske metoder eller etablerede, branchestandard-scanning-produkter, der forventer bedre kendte mønstertyper.
Rapporten observerer, at HA ikke er jævnt fordelt blandt app-typer, og fremhæver den generelle fordeling på tværs af app-genrer i Google og Huawei-butikkerne (billede nedenfor).

Humanoid Angreb har sine foretrukne målsektorer og fremhæves kun i otte kategorier af de 25 studerede i rapporten. Forskerne foreslår, at variationerne i fordelingen kan skyldes kulturelle forskelle i app-brug. Google Play har den største andel i USA og Europa, mens Huawei har en større andel i Kina. Følgelig rammer Huawei-infektionen Bøger, Uddannelse og Shopping-kategorierne, mens i Google Play er Nyheder, Magasiner og Værktøjer-kategorierne mere berørt.
Forskerne, der i øjeblikket kommunikerer med leverandører af de berørte apps for at hjælpe med at afhjælpe problemet, og som har modtaget en anerkendelse fra Google, påstår, at Humanoid Angreb allerede har forårsaget ‘kolossale tab’ for annoncører. På tidspunktet for papirets skrivning og før kommunikation med leverandører, fastslår rapporten, at af 157 inficerede apps på tværs af Google Play og Huawei-butikkerne, var kun 39 blevet fjernet.
Rapporten observerer også, at Værktøjer-kategorien er godt repræsenteret på tværs af begge markeder og er en attraktiv indsamlingskategori på grund af de usædvanlige niveauer af tilladelser, som brugere er villige til at give til disse typer af apps.
Native Vs. SDK Udrulning
Blandt de apps, der er identificeret som underlagt Humanoid Angreb, er flertallet ikke direkte kodeinjektion, men i stedet afhængige af tredjepartsreklame-SDK’er, der fra et programmeringsperspektiv er ‘drop-in’ moneteringsrammer.
67% af de inficerede Huawei-apps og 95,2% af inficerede Google Play-apps udnytter en SDK-tilgang, der er mindre sandsynlig at blive opdaget af statisk analyse eller andre metoder, der koncentrerer sig om den lokale kode af app’en i stedet for den bredere adfærdsmæssige fingeraftryk af app’ens interaktioner med fjerne ressourcer.
Forskerne sammenlignede effikaciteten af ClickScanner, der anvender en klassificator baseret på Variational Autoencoders (VAE’er), mod VirusTotal, en detektionsplatform, der integrerer mange andre platforme, herunder Kaspersky og McAfee. Data blev uploadet til VirusTotal to gange med et seks måneders interval for at diskvalificere mulige anomale eller fejlbehæftede resultater fra VirusTotal.

58 og 57 apps i Google Play og Huawei AppGallery, respektivt, bypassede VirusTotals detektionskapaciteter, ifølge forskningen, der også fandt, at kun fem inficerede apps kunne detekteres af mere end 7 detektionsmotorer.
Skadelige Reklame-SDK’er
Rapporten observerer tilstedeværelsen af en ikke-offentliggjort skadelig reklame-SDK i 43 apps, der er studeret, og som har ‘en større indvirkning’ end andre rapporterede, da den er designet til at klikke på en reklame en gang til, hvis brugeren klikker på den en gang, og tvinger brugeren til at deltage i svindelaktivitet.
Rapporten noterer, at denne skadelige SDK har opnået 270 millioner installationer, siden den blev gjort tilgængelig via Google Play, og at GitHub-koden for den blev slettet i november 2020. Forskerne formoder, at dette kan have været en reaktion på en stigning i Googles egne anti-svindel-foranstaltninger.
En anden SDK, der har nået en installationsbase på 476 millioner, ‘hjælper’ brugere med at afspille videoer automatisk, men klikker derefter automatisk på eventuelle reklamer, der vises, når videoen er pause.










