Kąt Andersona

Atak Humanoid: Nowy Rodzaj Oszustwa Kliknięć Zidentyfikowany Za Pomocą Machine Learning

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Inicjatywa badawcza z USA, Australii i Chin zidentyfikowała nowy rodzaj oszustwa kliknięć, określany jako “Atak Humanoid”, który unika konwencjonalnych ram wykrywania i wykorzystuje interakcje użytkowników w aplikacjach mobilnych w celu generowania przychodu z fałszywych kliknięć na reklamach umieszczonych w ramach strony.

W artykule, pod przewodnictwem Uniwersytetu w Szanghaju, stwierdzono, że ten nowy rodzaj oszustwa kliknięć jest już szeroko rozpowszechniony i zidentyfikowano 157 zainfekowanych aplikacji wśród 20 000 najlepszych aplikacji w sklepach Google Play i Huawei.

Jedna z zainfekowanych aplikacji społecznych i komunikacyjnych, omawiana w badaniu, ma 570 milionów pobrań. Raport zauważa, że cztery inne aplikacje “wyprodukowane przez tę samą firmę wykazują podobne kod oszustwa kliknięć”.

Aby wykryć aplikacje, które zawierają Atak Humanoid (HA), badacze opracowali narzędzie o nazwie ClickScanner, które generuje grafy zależności danych na podstawie analizy statycznej i inspekcji kodu Android.

Kluczowe cechy HA są następnie wprowadzane do wektora cech, umożliwiając szybką analizę aplikacji na podstawie zestawu danych szkoleniowych niezainfekowanych aplikacji. Badacze twierdzą, że ClickScanner działa w czasie krótszym niż 16% czasu potrzebnego do skanowania przez najpopularniejsze ramy skanowania.

Metodologia Ataku Humanoid

Sygnatury oszustwa kliknięć są zwykle ujawniane przez identyfikowalne wzory powtarzalności, nieprawdopodobne konteksty i szereg innych czynników, w których mechanizacja przewidywanych interakcji człowieka z reklamą nie odpowiada autentycznym i bardziej losowym wzorom użytkowania, które występują u prawdziwych użytkowników.

Dlatego badanie twierdzi, że HA kopiują wzór prawdziwych interakcji kliknięć z zainfekowanej aplikacji mobilnej Android, tak aby fałszywe interakcje z reklamami odpowiadały ogólnemu profilowi użytkownika, w tym czasom aktywnego użytkowania i innym cechom sygnaturowym, które wskazują na nie symulowane użytkowanie.

Wzór czasowy oszustwa kliknięć Atak Humanoid jest dyktowany przez interakcję użytkownika. Źródło: https://arxiv.org/pdf/2105.11103.pdf

Wzór czasowy oszustwa kliknięć Atak Humanoid jest dyktowany przez interakcję użytkownika. Źródło: https://arxiv.org/pdf/2105.11103.pdf

HA wydaje się wykorzystywać cztery podejścia do symulowania kliknięć: losowo wybiera współrzędne zdarzeń wysyłanych do dispatchTouchEvent w Android; losowo wybiera czas wyzwolenia; cieniuje prawdziwe kliknięcia użytkownika; i profiluje wzory kliknięć użytkownika w kodzie, zanim komunikuje się z serwerem zdalnym, który może następnie wysłać ulepszone fałszywe akcje do wykonania przez HA.

Różne Podejścia

HA jest wdrażany inaczej w poszczególnych aplikacjach i również w znacznie inny sposób w kategoriach aplikacji, co dalej utrudnia wykrywanie wszelkich wzorów, które mogłyby być łatwo wykrywalne przez metody heurystyczne lub ustalone, branżowe produkty skanowania, które oczekują bardziej znanych typów wzorów.

Raport obserwuje, że HA nie jest równomiernie rozłożony wśród typów aplikacji i przedstawia ogólny rozkład w kategoriach aplikacji w sklepach Google i Huawei (obraz poniżej).

Atak Humanoid ma swoje preferowane sektory docelowe i pojawia się tylko w ośmiu kategoriach spośród 25 badanych w raporcie. Badacze sugerują, że różnice w rozkładzie mogą być spowodowane różnicami kulturowymi w użytkowaniu aplikacji. Google Play ma największy udział w USA i Europie, podczas gdy Huawei ma większy udział w Chinach. W związku z tym wzór infekcji Huawei dotyczy kategorii Books, Education i Shopping, podczas gdy w Google Play kategorie News, Magazines i Tools są bardziej dotknięte.

Badacze, którzy obecnie komunikują się z dostawcami dotkniętych aplikacji w celu pomocy w rozwiązaniu problemu i którzy otrzymali potwierdzenie od Google, twierdzą, że Atak Humanoid już spowodował “ogromne straty” dla reklamodawców. W momencie pisania raportu i przed skontaktowaniem się z dostawcami, raport stwierdza, że spośród 157 zainfekowanych aplikacji w sklepach Google Play i Huawei, tylko 39 zostało usuniętych.

Raport zauważa również, że kategoria Tools jest dobrze reprezentowana w obu rynkach i jest atrakcyjnym obszarem ze względu na niezwykłe poziomy uprawnień, których użytkownicy są skłonni udzielić tym typom aplikacji.

Native Vs. Wdrożenie SDK

Wśród aplikacji zidentyfikowanych jako podlegające Atakowi Humanoid, większość nie używa bezpośredniej iniekcji kodu, ale zamiast tego polega na frameworkach reklamowych SDK, które, z punktu widzenia programistycznego, są “wstawianymi” frameworkami monetyzacji.

67% zainfekowanych aplikacji Huawei i 95,2% zainfekowanych aplikacji Google Play wykorzystują podejście SDK, które jest mniej prawdopodobne do wykrycia przez analizę statyczną lub inne metody, które koncentrują się na lokalnym kodzie aplikacji, a nie na szerszym śladzie behawioralnym interakcji aplikacji z zasobami zdalnymi.

Badacze porównali skuteczność ClickScanner, który wykorzystuje klasyfikator oparty na Variational Autoencoders (VAE), z platformą wykrywania VirusTotal, która integruje wiele innych platform, w tym Kaspersky i McAfee. Dane zostały przesłane do VirusTotal dwukrotnie, z przerwą sześciomiesięczną, aby wykluczyć możliwe anomalie lub błędne wyniki z VirusTotal.

58 i 57 aplikacji w Google Play i AppGallery Huawei, odpowiednio, ominęło możliwości wykrywania VirusTotal, zgodnie z badaniem, które również stwierdziło, że tylko pięć zainfekowanych aplikacji mogło być wykrytych przez więcej niż 7 silników wykrywania.

Złośliwe SDK Reklam

Raport obserwuje obecność nieujawnionego złośliwego SDK reklamowego w 43 badanych aplikacjach, które ma “większy wpływ” niż inne, ponieważ jest zaprojektowane tak, aby kliknąć reklamę ponownie, jeśli użytkownik kliknie ją raz, zmuszając użytkownika do udziału w oszustwie.

Raport zauważa, że to złośliwe SDK osiągnęło 270 milionów instalacji od czasu udostępnienia go w Google Play i że kod GitHub dla niego został usunięty w listopadzie 2020 roku. Badacze przypuszczają, że mogło to być spowodowane zwiększeniem własnych środków przeciw oszustwom przez Google.

Inne SDK, które osiągnęło bazę instalacji 476 milionów, “pomaga” użytkownikom odtwarzać filmy wideo, ale następnie automatycznie klika wszelkie reklamy, które pojawiają się, gdy film wideo jest wstrzymany.

Pisarz specjalizujący się w dziedzinie machine learning, specjalista w dziedzinie syntezowania obrazów ludzi. Były szef działu treści badawczych w Metaphysic.ai, do czasu jego rozwiązania i połączenia z DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai