Andersons hoek

Humanoid Aanval: Nieuwe Vorm Van Klikfraude Geïdentificeerd Door Machine Learning

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Een onderzoeksinitiatief uit de VS, Australië en China heeft een nieuwe vorm van klikfraude geïdentificeerd, genaamd ‘Humanoid Aanval’, die conventionele detectieframeworks ontwijkt en misbruik maakt van echte gebruikersinteracties in mobiele apps om inkomsten te genereren uit valse klikken op ingebedde derdepartijframeworkreclame.

Het artikel, geleid door de Shanghai Jiao Tong University, stelt dat deze nieuwe variatie op klikfraude al wijdverspreid is en 157 geïnfecteerde apps identificeert uit de top 20.000 apps in de Google Play- en Huawei-appmarkten.

Een HA-geïnfecteerde sociale en communicatie-app die in de studie wordt besproken, zou 570 miljoen downloads hebben. Het rapport noteert dat vier andere apps ‘door hetzelfde bedrijf zijn geproduceerd en soortgelijke klikfraudecodes vertonen‘.

Om apps met Humanoid Aanval (HA) te detecteren, ontwikkelden de onderzoekers een tool genaamd ClickScanner, die gegevensafhankelijkheidsgrafieken genereert op basis van statische analyse, vanuit bytecode-niveau-inspectie van Android-apps.

De belangrijkste kenmerken van HA worden vervolgens in een kenmerkvector ingevoerd, waardoor snelle app-analyse mogelijk wordt op een dataset getraind op niet-geïnfecteerde apps. De onderzoekers claimen dat ClickScanner minder dan 16% van de tijd in beslag neemt die nodig is voor de meest populaire vergelijkbare scansoftware.

Humanoid Aanval Methodologie

Klikfraudesignalen worden meestal onthuld door herkenbare patronen van herhaling, onwaarschijnlijke contexten en een aantal andere factoren waar mechanisatie van verwachte menselijke interactie met advertenties niet overeenkomt met het authentieke en meer willekeurige gebruik dat voorkomt bij echte gebruikers.

Derhalve claimt het onderzoek dat HA het patroon van echte wereldwijde gebruikersklikken van een geïnfecteerde mobiele Android-app kopieert, zodat valse advertentie-interacties overeenkomen met het algemene profiel van de gebruiker, inclusief actieve tijden van gebruik en diverse andere handtekeningen die niet-gesimuleerd gebruik aanduiden.

Het tijdpatroon van Humanoid Aanval klikfraude wordt bepaald door gebruikersinteractie. Bron: https://arxiv.org/pdf/2105.11103.pdf

Het tijdpatroon van Humanoid Aanval klikfraude wordt bepaald door gebruikersinteractie. Bron: https://arxiv.org/pdf/2105.11103.pdf

HA lijkt vier benaderingen te gebruiken om klikken te simuleren: het randomiseren van de coördinaten van gebeurtenissen die worden verzonden naar dispatchTouchEvent in Android; het randomiseren van de trigger-tijd; het schaduwen van de echte klikken van de gebruiker; en het profileren van de klikpatronen van de gebruiker in code, voordat het communiceert met een externe server, die vervolgens verbeterde valse acties voor HA kan verzenden.

Uiteenlopende Benaderingen

HA wordt op verschillende manieren geïmplementeerd in individuele apps, en ook op verschillende manieren in categorieën van apps, waardoor eventuele patronen die gemakkelijk door heuristische methoden of gevestigde, industrie-standaard scanningsproducten kunnen worden gedetecteerd, nog verder worden verhuld.

Het rapport noteert dat HA niet gelijkmatig verdeeld is onder soorten apps en schetst de algemene verdeling over app-genres in de Google- en Huawei-winkels (afbeelding hieronder).

Humanoid Aanval heeft zijn voorkeursdoelsectoren en komt alleen voor in acht categorieën van de 25 die in het rapport zijn bestudeerd. De onderzoekers suggereren dat de variaties in verdeling kunnen worden toegeschreven aan culturele verschillen in app-gebruik. Google Play heeft de grootste aandeel in de VS en Europa, terwijl Huawei een grotere greep heeft op China. Gevolglijk richt de infectiepatroon van Huawei zich op de Boeken, Onderwijs en Winkelen-categorieën, terwijl in Google Play de Nieuws, Tijdschriften en Hulpmiddelen-categorieën meer worden getroffen.

De onderzoekers, die momenteel communiceren met de leveranciers van de getroffen apps om te helpen bij het oplossen van het probleem en die erkenning hebben ontvangen van Google, beweren dat Humanoid Aanval al ‘enorme verliezen’ heeft veroorzaakt voor adverteerders. Op het moment van het schrijven van het artikel en vóór het overleg met de leveranciers, stelt het rapport dat van de 157 geïnfecteerde apps in de Google Play- en Huawei-winkels, er slechts 39 waren verwijderd.

Het rapport noteert ook dat de Hulpmiddelen-categorie goed vertegenwoordigd is in beide markten en een aantrekkelijke vangst is vanwege de ongebruikelijke niveaus van machtigingen die gebruikers bereid zijn te geven aan dit soort apps.

Native Vs. SDK-implementatie

Onder de apps die zijn geïdentificeerd als onderhevig aan Humanoid Aanval, gebruikt de meerderheid geen directe code-injectie, maar vertrouwt in plaats daarvan op derdepartij-advertentie-SDK’s, die, vanuit een programmeerperspectief, ‘drop-in’ monetaire frameworks zijn.

67% van de geïnfecteerde Huawei-apps en 95,2% van de geïnfecteerde Google Play-apps gebruiken een SDK-benadering die minder waarschijnlijk wordt ontdekt door statische analyse of door andere methoden die zich concentreren op de lokale code van de app in plaats van de bredere gedragsvingerafdruk van de interacties van de app met externe bronnen.

De onderzoekers vergeleken de effectiviteit van ClickScanner, die een classificator gebruikt op basis van Variational Autoencoders (VAE’s), met VirusTotal, een detectieplatform dat veel andere platforms integreert, waaronder Kaspersky en McAfee. Gegevens werden tweemaal geüpload naar VirusTotal, met een interval van zes maanden om mogelijke anonieme of onjuiste resultaten van VirusTotal uit te sluiten.

58 en 57 apps in Google Play en de Huawei AppGallery, respectievelijk, ontwijken de detectiecapaciteiten van VirusTotal, volgens het onderzoek, dat ook ontdekte dat slechts vijf geïnfecteerde apps konden worden gedetecteerd door meer dan 7 detectie-engines.

Kwaadaardige Ad-SDK’s

Het rapport noteert de aanwezigheid van een niet-geïdentificeerde kwaadaardige advertentie-SDK in 43 apps die zijn bestudeerd, die ‘een grotere impact’ heeft dan anderen die zijn gerapporteerd, omdat het is ontworpen om een advertentie een tweede keer te klikken als de gebruiker er eenmaal op klikt, waardoor de gebruiker wordt gedwongen om deel te nemen aan frauduleuze activiteiten.

Het rapport noteert dat deze kwaadaardige SDK 270 miljoen installaties heeft bereikt sinds het beschikbaar werd gesteld via Google Play en dat de GitHub-code ervoor in november 2020 werd verwijderd. De onderzoekers vermoeden dat dit mogelijk een reactie was op een toename van Google’s eigen anti-fraude maatregelen.

Een andere SDK, die een installatiebasis van 476 miljoen heeft bereikt, ‘helpt’ gebruikers om video’s automatisch af te spelen, maar klikt vervolgens automatisch op advertenties die verschijnen wanneer de video wordt gepauzeerd.

Schrijver over machine learning, domeinspecialist in humane beeldsynthese. Voormalig hoofd van onderzoeksinhoud bij Metaphysic.ai, tot de opheffing ervan in DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai