Anderson의 관점
휴먼형 공격: 기계 학습을 통해 식별된 새로운 형태의 클릭 사기

미국, 호주, 중국의 연구진은 ‘휴먼형 공격’이라고 불리는 새로운 형태의 클릭 사기를 발견하였으며, 이는 기존의 탐지 프레임워크를 피할 수 있고, 모바일 앱의 실제 사용자 상호작용을 악용하여 임베디드 써드파티 프레임워크 광고에서 가짜 클릭을 생성하여 수익을 얻는 것을 목적으로 합니다.
상하이 교통 대학이 주도하는 연구 논문에 따르면, 이 새로운 클릭 사기 유형은 이미 널리 퍼져 있으며, 구글 플레이와 화웨이 앱 마켓의 상위 20,000개 앱 중 157개가 감염되어 있다고 합니다.
연구에서 논의된 하나의 HA 감염된 소셜 및 커뮤니케이션 앱은 5.7억 회 다운로드된 것으로 보고되며, 보고서에 따르면 같은 회사에서 제작된 다른 4개의 앱도 유사한 클릭 사기 코드를 가지고 있다고 합니다.
HA 감염된 앱을 탐지하기 위해 연구진은 ClickScanner라는 도구를 개발하였으며, 이는 안드로이드 앱의 바이트코드 수준의 정적 분석을 통해 데이터 종속성 그래프를 생성합니다.
휴먼형 공격 방법론
클릭 사기 서명은 일반적으로 반복 패턴, 비현실적인 상황, 기계화된 사용자 상호작용 패턴 등에서 식별할 수 있습니다.
따라서, 연구에 따르면, HA는 실제 사용자의 클릭 패턴을 복사하여 가짜 광고 상호작용이 사용자의 일반적인 프로필과 일치하도록 합니다.

휴먼형 공격 클릭 사기 타이밍 패턴은 사용자 상호작용에 의해 결정됩니다. 출처: https://arxiv.org/pdf/2105.11103.pdf
HA는 가짜 클릭을 시뮬레이션하기 위해 4가지 접근 방식을 사용합니다. 이벤트의 좌표를 랜덤화하여 안드로이드의 dispatchTouchEvent에 전송하는 것, 트리거 시간을 랜덤화하는 것, 사용자의 실제 클릭을 가리고, 사용자의 클릭 패턴을 코드에서 프로파일링한 후 원격 서버와 통신하여 추가적인 가짜 동작을 수행하는 것입니다.
다양한 접근 방식
HA는 개별 앱과 앱 카테고리에서 다르게 구현되며, 이는 탐지 프레임워크가 쉽게 식별할 수 있는 패턴을 만들지 않습니다.
보고서에 따르면, HA는 앱 유형 중에서 균일하게 분포되어 있지 않으며, 구글 플레이와 화웨이 스토어의 앱 장르에 대한 일반적인 분포를 나타내고 있습니다(아래 이미지 참조).

휴먼형 공격은 특정한 타겟 섹터를 가지고 있으며, 연구 보고서에서 조사된 25개의 앱 카테고리 중 8개에만 존재합니다. 연구진은 분포의 차이가 앱 사용에 대한 문화적 차이로 인한 것일 수 있다고 합니다. 구글 플레이는 미국과 유럽에서 가장 큰 시장 점유율을 가지고 있으며, 화웨이는 중국에서 더 큰 시장 점유율을 가지고 있습니다. 따라서, 화웨이의 감염 패턴은 책, 교육, 쇼핑 카테고리를 대상으로 하며, 구글 플레이에서는 뉴스, 잡지, 도구 카테고리가 더 많이 영향을 받습니다.
연구진은 영향을 받은 앱의 벤더와 협력하여 이 문제를 해결하기 위해 노력하고 있으며, 구글로부터 이미 확인을 받았습니다. 연구진은 휴먼형 공격이 이미 광고주에게巨額의 손실을 끼쳤다고 주장하며, 보고서 작성 당시 및 벤더와의 협력 이전에, 구글 플레이와 화웨이 스토어의 157개 감염된 앱 중 39개만이 삭제되었다고 합니다.
보고서에 따르면, 도구 카테고리는 두 시장 모두에서 잘 대표되어 있으며, 사용자가 이러한 유형의 앱에 부여하는 비정상적인 수준의 권한으로 인해 매력적인 표적이 됩니다.
네이티브 대 SDK 배포
감염된 앱 중 대부분은 직접 코드 삽입을 사용하지 않고, 대신 서드파티 광고 SDK를 사용합니다. 이는 프로그래밍 관점에서 볼 때 ‘드롭인’ 모노티제이션 프레임워크입니다.
감염된 화웨이 앱의 67%와 감염된 구글 플레이 앱의 95.2%는 정적 분석이나 앱의 로컬 코드에 집중하는 다른 방법으로 쉽게 발견되지 않는 SDK 접근 방식을 사용합니다.
연구진은 ClickScanner의 효능을 검증하기 위해 Variational Autoencoders(VAEs)를 기반으로 하는 분류기를 사용하였으며, 이는 VirusTotal과 비교하였습니다. VirusTotal은 카스퍼스키, 맥아피 등 여러 플랫폼을 통합한 탐지 플랫폼입니다. 데이터는 6개월 간격으로 두 번 업로드되어 VirusTotal의 결과가 비정상적이지 않도록 하였습니다.

구글 플레이와 화웨이 앱갤러리에 각각 58개와 57개의 앱이 VirusTotal의 탐지 능력을 피할 수 있었다고 합니다. 또한, 7개 이상의 탐지 엔진이 감염된 5개 앱만을 탐지할 수 있었습니다.
악성 광고 SDK
보고서에 따르면, 43개 앱에서 악성 광고 SDK가 존재하며, 이는 다른 보고된 SDK보다 더 큰 영향을 미칩니다. 이는 사용자가 한 번 클릭하면 광고를 다시 클릭하여 사용자가 사기 활동에 참여하도록 강제합니다.
보고서에 따르면, 이 악성 SDK는 구글 플레이를 통해 2.7억 회 설치되었으며, 깃허브 코드는 2020년 11월에 삭제되었습니다. 연구진은 이 삭제가 구글의 사기 방지 조치 강화에 대한 반응일 수 있다고 합니다.
또 다른 SDK는 4.76억 회 설치되었으며, 사용자가 비디오를 자동 재생할 때 광고가 나타나면 자동으로 클릭합니다.










