Η γωνία του Anderson

Ανθρώπινη Επίθεση: Νέα Μορφή Κλικ Αντιγραφής Αναγνωρισμένη Μέσω Μηχανικής Μάθησης

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Μια ερευνητική πρωτοβουλία από τις ΗΠΑ, την Αυστραλία και την Κίνα έχει αναγνωρίσει ένα νέο στέλεχος της απάτης κλικ, που ονομάζεται “Ανθρώπινη Επίθεση” και που ξεπερνά τα συμβατικά πλαίσια ανίχνευσης και εκμεταλλεύεται τις αλληλεπιδράσεις των χρηστών σε εφαρμογές κινητών τηλεφώνων για να παράγει έσοδα από ψευδείς κλικ σε ενσωματωμένες διαφημίσεις τρίτων.

Το έγγραφο, με επικεφαλή το Πανεπιστήμιο Shanghai Jiao Tong, υποστηρίζει ότι αυτή η νέα παραλλαγή της απάτης κλικ έχει ήδη διαδοθεί ευρέως και αναγνωρίζει 157 μολυσμένες εφαρμογές από τις 20.000 υψηλότερα βαθμολογημένες εφαρμογές στα Google Play και Huawei app markets.

Μια μολυσμένη εφαρμογή κοινωνικής και επικοινωνίας που αναφέρεται στη μελέτη έχει 570 εκατομμύρια λήψεις. Η αναφορά σημειώνει ότι τέσσερις άλλες εφαρμογές ‘παράγονται από την ίδια εταιρεία και εμφανίζουν παρόμοιο κώδικα απάτης κλικ’.

Για να ανιχνεύσουν τις εφαρμογές που εμφανίζουν Ανθρώπινη Επίθεση (HA), οι ερευνητές ανέπτυξαν ένα εργαλείο με το όνομα ClickScanner, το οποίο παράγει γραφικά εξάρτησης δεδομένων, με βάση τη στατική ανάλυση, από την επιθεώρηση κώδικα bytecode των εφαρμογών Android.

Οι κλειδιά χαρακτηριστικά της HA εισάγονται στη συνέχεια σε ένα διανυσματικό φορέα, που επιτρέπει τη γρήγορη ανάλυση εφαρμογών σε ένα σύνολο δεδομένων που έχει εκπαιδευτεί σε μη μολυσμένες εφαρμογές. Οι ερευνητές ισχυρίζονται ότι το ClickScanner λειτουργεί σε λιγότερο από το 16% του χρόνου που χρειάζονται τα πιο δημοφιλή παρόμοια πλαίσια σάρωσης.

Μηχανισμός Ανθρώπινης Επίθεσης

Οι υπογραφές απάτης κλικ αποκαλύπτονται συνήθως μέσω αναγνωρίσιμων μοτίβων επανάληψης, απίθανων περιβαλλόντων και ενός αριθμού άλλων παραγόντων όπου η μηχανική των προβλεπόμενων αλληλεπιδράσεων ανθρώπων με διαφημίσεις δεν ταιριάζει με τις αυθεντικές και πιο τυχαίες.patterns που συμβαίνουν σε πραγματικούς χρήστες.

Επομένως, η έρευνα ισχυρίζεται ότι η HA αντιγράφει το μοτίβο των αληθινών κλικ χρηστών από μια μολυσμένη εφαρμογή Android, ώστε τα ψευδείς διαδραστικά στοιχεία διαφημίσεων να ταιριάζουν με το γενικό προφίλ του χρήστη, συμπεριλαμβανομένων των ενεργών χρόνων χρήσης και άλλων χαρακτηριστικών που υποδηλώνουν μη προσομοιωμένη χρήση.

Το μοτίβο χρονισμού της Ανθρώπινης Επίθεσης απάτης κλικ καθορίζεται από την αλληλεπίδραση του χρήστη.

Το μοτίβο χρονισμού της Ανθρώπινης Επίθεσης απάτης κλικ καθορίζεται από την αλληλεπίδραση του χρήστη. Πηγή: https://arxiv.org/pdf/2105.11103.pdf

Η HA φαίνεται να χρησιμοποιεί τέσσερις προσεγγίσεις για να προσομοιώσει κλικ: τυχαίωση των συντεταγμένων των γεγονότων που στέλνονται στο dispatchTouchEvent στο Android; τυχαίωση του χρόνου ενεργοποίησης; σκιώδης των αληθινών κλικ του χρήστη; και προφίλ των μοτίβων κλικ του χρήστη στο κώδικα, πριν επικοινωνήσει με einen απομακρυσμένο διακομιστή, ο οποίος μπορεί να στείλει ενισχυμένα ψευδείς ενέργειες για την HA να εκτελέσει.

Διαφορετικές Προσεγγίσεις

Η HA εφαρμόζεται διαφορετικά σε μεμονωμένες εφαρμογές και επίσης khá διαφορετικά σε κατηγορίες εφαρμογών, που καθιστά πιο δύσκολο να ανιχνευθούν τα μοτίβα από τα εύρητα μεθόδους ή τα καθιερωμένα, βιομηχανικά πρότυπα προϊόντων σάρωσης που περιμένουν πιο γνωστά τύποι μοτίβων.

Η αναφορά παρατηρεί ότι η HA δεν είναι ομοιόμορφα κατανεμημένη μεταξύ τύπων εφαρμογών και περιγράφει την γενική κατανομή σε κατηγορίες εφαρμογών στα Google και Huawei stores (εικόνα παρακάτω).

Η Ανθρώπινη Επίθεση έχει τις προτιμώμενες στόχους τομείς, και εμφανίζεται μόνο σε οκτώ κατηγορίες από τις 25 που μελετήθηκαν στην αναφορά. Οι ερευνητές υποστηρίζουν ότι οι παραλλαγές στην κατανομή μπορεί να οφείλονται σε πολιτισμικές διαφορές στην χρήση εφαρμογών. Το Google Play έχει τη μεγαλύτερη μερίδα στην αγορά στις ΗΠΑ και την Ευρώπη, ενώ η Huawei έχει μεγαλύτερο μερίδιο στην Κίνα. Ως αποτέλεσμα, το μοτίβο της μόλυνσης της Huawei στοχεύει στις κατηγορίες Βιβλία, Εκπαίδευση και Αγορά, ενώ στο Google Play οι κατηγορίες Ειδήσεις, Περιοδικά και Εργαλεία επηρεάζονται περισσότερο.

Οι ερευνητές, οι οποίοι επικοινωνούν目前 με τους προμηθευτές των μολυσμένων εφαρμογών για να βοηθήσουν στην αντιμετώπιση του προβλήματος, και οι οποίοι έχουν λάβει αναγνώριση από το Google, ισχυρίζονται ότι η Ανθρώπινη Επίθεση έχει ήδη προκαλέσει ‘μεγάλες απώλειες’ στους διαφημιζόμενους. Στο χρόνο της γραφής του εγγράφου, και πριν από την επικοινωνία με τους προμηθευτές, η αναφορά αναφέρει ότι από τις 157 μολυσμένες εφαρμογές στα Google Play και Huawei stores, μόνο 39 είχαν αφαιρεθεί.

Η αναφορά επίσης παρατηρεί ότι η κατηγορία Εργαλεία είναι καλά εκπροσωπούμενη και στις δύο αγορές, και είναι ένας ελκυστικός στόχος λόγω των ασυνήθιστων επιπέδων разрешений που οι χρήστες είναι πρόθυμοι να χορηγήσουν σε αυτούς τους τύπους εφαρμογών.

Ενδigenous Vs. SDK Εγκατάσταση

Μεταξύ των εφαρμογών που έχουν αναγνωριστεί ως υπόκεινται σε Ανθρώπινη Επίθεση, η πλειοψηφία δεν χρησιμοποιεί άμεση ένεση κώδικα, αλλά αντίθετα βασίζεται σε διαφημιστικά SDK τρίτων, τα οποία, από την πλευρά της προγραμματιστικής, είναι ‘πτώση’ πλαίσια μονοποίησης.

67% των μολυσμένων εφαρμογών Huawei και 95.2% των μολυσμένων εφαρμογών Google Play χρησιμοποιούν μια προσέγγιση SDK που είναι λιγότερο πιθανό να ανακαλυφθεί από στατική ανάλυση ή από άλλες μεθόδους που επικεντρώνονται στον τοπικό κώδικα της εφαρμογής παρά στη ευρύτερη συμπεριφορική αποτύπωση των αλληλεπιδράσεων της εφαρμογής με απομακρυσμένους πόρους.

Οι ερευνητές σύγκριναν την αποτελεσματικότητα του ClickScanner, το οποίο χρησιμοποιεί einen ταξινομητή με βάση τους Variational Autoencoders (VAEs), με το VirusTotal, ένα πλαίσιο ανίχνευσης που ενσωματώνει πολλά άλλα πλαίσια, συμπεριλαμβανομένων των Kaspersky και McAfee. Τα δεδομένα ανεβάστηκαν στο VirusTotal δύο φορές, με ένα χρονικό διάστημα έξι μηνών για να αποκλειστεί η πιθανότητα ανωμαλών ή λανθασμένων αποτελεσμάτων από το VirusTotal.

58 και 57 εφαρμογές στο Google Play και την Huawei AppGallery, αντίστοιχα, ξεπερνούσαν τις δυνατότητες ανίχνευσης του VirusTotal, σύμφωνα με την έρευνα, η οποία επίσης βρήκε ότι μόνο πέντε μολυσμένες εφαρμογές μπορούσαν να ανιχνευθούν από περισσότερα από 7 μηχανήματα ανίχνευσης.

Κακόβουλα Διαφημιστικά SDK

Η αναφορά παρατηρεί την παρουσία ενός μη ανακοινωμένου κακόβουλου διαφημιστικού SDK σε 43 εφαρμογές που μελετήθηκαν, το οποίο έχει ‘μεγαλύτερη επίδραση’ από άλλα που έχουν αναφερθεί, поскольку έχει σχεδιαστεί να κάνει κλικ σε μια διαφήμιση για δεύτερη φορά αν ο χρήστης κάνει κλικ σε αυτή μία φορά, αναγκάζοντας τον χρήστη να συμμετάσχει σε απάτη.

Η αναφορά σημειώνει ότι αυτό το κακόβουλο SDK έχει επιτύχει 270 εκατομμύρια εγκαταστάσεις από τότε που κυκλοφόρησε μέσω του Google Play, και ότι ο κώδικας GitHub για αυτό διαγράφηκε τον Νοέμβριο του 2020. Οι ερευνητές υποστηρίζουν ότι αυτό μπορεί να οφείλεται στην ενίσχυση των μέτρων κατά της απάτης από το Google.

Ένα άλλο SDK, το οποίο έχει φτάσει σε 476 εκατομμύρια εγκαταστάσεις, ‘βοηθά’ τους χρήστες να αυτοπαίζουν βίντεο, αλλά στη συνέχεια κάνει αυτόματα κλικ σε οποιαδήποτε διαφήμιση που εμφανίζεται όταν το βίντεο παύει.

Συγγραφέας σε μηχανική μάθηση, ειδικός σε σύνθεση εικόνων ανθρώπων. Πρώην επικεφαλής ερευνητικού περιεχομένου στη Metaphysic.ai, μέχρι τη διάλυση της στην DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai