Andersons vinkel

Humanoid-angrep: En ny form for klikk-svindel identifisert gjennom maskinlæring

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

En forskningsinitiativ fra USA, Australia og Kina har identifisert en ny form for klikk-svindel, kalt “Humanoid-angrep”, som slipper gjennom konvensjonelle detekteringsrammeverk og utnytter virkelige brukerinteraksjoner i mobilapper for å generere inntekter fra falske klikk på innebygde tredjepartsannonser.

Rapporten, ledet av Shanghai Jiao Tong University, hevder at denne nye varianten av klikk-svindel allerede er vidt utbredt og identifiserer 157 infiserte apper blant de 20 000 beste appene på Google Play og Huawei-appmarkedene.

En HA-infisert sosial- og kommunikasjonsapp diskutert i studien har 570 millioner nedlastinger. Rapporten bemerker at fire andre apper “produsert av samme selskap viser seg å ha lignende klikk-svindel-koder”.

For å detektere apper som inneholder Humanoid-angrep (HA), utviklet forskerne et verktøy kalt ClickScanner, som genererer dataavhengighetsgraf fra statisk analyse, basert på bytecode-nivå-inspeksjon av Android-apper.

De viktigste egenskapene ved HA føres deretter inn i en egenskapsvektor, som muliggjør rask app-analyse på en datasett trent på ikke-infiserte apper. Forskerne hevder at ClickScanner opererer på mindre enn 16% av tiden det tar de mest populære lignende skanningsrammeverkene.

Humanoid-angrepsmetodologi

Klikk-svindel-signaturer avsløres vanligvis gjennom identifiserbare mønster av gjentakelse, usannsynlige kontekster og en rekke andre faktorer hvor mekanisering av forventet menneskelig interaksjon med annonsering ikke matcher den autentiske og mer tilfeldige bruksmønster som forekommer over virkelige brukere.

Rapporten hevder derfor at HA kopierer mønsteret av virkelige brukerklikk fra en infisert mobil Android-app, så falske annonsinteraksjoner matcher brukerens generelle profil, inkludert aktive tider for bruk og forskjellige andre signatur-egenskaper som indikerer ikke-simulert bruk.

Tidsmønsteret for Humanoid-angreps klikk-svindel bestemmes av brukerinteraksjon. Kilde: https://arxiv.org/pdf/2105.11103.pdf

Tidsmønsteret for Humanoid-angreps klikk-svindel bestemmes av brukerinteraksjon. Kilde: https://arxiv.org/pdf/2105.11103.pdf

HA ser ut til å bruke fire tilnærminger for å simulere klikk: tilfeldigisering av koordinatene til hendelser sendt til dispatchTouchEvent i Android; tilfeldigisering av utløsningstiden; skygging av virkelige klikk fra brukeren; og profilering av brukerens klikkmønster i kode, før kommunikasjon med en fjernserver, som kan deretter sende forbedrede falske handlinger for HA å utføre.

Variede tilnærminger

HA implementeres forskjellig på individuelle apper og også ganske forskjellig på kategorier av apper, noe som ytterligere kamuflerer noen mønster som kan være lett gjenkjennelige ved heuristiske metoder eller etablerte, bransjestandard skanningsprodukter som forventer bedre kjente mønstertyper.

Rapporten observerer at HA ikke er jevnt fordelt blant app-typer og fremhever den generelle fordelingen over app-kategorier i Google- og Huawei-butikkene (bilde under).

Humanoid-angrep har sine foretrukne målsektorer og finnes bare i åtte kategorier av de 25 studerte i rapporten. Forskerne antyder at variasjonene i fordelingen kan skyldes kulturelle forskjeller i app-bruk. Google Play har størst andel i USA og Europa, mens Huawei har en større andel i Kina. Derfor rammer Huawei-infeksjonen Bøker, Utdanning og Handel-kategorier, mens i Google Play er Nyheter, Blader og Verktøy-kategorier mer berørt.

Forskerne, som for tiden kommuniserer med leverandører av de berørte appene for å hjelpe med å løse problemet, og som har mottatt bekreftelse fra Google, hevder at Humanoid-angrep allerede har forårsaket “enorme tap” for annonsører. På tidspunktet for rapportens skriving, og før samarbeid med leverandører, bemerker rapporten at av 157 infiserte apper over Google Play og Huawei-butikkene, var bare 39 fjernet.

Rapporten observerer også at Verktøy-kategorien er godt representert over begge markedene og er en attraktiv fangst på grunn av de usannsynlige nivåene av tillatelser som brukerne er villige til å gi til disse typene apper.

Native vs. SDK-distribusjon

Blant appene som er identifisert som underlagt Humanoid-angrep, er majoriteten ikke direkte kodeinjeksjon, men heller avhengig av tredjeparts annons-SDK-er, som fra et programmeringsperspektiv er “drop-in” moneteringsrammeverk.

67% av de infiserte Huawei-appene og 95,2% av infiserte Google Play-appene utnytter en SDK-tilnærming som er mindre sannsynlig å bli oppdaget av statisk analyse eller andre metoder som konsentrerer seg om den lokale koden til appen snarere enn den videre atferdsfingeravtrykket av appens interaksjoner med fjernressurser.

Forskerne sammenlignet effikasiteten til ClickScanner, som bruker en klassifiserer basert på Variational Autoencoders (VAEs), mot VirusTotal, en detekteringsplattform som integrerer mange andre plattformer, inkludert Kaspersky og McAfee. Data ble lastet opp til VirusTotal to ganger, med en seks måneders interval for å diskontere mulige anomale eller feilaktige resultater fra VirusTotal.

58 og 57 apper i Google Play og Huawei AppGallery, respektivt, unngikk VirusTotals detekteringskapasiteter, ifølge forskningen, som også fant at bare fem infiserte apper kunne bli oppdaget av mer enn 7 detekteringsmotorer.

Skadelige annons-SDK-er

Rapporten observerer tilstedeværelsen av en ukjent skadelig annons-SDK i 43 apper studert, som har “en større innvirkning” enn andre rapportert, ettersom den er designet for å klikke en annons en gang til hvis brukeren klikker på den en gang, og tvinger brukeren til å delta i svindelaktivitet.

Rapporten bemerker at denne skadelige SDK-en har oppnådd 270 millioner installasjoner siden den ble gjort tilgjengelig via Google Play, og at GitHub-koden for den ble slettet i november 2020. Forskerne antyder at dette kan ha vært i respons til en økning av Googles egne anti-svindeltiltak.

En annen SDK, som har nådd en installasjonsbase på 476 millioner, “hjelper” brukerne å autoplay videoer, men klikker automatisk på annonser som vises når videoen er pause.

Forfatter innen maskinlæring, domenespesialist i menneskeskapesynthese. Tidligere sjef for forskningsinnhold i Metaphysic.ai, til det ble oppløst i DNEG's Brahma.ai.
Portfolio nettsted: martinanderson.ai
Kontakt: martin@martinanderson.ai