Взгляд Anderson
Атака в стиле человека: новая форма клик-фрода, выявленная с помощью машинного обучения

Исследовательская инициатива из США, Австралии и Китая выявила новый штамм клик-фрода, получивший название “Атака в стиле человека”, который проходит мимо традиционных систем обнаружения и использует реальные взаимодействия пользователей в мобильных приложениях для генерации дохода от фальшивых кликов на встроенных рекламных_framework.
В статье, возглавляемой Шанхайским университетом Цзяо Тун, утверждается, что это новое проявление клик-фрода уже широко распространено и выявляет 157 зараженных приложений из топ-20 000 приложений в магазинах Google Play и Huawei.
Одно из зараженных социальных и коммуникационных приложений, обсуждаемых в исследовании, имеет 570 миллионов загрузок. В отчете отмечается, что четыре других приложения ‘произведенные той же компанией имеют подобные коды клик-фрода’.
Для обнаружения приложений, содержащих Атаку в стиле человека (АСЧ), исследователи разработали инструмент под названием ClickScanner, который генерирует графы зависимостей данных на основе статического анализа и инспекции кода Android-приложений.
Ключевые особенности АСЧ затем вводятся в вектор особенностей, что позволяет быстро проанализировать приложения на основе обучающего набора данных, не содержащего зараженных приложений. Исследователи утверждают, что ClickScanner работает менее чем за 16% времени, необходимого для наиболее популярных подобных сканирующих фреймворков.
Методология Атаки в стиле человека
Подписи клик-фрода обычно выявляются по идентифицируемым закономерностям повторения, маловероятным контекстам и ряду других факторов, где механизация ожидаемого взаимодействия человека с рекламой не соответствует аутентичным и более случайным закономерностям использования, которые происходят у реальных пользователей.
Следовательно, как утверждает исследование, АСЧ копирует закономерность реальных взаимодействий пользователя с кликами из зараженного мобильного Android-приложения, так что фальшивые взаимодействия с рекламой соответствуют общему профилю пользователя, включая время активного использования и различные другие особенности, указывающие на несимулированное использование.

Закономерность времени атаки в стиле человека клик-фрода диктуется взаимодействием пользователя. Источник: https://arxiv.org/pdf/2105.11103.pdf
АСЧ, кажется, использует четыре подхода для симуляции кликов: рандомизацию координат событий, отправляемых в dispatchTouchEvent в Android; рандомизацию времени запуска; затенение реальных кликов пользователя; и профилирование закономерностей кликов пользователя в коде, прежде чем связаться с удаленным сервером, который может затем отправить улучшенные фальшивые действия для выполнения АСЧ.
Различные подходы
АСЧ реализуется по-разному в отдельных приложениях и также довольно по-разному в категориях приложений, что еще больше осложняет любые закономерности, которые могли бы быть легко обнаружены методами эвристики или установленными отраслевыми стандартами сканирующих продуктов, которые ожидают более известные типы закономерностей.
В отчете отмечается, что АСЧ не равномерно распределена среди типов приложений и описывает общее распределение по жанрам приложений в магазинах Google и Huawei (изображение ниже).

Атака в стиле человека имеет предпочтительные целевые сектора и представлена только в восьми категориях из 25 изученных в отчете. Исследователи предполагают, что вариации в распределении могут быть вызваны культурными различиями в использовании приложений. Google Play имеет наибольшую долю на рынке в США и Европе, в то время как Huawei имеет большую долю на рынке Китая. Следовательно, закономерность заражения Huawei нацелена на категории Книги, Образование и Шоппинг, в то время как в Google Play более пострадали категории Новости, Журналы и Инструменты.
Исследователи, которые в настоящее время общаются с поставщиками пострадавших приложений, чтобы помочь устранить проблему, и которые получили подтверждение от Google, утверждают, что Атака в стиле человека уже вызвала “огромные потери” у рекламодателей. На момент написания статьи и до начала общения с поставщиками в отчете говорилось, что из 157 зараженных приложений в магазинах Google Play и Huawei только 39 были удалены.
В отчете также отмечается, что категория Инструменты хорошо представлена на обоих рынках и является привлекательной целью из-за необычно высокого уровня разрешений, которые пользователи готовы предоставить этим типам приложений.
Родная или SDK-развертывание
Среди приложений, выявленных как подверженные Атаке в стиле человека, большинство не используют прямую инъекцию кода, а вместо этого полагаются на сторонние рекламные SDK, которые, с точки зрения программирования, являются “drop-in” фреймворками монетизации.
67% зараженных приложений Huawei и 95,2% зараженных приложений Google Play используют подход SDK, который менее вероятно будет обнаружен статическим анализом или другими методами, которые концентрируются на локальном коде приложения, а не на более широком поведенческом отпечатке взаимодействия приложения с удаленными ресурсами.
Исследователи сравнили эффективность ClickScanner, который использует классификатор на основе вариационных автоэнкодеров (VAE), с VirusTotal, платформой обнаружения, которая интегрирует многие другие платформы, включая Kaspersky и McAfee. Данные были загружены в VirusTotal дважды, с интервалом в шесть месяцев, чтобы исключить возможные аномальные или ошибочные результаты от VirusTotal.

58 и 57 приложений в Google Play и AppGallery Huawei соответственно обошли возможности обнаружения VirusTotal, согласно исследованию, которое также показало, что только пять зараженных приложений могли быть обнаружены более чем семью двигателями обнаружения.
Малiciousные рекламные SDK
В отчете отмечается наличие нераскрытого malicious рекламного SDK в 43 изученных приложениях, которое имеет “большее влияние”, чем другие, поскольку оно предназначено для клика на рекламу во второй раз, если пользователь кликнул на нее один раз, заставляя пользователя участвовать в мошеннической деятельности.
В отчете говорится, что этот malicious SDK достиг 270 миллионов установок с момента его появления в Google Play и что код GitHub для него был удален в ноябре 2020 года. Исследователи предполагают, что это может быть связано с усилением собственных анти-фродных мер Google.
Другой SDK, который достиг установки в 476 миллионах, ‘помогает’ пользователям проигрывать видео автоматически, но затем автоматически кликает на любые рекламные объявления, которые появляются, когда видео паузируется.










