Ángulo de Anderson

Ataque Humanizado: Nueva forma de fraude de clics identificada a través del aprendizaje automático

mm
Añade Unite.AI a tus fuentes preferidas en Google

Una iniciativa de investigación de EE. UU., Australia y China ha identificado una nueva cepa de fraude de clics, apodada ‘Ataque Humanizado’ que evade los marcos de detección convencionales y explota las interacciones de los usuarios en aplicaciones móviles para generar ingresos de clics falsos en anuncios de terceros.

El documento, liderado por la Universidad de Shanghai Jiao Tong, sostiene que esta nueva variante de fraude de clics ya está ampliamente difundida y identifica 157 aplicaciones infectadas de las 20.000 aplicaciones mejor valoradas en los mercados de Google Play y Huawei.

Una aplicación de redes sociales y comunicación infectada con HA, discutida en el estudio, se informa que tiene 570 millones de descargas. El informe señala que cuatro aplicaciones más ‘producidas por la misma empresa tienen códigos de fraude de clics similares’.

Para detectar aplicaciones que presentan Ataque Humanizado (HA), los investigadores desarrollaron una herramienta llamada ClickScanner, que genera gráficos de dependencia de datos, basados en análisis estático, a partir de la inspección de bytecode de aplicaciones de Android.

Las características clave de HA se alimentan entonces en un vector de características, lo que permite un análisis de aplicaciones rápido en un conjunto de datos entrenado en aplicaciones no infectadas. Los investigadores afirman que ClickScanner opera en menos del 16% del tiempo que tardan los marcos de escaneo más populares similares.

Métodología de Ataque Humanizado

Las firmas de fraude de clics suelen revelarse a través de patrones identificables de repetición, contextos poco probables y una serie de otros factores en los que la mecanización de la interacción humana anticipada con la publicidad no coincide con los patrones de uso auténticos y más aleatorios que ocurren en usuarios reales.

Por lo tanto, la investigación afirma que HA copia el patrón de clics de usuarios reales de una aplicación móvil infectada, para que las interacciones falsas de anuncios coincidan con el perfil general del usuario, incluyendo los momentos de uso activo y varias otras características de firma que indican un uso no simulado.

El patrón de tiempo del fraude de clics de Ataque Humanizado está dictado por la interacción del usuario.

El patrón de tiempo del fraude de clics de Ataque Humanizado está dictado por la interacción del usuario. Fuente: https://arxiv.org/pdf/2105.11103.pdf

HA parece utilizar cuatro enfoques para simular clics: aleatorizar las coordenadas de los eventos enviados a dispatchTouchEvent en Android; aleatorizar el tiempo de activación; sombrear los clics reales del usuario; y perfilizar los patrones de clics del usuario en código, antes de comunicarse con un servidor remoto, que puede enviar acciones falsas mejoradas para que HA las realice.

Enfoques variados

HA se implementa de manera diferente en aplicaciones individuales y también de manera muy diferente en categorías de aplicaciones, lo que oculta aún más cualquier patrón que podría ser fácilmente detectable por métodos heurísticos o productos de escaneo estándar de la industria que esperan tipos de patrones mejor conocidos.

El informe observa que HA no está distribuido de manera uniforme entre los tipos de aplicaciones y describe la distribución general en las tiendas de Google y Huawei (imagen a continuación).

Ataque Humanizado tiene sectores objetivo preferidos y se presenta en solo ocho categorías de las 25 estudiadas en el informe. Los investigadores sugieren que las variaciones en la distribución pueden deberse a diferencias culturales en el uso de aplicaciones. Google Play tiene la mayor participación en EE. UU. y Europa, mientras que Huawei tiene una mayor participación en China. En consecuencia, el patrón de infección de Huawei apunta a las categorías Libros, Educación y Compras, mientras que en Google Play las categorías Noticias, Revistas y Herramientas están más afectadas.

Los investigadores, que actualmente están en comunicación con los proveedores de las aplicaciones afectadas para ayudar a remediar el problema y que han recibido reconocimiento de Google, sostienen que Ataque Humanizado ya ha causado ‘pérdidas enormes’ a los anunciantes. En el momento de la redacción del documento y antes de comunicarse con los proveedores, el informe establece que de 157 aplicaciones infectadas en las tiendas de Google Play y Huawei, solo 39 habían sido eliminadas.

El informe también observa que la categoría Herramientas está bien representada en ambos mercados y es un objetivo atractivo debido a los niveles inusuales de permisos que los usuarios están dispuestos a conceder a este tipo de aplicaciones.

Despliegue nativo vs. SDK

Entre las aplicaciones identificadas como sujetas a Ataque Humanizado, la mayoría no utilizan inyección de código directa, sino que confían en SDK de anuncios de terceros, que, desde un punto de vista de programación, son marcos de monetización ‘drop in’.

El 67% de las aplicaciones infectadas de Huawei y el 95,2% de las aplicaciones infectadas de Google Play utilizan un enfoque de SDK que es menos probable que sea descubierto por análisis estático o por otros métodos que se centran en el código local de la aplicación en lugar de la huella de comportamiento más amplia de las interacciones de la aplicación con recursos remotos.

Los investigadores compararon la eficacia de ClickScanner, que utiliza un clasificador basado en Autoencoders Variacionales (VAE), con VirusTotal, una plataforma de detección que integra muchas otras plataformas, incluyendo Kaspersky y McAfee. Los datos se cargaron en VirusTotal dos veces, con un intervalo de seis meses para descartar resultados anómalos o erróneos posibles de VirusTotal.

58 y 57 aplicaciones en Google Play y la AppGallery de Huawei, respectivamente, evadieron las capacidades de detección de VirusTotal, según la investigación, que también encontró que solo cinco aplicaciones infectadas podían ser detectadas por más de 7 motores de detección.

SDK de anuncios maliciosos

El informe observa la presencia de un SDK de publicidad malicioso no divulgado en 43 aplicaciones estudiadas, que tiene ‘un impacto mayor’ que otros informados, ya que está diseñado para hacer clic en un anuncio por segunda vez si el usuario hace clic en él una vez, obligando al usuario a participar en actividad fraudulenta.

El informe señala que este SDK malicioso logró 270 millones de instalaciones desde que estuvo disponible a través de Google Play y que el código de GitHub para él se eliminó en noviembre de 2020. Los investigadores suponen que esto puede haber sido en respuesta a un aumento de las medidas antifraude de Google.

Otro SDK, que ha alcanzado una base de instalación de 476 millones, ‘ayuda’ a los usuarios a reproducir videos automáticamente, pero luego hace clic automáticamente en cualquier anuncio que aparezca cuando el video se pausa.

Escritor sobre aprendizaje automático, especialista en síntesis de imágenes humanas. Antiguo jefe de contenido de investigación en Metaphysic.ai, hasta su disolución en DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai