Unghiul lui Anderson

Atacul Umanoid: O Nouă Formă De Fraudă A Click-urilor Identificată Prin Învățarea Automată

mm
Adaugă Unite.AI la sursele tale preferate pe Google

O inițiativă de cercetare din Statele Unite, Australia și China a identificat o nouă tulpină de fraudă a click-urilor, denumită “Atac Umanoid”, care evită cadrele convenționale de detectare și exploatează interacțiunile reale ale utilizatorilor în aplicațiile mobile pentru a genera venituri din clicuri false pe reclame încorporate în cadre terțe.

Studiul, condus de Universitatea Shanghai Jiao Tong, susține că această nouă variație a fraudei cu clicuri este deja răspândită pe scară largă și identifică 157 de aplicații infectate din cele 20.000 de aplicații cu rating ridicat din magazinele Google Play și Huawei.

Una dintre aplicațiile infectate cu Atac Umanoid (HA) discutate în studiu este o aplicație de socializare și comunicare care a înregistrat 570 de milioane de descărcări. Raportul notează că alte patru aplicații “produse de aceeași companie prezintă coduri de fraudă asemănătoare”.

Pentru a detecta aplicațiile care prezintă Atac Umanoid (HA), cercetătorii au dezvoltat un instrument numit ClickScanner, care generează grafice de dependență de date pe baza analizei statice, din inspectarea codului aplicațiilor Android la nivel de bytecode.

Caracteristicile cheie ale HA sunt introduse apoi într-un vector de caracteristici, permițând o analiză rapidă a aplicațiilor pe un set de date antrenat pe aplicații neinfectate. Cercetătorii afirmă că ClickScanner funcționează în mai puțin de 16% din timpul necesar celor mai populare cadre de scanare similare.

Metodologia Atacului Umanoid

Semnăturile fraudei cu clicuri sunt de obicei revelate prin modele identificabile de repetiție, contexte neplauzibile și o serie de alte factori în care mecanizarea interacțiunii umane anticipate cu publicitatea nu corespunde modelului autentic și mai aleatoriu de utilizare care apare în rândul utilizatorilor reali.

Prin urmare, studiul afirmă că HA copiază modelul de clicuri din lumea reală dintr-o aplicație mobilă Android infectată, astfel încât interacțiunile false cu reclamele să corespundă profilului general al utilizatorului, inclusiv orele de utilizare active și alte caracteristici de semnătură care indică o utilizare nesimulată.

Modelul de timp al fraudei cu clicuri Atac Umanoid este dictat de interacțiunea utilizatorului.

Modelul de timp al fraudei cu clicuri Atac Umanoid este dictat de interacțiunea utilizatorului. Sursă: https://arxiv.org/pdf/2105.11103.pdf

HA pare să utilizeze patru abordări pentru a simula clicuri: randomizarea coordonatelor evenimentelor trimise la dispatchTouchEvent în Android; randomizarea timpului de declanșare; umbrirea clicurilor reale ale utilizatorului; și profilarea modelului de clicuri al utilizatorului în cod, înainte de a comunica cu un server remote, care poate ulterior trimite acțiuni false îmbunătățite pentru HA să le execute.

Aproache Diverse

HA este implementat diferit în aplicații individuale și, de asemenea, diferit în categorii de aplicații, ceea ce mai mult îngreunează detectarea oricăror modele care ar putea fi ușor detectabile prin metode euristice sau produse de scanare standard din industrie care așteaptă tipuri de modele mai cunoscute.

Raportul observă că HA nu este distribuit uniform între tipurile de aplicații și prezintă distribuția generală pe genuri de aplicații în magazinele Google și Huawei (imaginea de mai jos).

Atacul Umanoid are sectoare țintă preferate și apare în doar opt categorii din cele 25 studiate în raport. Cercetătorii sugerează că variațiile în distribuție pot fi cauzate de diferențe culturale în utilizarea aplicațiilor. Google Play are cea mai mare cotă de piață în Statele Unite și Europa, în timp ce Huawei are o cotă mai mare în China. Prin urmare, modelul de infectare al Huawei vizează categoriile Cărți, Educație și Cumpărături, în timp ce în Google Play categoriile Știri, Reviste și Unelte sunt mai afectate.

Cercetătorii, care se află în prezent în comunicare cu furnizorii aplicațiilor afectate pentru a ajuta la remedierea problemei și care au primit confirmarea de la Google, susțin că Atacul Umanoid a cauzat deja “pierderi uriașe” pentru advertiseri. La momentul scrierii raportului și înainte de a comunica cu furnizorii, raportul afirmă că, din 157 de aplicații infectate din magazinele Google Play și Huawei, doar 39 fuseseră înlăturate.

Raportul observă, de asemenea, că categoria Unelte este bine reprezentată în ambele magazine și este un sector atractiv datorită nivelurilor neobișnuite de permisiuni pe care utilizatorii sunt dispuși să le acorde acestor tipuri de aplicații.

Native Vs. Implementare SDK

Printre aplicațiile identificate ca fiind supuse Atacului Umanoid, majoritatea nu utilizează injecția directă de cod, ci se bazează pe cadre de publicitate terțe, care, din punct de vedere al programării, sunt “cadre de monetizare drop-in”.

67% din aplicațiile infectate Huawei și 95,2% din aplicațiile infectate Google Play utilizează o abordare bazată pe SDK, care este mai puțin probabil să fie descoperită prin analiză statică sau prin alte metode care se concentrează asupra codului local al aplicației, mai degrabă decât asupra amprentei comportamentale mai largi a interacțiunilor aplicației cu resursele remote.

Cercetătorii au comparat eficacitatea ClickScanner, care utilizează un clasificator bazat pe Autoencodere Variationale (VAE), cu VirusTotal, o platformă de detectare care integrează multe alte platforme, inclusiv Kaspersky și McAfee. Datele au fost încărcate în VirusTotal de două ori, cu un interval de șase luni pentru a discounta posibilele rezultate anormale sau eronate de la VirusTotal.

58 și 57 de aplicații din Google Play și respectiv Huawei AppGallery au ocolit capacitățile de detectare ale VirusTotal, conform cercetării, care a constatat, de asemenea, că doar cinci aplicații infectate puteau fi detectate de mai mult de 7 motoare de detectare.

SDK-uri Publicitare Malicioase

Raportul observă prezența unui SDK publicitar malicios nedivulgat în 43 de aplicații studiate, care are “un impact mai mare” decât altele raportate, deoarece este proiectat să cliqueze o reclamă pentru a doua oară dacă utilizatorul cliquează o dată, forțând utilizatorul să participe la activități frauduloase.

Raportul notează că acest SDK malicios a atins 270 de milioane de instalări de la lansarea sa prin Google Play și că codul GitHub pentru acesta a fost șters în noiembrie 2020. Cercetătorii presupun că acest lucru ar putea fi o reacție la măsurile anti-fraudă crescute ale Google.

Un alt SDK, care a atins o bază de instalări de 476 de milioane, “ajută” utilizatorii să redă videoclipuri în mod automat, dar cliquează automat orice reclame care apar atunci când videoclipul este oprit.

Scriitor pe machine learning, specialist în domeniul sintezei de imagini umane. Fost șef al conținutului de cercetare la Metaphysic.ai, până la dizolvarea sa în Brahma.ai a DNEG.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai