มุมมองของ Anderson

การโจมตีแบบ Humanoid: รูปแบบใหม่ของการฉ้อโกงคลิกที่ถูกค้นพบผ่าน Machine Learning

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

การวิจัยจากสหรัฐฯ ออสเตรเลีย และจีนได้ค้นพบการฉ้อโกงคลิกใหม่ที่เรียกว่า ‘Humanoid Attack’ ซึ่งสามารถหลบเลี่ยงการตรวจจับของระบบปกติและใช้การโต้ตอบของユーザ์ในแอปพลิเคชันมือถือเพื่อสร้างรายได้จากคลิกปลอมบนโฆษณาเฟรมเวิร์กของบุคคลที่สาม

รายงาน รายงาน ที่นำโดย Shanghai Jiao Tong University ระบุว่าการฉ้อโกงคลิกใหม่นี้ได้แพร่กระจายอย่างกว้างขวางแล้ว และพบว่ามีแอปพลิเคชันที่ติดเชื้อ 157 แอปพลิเคชันจาก 20,000 แอปพลิเคชันที่มีอันดับสูงสุดใน Google Play และ Huawei App Store

แอปพลิเคชันโซเชียลและคอมมิวนิเคชั่นที่ติดเชื้อ Humanoid Attack ที่กล่าวถึงในรายงานมีการดาวน์โหลด 570 ล้านครั้ง รายงานระบุว่าแอปพลิเคชันอีกสี่แอปที่ผลิตโดยบริษัทเดียวกันมีรหัสการฉ้อโกงคลิกที่คล้ายกัน

เพื่อตรวจจับแอปพลิเคชันที่มีการโจมตีแบบ Humanoid Attack นักวิจัยได้พัฒนาเครื่องมือที่เรียกว่า ClickScanner ซึ่งสร้างกราฟความสัมพันธ์ข้อมูลจากการวิเคราะห์สถิติระดับไบนารี่ของแอปพลิเคชัน Android

วิธีการโจมตีแบบ Humanoid

การฉ้อโกงคลิกมักจะถูกเปิดเผยผ่านรูปแบบการซ้ำ การใช้ในบริบทที่ไม่น่าเชื่อ และปัจจัยอื่นๆ ที่การโต้ตอบของโฆษณาที่คาดหวังไม่ตรงกับการใช้งานที่แท้จริงและเป็นแบบสุ่มที่เกิดขึ้นในユーザ์จริง

ดังนั้น การวิจัยระบุว่าการโจมตีแบบ Humanoid จึงจำลองรูปแบบการคลิกของユーザ์จริงจากแอปพลิเคชันที่ติดเชื้อ เพื่อให้การโต้ตอบของโฆษณาที่ปลอมสามารถตรงกับรูปแบบการใช้งานของユーザ์ รวมถึงเวลาที่ใช้งานอย่างแข็งขันและคุณลักษณะอื่นๆ ที่บ่งบอกถึงการใช้งานที่ไม่ถูกสร้างขึ้น

รูปแบบการคลิกของการโจมตีแบบ Humanoid ถูกกำหนดโดยการโต้ตอบของユーザ์

รูปแบบการคลิกของการโจมตีแบบ Humanoid ถูกกำหนดโดยการโต้ตอบของユーザ์ Source: https://arxiv.org/pdf/2105.11103.pdf

การโจมตีแบบ Humanoid ดูเหมือนจะใช้แนวทาง四ทางเพื่อจำลองการคลิก: การสุ่มพิกัดของเหตุการณ์ที่ส่งไปยัง dispatchTouchEvent ใน Android; การสุ่มเวลาในการกระตุ้น; การบังเงาของการคลิกของユーザ์จริง; และการสร้างโปรไฟล์การคลิกของユーザ์ในโค้ด ก่อนที่จะสื่อสารกับเซิร์ฟเวอร์ระยะไกล ซึ่งอาจส่งการกระทำปลอมที่เพิ่มขึ้นให้กับการโจมตีแบบ Humanoid

แนวทางที่หลากหลาย

การโจมตีแบบ Humanoid ถูกนำไปใช้อย่างแตกต่างกันในแอปพลิเคชันแต่ละตัว และยังแตกต่างกันอย่างมากในหมวดหมู่ของแอปพลิเคชัน ทำให้การค้นหาปัจจัยที่สามารถตรวจจับได้โดยวิธีการเชิงอุปนัยหรือผลิตภัณฑ์ตรวจจับที่มีมาตรฐานในอุตสาหกรรมเป็นเรื่องที่ยาก

รายงานสังเกตว่าการโจมตีแบบ Humanoid ไม่ได้กระจายอย่างเท่าเทียมกันในหมวดหมู่ของแอปพลิเคชัน และอธิบายการกระจายทั่วไปในหมวดหมู่ของแอปพลิเคชันใน Google Play และ Huawei App Store (ภาพด้านล่าง)

การโจมตีแบบ Humanoid มีภาคส่วนที่เป็นเป้าหมายที่ชื่นชอบ และปรากฏในหมวดหมู่เพียงแปดหมวดหมู่จากทั้งหมด 25 หมวดหมู่ที่ศึกษาในรายงาน นักวิจัยเสนอว่าการกระจายที่แตกต่างกันอาจเกิดจากความแตกต่างทางวัฒนธรรมในการใช้งานแอปพลิเคชัน Google Play มีส่วนแบ่งที่ใหญ่ที่สุดในสหรัฐฯ และยุโรป ในขณะที่ Huawei มีส่วนแบ่งที่ใหญ่ที่สุดในจีน ดังนั้น รูปแบบการโจมตีแบบ Humanoid ใน Huawei จึงมุ่งเป้าไปที่หมวดหมู่ หนังสือ, การศึกษา และ ช้อปปิ้ง ในขณะที่ใน Google Play หมวดหมู่ ข่าว, นิตยสาร และ เครื่องมือ มีผลกระทบมากกว่า

นักวิจัยซึ่งกำลังสื่อสารกับผู้ผลิตแอปพลิเคชันที่ได้รับผลกระทบเพื่อช่วยแก้ไขปัญหา และได้รับการยืนยันจาก Google ระบุว่าการโจมตีแบบ Humanoid đãก่อให้เกิด ‘ความสูญเสียที่ยิ่งใหญ่’ ให้กับผู้โฆษณา ในช่วงเวลาที่รายงานถูกเขียน และก่อนที่จะสื่อสารกับผู้ผลิตแอปพลิเคชัน รายงานระบุว่าจากแอปพลิเคชันที่ติดเชื้อ 157 แอปพลิเคชันใน Google Play และ Huawei App Store เพียง 39 แอปพลิเคชันเท่านั้นที่ถูกถอดออก

รายงานยังระบุด้วยว่าหมวดหมู่ เครื่องมือ มีการแสดงออกอย่างดีในตลาดทั้งสอง และเป็นหมวดหมู่ที่น่าสนใจเนื่องจากมีการให้สิทธิ์ที่ไม่ธรรมดาแก่ユーザ์

การเปรียบเทียบระหว่างการนำไปใช้แบบ Native และ SDK

ในหมวดหมู่ของแอปพลิเคชันที่ถูกโจมตีแบบ Humanoid ส่วนใหญ่ไม่ได้ใช้การฉีดโค้ดโดยตรง แต่ขึ้นอยู่กับโฆษณา SDK ของบุคคลที่สาม ซึ่งจากมุมมองของการเขียนโปรแกรมเป็นเฟรมเวิร์กการสร้างรายได้ที่ ‘drop in’

67% ของแอปพลิเคชันที่ติดเชื้อใน Huawei และ 95.2% ของแอปพลิเคชันที่ติดเชื้อใน Google Play ใช้แนวทาง SDK ที่น่าจะถูกตรวจจับได้น้อยกว่าโดยการวิเคราะห์สถิติหรือวิธีการอื่นๆ ที่มุ่งเน้นไปที่โค้ดท้องถิ่นของแอปพลิเคชันมากกว่าการวิเคราะห์แบบพฤติกรรมของการโต้ตอบของแอปพลิเคชันกับทรัพยากรระยะไกล

นักวิจัยเปรียบเทียบประสิทธิภาพของ ClickScanner ซึ่งใช้คลาสสิฟายเออร์แบบ Variational Autoencoders (VAEs) กับ VirusTotal ซึ่งเป็นแพลตฟอร์มการตรวจจับที่รวมถึงแพลตฟอร์มอื่นๆ เช่น Kaspersky และ McAfee ข้อมูลถูกอัปโหลดไปยัง VirusTotal สองครั้ง โดยมีช่วงเวลา 6 เดือนเพื่อไม่ให้ผลลัพธ์ที่ไม่ถูกต้องหรือผิดปกติจาก VirusTotal

58 และ 57 แอปพลิเคชันใน Google Play และ Huawei AppGallery ตามลำดับ สามารถหลบเลี่ยงการตรวจจับของ VirusTotal ตามรายงาน ซึ่งยังพบว่าเพียง 5 แอปพลิเคชันที่ติดเชื้อสามารถตรวจจับได้โดยมากกว่า 7 เครื่องมือการตรวจจับ

โฆษณา SDK ที่เป็นอันตราย

รายงานสังเกตเห็นโฆษณา SDK ที่ไม่ระบุชื่อใน 43 แอปพลิเคชันที่ศึกษา ซึ่งมี ‘ผลกระทบที่มากกว่า’ โฆษณา SDK อื่นๆ ที่รายงานไว้ เนื่องจากได้รับการออกแบบมาเพื่อคลิกโฆษณาครั้งที่สองหากユーザ์คลิกโฆษณาครั้งแรก ทำให้ユーザ์ต้องเข้าร่วมในกิจกรรมฉ้อโกง

รายงานระบุว่าโฆษณา SDK ที่เป็นอันตรายนี้ได้รับการติดตั้ง 270 ล้านครั้งหลังจากที่มีการเผยแพร่ผ่าน Google Play และโค้ด GitHub สำหรับโฆษณา SDK นี้ถูกลบออกในเดือนพฤศจิกายน 2020 นักวิจัยสันนิษฐานว่านี่อาจเป็นการตอบสนองต่อการเพิ่มขึ้นของมาตรการป้องกันการฉ้อโกงของ Google

โฆษณา SDK อีกตัวหนึ่งซึ่งมีการติดตั้ง 476 ล้านครั้ง ‘ช่วย’ユーザ์ในการเล่นวิดีโอโดยอัตโนมัติ แต่จะคลิกโฆษณาโดยอัตโนมัติเมื่อวิดีโอปause

นักเขียนเกี่ยวกับเครื่องมือการเรียนรู้ของเครื่อง และผู้เชี่ยวชาญด้านการสังเคราะห์ภาพมนุษย์ อดีตหัวหน้าเนื้อหาวิจัยที่ Metaphysic.ai จนกระทั่งถูกยุบเข้ากับ Brahma.ai ของ DNEG
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai