Andersonの視点

ヒューマノイド攻撃:マシンラーニングを通じて新たなクリック詐欺が発見された

mm
Unite.AI を Google の優先ソースに追加

米国、オーストラリア、中国からの研究イニシアチブは、従来の検出フレームワークをすり抜ける新しいクリック詐欺の株を「ヒューマノイド攻撃」と命名し、モバイルアプリ内の実際のユーザーとのやり取りを利用して、埋め込まれたサードパーティフレームワークの広告に対する偽のクリックから収益を生み出すことを発見しました。

上海交通大学が主導する論文によると、この新しいクリック詐欺の変種はすでに広く拡散しており、Google PlayとHuaweiアプリマーケットのトップ20,000アプリのうち157個の感染アプリを特定しています。

研究で取り上げられているソーシャルおよびコミュニケーションアプリの1つは、570万回のダウンロードがあると報告されています。レポートでは、同じ会社によって制作された他の4つのアプリも「同様のクリック詐欺コードを持っている」と述べられています。

ヒューマノイド攻撃(HA)を持つアプリを検出するために、研究者はClickScannerというツールを開発しました。これは、Androidアプリのバイトコードレベルの静的分析に基づいて、データ依存グラフを生成します。

HAの重要な特徴は、特徴ベクトルにフィードされ、非感染アプリのデータセットでトレーニングされた高速アプリ分析を可能にします。研究者は、ClickScannerが最も人気のあるスキャニングフレームワークの16%以下の時間で動作することを主張しています。

ヒューマノイド攻撃手法

クリック詐欺の署名は、通常、繰り返しのパターン、ありそうもないコンテキスト、機械化された人間のやり取りの期待パターンが実際のユーザーのランダムな使用パターンと一致しない他の要因によって明らかになります。

したがって、研究によると、HAは感染したモバイルAndroidアプリから実際のユーザーのクリックパターンをコピーし、偽の広告とのやり取りがユーザーの一般的なプロファイル、使用時間、シミュレートされていない使用を示す他の特徴と一致するようにします。

ヒューマノイド攻撃のクリック詐欺のタイミングパターンは、ユーザーのやり取りによって決まる。ソース:https://arxiv.org/pdf/2105.11103.pdf

ヒューマノイド攻撃のクリック詐欺のタイミングパターンは、ユーザーのやり取りによって決まる。 ソース:https://arxiv.org/pdf/2105.11103.pdf

HAは、イベントの座標をランダム化すること、トリガー時間をランダム化すること、ユーザーの実際のクリックを隠すこと、およびユーザーのクリックパターンをコードでプロファイリングし、リモートサーバーと通信して、HAが実行する偽のアクションを送信することによって、クリックをシミュレートする4つのアプローチを使用するようです。

さまざまなアプローチ

HAは、個々のアプリやアプリのカテゴリによって異なり、検出可能なパターンをさらに隠蔽し、ヒューリスティック方法や業界標準のスキャニング製品によって容易に検出できることができません。

レポートでは、HAはアプリの種類の中で均等に分布していないことを観察し、GoogleとHuaweiストアのアプリジャンル全体の一般的な分布を示しています(以下の画像参照)。

ヒューマノイド攻撃には、好ましいターゲットセクターがあり、研究レポートで調査された25のカテゴリのうち8つだけに存在します。研究者は、分布の違いはアプリの使用における文化的な違いによるものかもしれないと示唆しています。Google Playは米国とヨーロッパで最大のシェアを占め、Huaweiは中国で最大のシェアを占めています。したがって、Huaweiの感染は「書籍」、「教育」、「ショッピング」のカテゴリを標的とし、Google Playでは「ニュース」、「雑誌」、「ツール」のカテゴリがより影響を受けています。

研究者は、影響を受けたアプリのベンダーと連携して問題を解決するために協力しており、Googleから承認を受けています。彼らは、ヒューマノイド攻撃がすでに広告主に「巨大な損失」をもたらしたと主張しています。論文の執筆時点で、ベンダーと連携する前に、Google PlayとHuaweiストアの157の感染アプリのうち、39個のみが削除されていました。

レポートではまた、「ツール」のカテゴリが両方の市場でよく表れており、ユーザーがこれらのタイプのアプリに与える異常なレベルの権限により、魅力的なターゲットになっていることも観察されています。

ネイティブとSDKの展開

ヒューマノイド攻撃の対象となっているアプリの多くは、直接コードインジェクションを使用せず、代わりにサードパーティの広告SDKを使用しています。これは、プログラミングの観点から見ると、「ドロップイン」モネタイゼーションフレームワークです。

感染したHuaweiアプリの67%と感染したGoogle Playアプリの95.2%は、静的分析またはアプリのローカルコードではなく、リモートリソースとのやり取りのより広い行動指紋に焦点を当てた方法で検出される可能性が低いSDKアプローチを使用しています。

研究者は、ClickScannerの有効性を、VirusTotalと比較しました。VirusTotalは、KasperskyやMcAfeeを含む他の多くのプラットフォームを統合した検出プラットフォームです。データは、VirusTotalの結果が異常または誤った結果である可能性を排除するために、6か月間隔で2回アップロードされました。

Google PlayとHuawei AppGalleryの58個と57個のアプリは、VirusTotalの検出能力を回避したと研究では述べられています。また、7以上の検出エンジンによって検出されることができた感染アプリは5個のみであったことも発見されています。

悪意のある広告SDK

レポートでは、43個のアプリで検出された未公開の悪意のある広告SDKの存在を観察しています。これは、他の報告されているものよりも「より大きな影響」を与えるものです。なぜなら、このSDKは、ユーザーが一度クリックすると、2回目にクリックするように設計されているからです。つまり、ユーザーは詐欺行為に参加することを強いられることになります。

レポートでは、この悪意のあるSDKは、Google Playを介して公開されて以来、2億7000万回のインストールを達成し、2020年11月にGitHubのコードが削除されたと述べています。研究者は、これがGoogleの独自の反詐欺対策の強化に対する反応である可能性があると推測しています。

別のSDKは、4億7600万回のインストールを達成し、「ユーザーにビデオを自動再生させる」機能を提供しますが、ビデオが一時停止すると、表示される広告を自動的にクリックします。

機械学習のライターであり、ヒューマンイメージシンセシスのドメインスペシャリスト。Metaphysic.aiの研究コンテンツ責任者を務めていたが、DNEGのBrahma.aiへの統合により解散した。
Portfolio site: martinanderson.ai
Contact:martin@martinanderson.ai