Andersons vinkel

Humanoid Attack: En Ny Form Av Klickbedrägeri Identifierad Genom Maskinlärande

mm
Lägg till Unite.AI bland dina föredragna källor på Google

En forskningsinitiativ från USA, Australien och Kina har identifierat en ny stam av klickbedrägeri, kallad “Humanoid Attack”, som smyger förbi konventionella upptäcktsramverk och utnyttjar riktiga användarinteraktioner i mobilappar för att generera intäkter från falska klick på inbäddade tredjepartsramverksannonsningar.

Denna rapport, ledd av Shanghai Jiao Tong University, hävdar att denna nya variation av klickbedrägeri redan är allmänt spridd och identifierar 157 infekterade appar bland de topprankade 20 000 apparna på Google Play och Huawei-appmarknaderna.

En HA-infekterad social och kommunikationsapp som diskuteras i studien rapporteras ha 570 miljoner nedladdningar. Rapporten noterar att fyra andra appar “producerade av samma företag visar sig ha liknande klickbedrägerikoder“.

För att upptäcka appar som innehåller Humanoid Attack (HA) utvecklade forskarna ett verktyg som kallas ClickScanner, som genererar databeroendegrafiker baserat på statisk analys från bytecode-nivåinspektion av Android-appar.

De viktigaste funktionerna i HA matas sedan in i en funktionell vektor, vilket möjliggör snabb appanalys på en dataset som tränats på icke-infekterade appar. Forskarna hävdar att ClickScanner fungerar på mindre än 16 % av den tid som de mest populära liknande skanningsramverken tar.

Humanoid Attack Metodik

Klickbedrägerisignaturer avslöjas vanligtvis genom identifierbara mönster av upprepning, osannolika sammanhang och ett antal andra faktorer där mekaniseringen av förväntad mänsklig interaktion med reklam misslyckas med att matcha den äkta och mer slumpmässiga användningen som förekommer över riktiga användare.

Därför hävdar forskningen att HA kopierar mönstret av riktiga världens användarklick från en infekterad mobil Android-app, så att falska annonsinteraktioner matchar användarens allmänna profil, inklusive aktiva tider för användning och olika andra signaturfunktioner som indikerar icke-simulerad användning.

Tidsmönstret för Humanoid Attack-klickbedrägeri dikteras av användarinteraktion. Källa: https://arxiv.org/pdf/2105.11103.pdf

Tidsmönstret för Humanoid Attack-klickbedrägeri dikteras av användarinteraktion. Källa: https://arxiv.org/pdf/2105.11103.pdf

HA verkar använda fyra tillvägagångssätt för att simulera klick: slumpmässigt koordinera händelser som skickas till dispatchTouchEvent i Android; slumpmässigt utlösningstid; skugga de riktiga klick som användaren gör; och profilera användarens klickmönster i kod, innan kommunikation med en fjärrserver, som kan skicka förbättrade falska åtgärder för HA att utföra.

Varierade Tillvägagångssätt

HA implementeras olika över enskilda appar och även ganska annorlunda över kategorier av appar, vilket ytterligare försvårar eventuella mönster som kan vara lättdetekterbara med heuristiska metoder eller etablerade branschstandard skanningsprodukter som förväntar sig bättre kända mönster.

Rapporten observerar att HA inte är jämnt fördelat bland typer av appar och beskriver den allmänna fördelningen över appgenrer i Google och Huawei-butiker (bild nedan).

Humanoid Attack har sina föredragna målsektorer och förekommer endast i åtta kategorier av de 25 som studerats i rapporten. Forskarna föreslår att variationerna i fördelning kan bero på kulturella skillnader i appanvändning. Google Play har största andelen i USA och Europa, medan Huawei har ett större grepp om Kina. Följaktligen riktar Huaweis infektionsmönster sig mot Böcker, Utbildning och Shopping-kategorierna, medan i Google Play är Nyheter, Tidningar och Verktyg-kategorierna mer påverkade.

Forskarna, som för närvarande kommunicerar med leverantörer av de drabbade apparna för att hjälpa till att åtgärda problemet, och som har fått erkännande från Google, hävdar att Humanoid Attack redan har orsakat “enorma förluster” för annonsörer. Vid tidpunkten för rapportens skrivande, och före samtal med leverantörer, anger rapporten att av 157 infekterade appar över Google Play och Huawei-butiker hade endast 39 ännu tagits bort.

Rapporten observerar också att Verktyg-kategorin är väl representerad över båda marknaderna och är en attraktiv fångst på grund av de ovanliga nivåerna av behörigheter som användare är villiga att ge till dessa typer av appar.

Inbyggd Vs. SDK-distribution

Bland de appar som identifierats som föremål för Humanoid Attack använder majoriteten inte direkt kodinjektion, utan förlitar sig i stället på tredjepartsannons-SDK:er, som från ett programmeringsperspektiv är “drop-in”-monetiseringsramverk.

67 % av de infekterade Huawei-apparna och 95,2 % av de infekterade Google Play-apparna använder en SDK-approach som är mindre benägen att upptäckas av statisk analys eller av andra metoder som fokuserar på den lokala koden i appen snarare än den bredare beteendefingeravtrycket av appens interaktioner med fjärrresurser.

Forskarna jämförde effikaciteten hos ClickScanner, som använder en klassificerare baserad på Variational Autoencoders (VAE), mot VirusTotal, en upptäcktsplattform som integrerar många andra plattformar, inklusive Kaspersky och McAfee. Data laddades upp till VirusTotal två gånger, med ett sexmånadersintervall för att diskontera eventuella anomala eller felaktiga resultat från VirusTotal.

58 och 57 appar i Google Play respektive Huawei AppGallery kringgick VirusTotals upptäcktsförmåga, enligt forskningen, som också fann att endast fem infekterade appar kunde upptäckas av mer än 7 upptäcktsmotorer.

Skadliga Annons-SDK:er

Rapporten observerar närvaron av en ouppgiven skadlig annons-SDK i 43 appar som studerats, som har “en större påverkan” än andra som rapporterats, eftersom den är utformad för att klicka på en annons en andra gång om användaren klickar på den en gång, vilket tvingar användaren att delta i bedräglig aktivitet.

Rapporten noterar att denna skadliga SDK har uppnått 270 miljoner installationer sedan den gjordes tillgänglig via Google Play, och att GitHub-koden för den togs bort i november 2020. Forskarna antar att detta kan ha varit en reaktion på att Google skärpte sina egna antifuskåtgärder.

En annan SDK, som har nått en installationsbas på 476 miljoner, “hjälper” användare att automatiskt spela upp videor, men klickar sedan automatiskt på eventuella annonser som visas när videon pausas.

Författare på maskinlärande, domänspecialist inom mänsklig bildsyntes. Fd chef för forskningsinnehåll på Metaphysic.ai, till dess upplösning i DNEG:s Brahma.ai.
Portfolio site: martinanderson.ai
Kontakt: martin@martinanderson.ai