Погляд Anderson
Атака людиноподібна: виявлена нова форма клік-фроду за допомогою машинного навчання

Дослідницька ініціатива зі США, Австралії та Китаю виявила новий штам клік-фроду, який отримав назву “Людиноподібна атака”, що проходить повз традиційні системи виявлення та використовує взаємодію реальних користувачів у мобільних додатках для генерації доходу від фальшивих кліків на вкладених рекламних рамках.
У документі, який очолила Шанхайський університет Цзяо Тун, стверджується, що ця нова варіація клік-фроду вже широко поширена та виявляє 157 інфікованих додатків з топ-рейтингових 20 000 додатків у магазинах Google Play та Huawei.
Одним із інфікованих соціальних та комунікаційних додатків, згаданих у дослідженні, є додаток з 570 мільйонами завантажень. У звіті зазначається, що чотири інші додатки ‘вироблені тією ж компанією мають схожі коди клік-фроду’.
Для виявлення додатків, які містять Людиноподібну атаку (LA), дослідники розробили інструмент під назвою ClickScanner, який генерує графи залежностей даних на основі статичного аналізу з інспекції додатків Android на рівні байт-коду.
Ключові особливості LA потім вводяться у вектор особливостей, що дозволяє швидко аналізувати додатки на навчальній вибірці, не інфікованій додатках. Дослідники стверджують, що ClickScanner працює менше 16% часу, необхідного для найбільш популярних подібних сканувальних фреймворків.
Методологія Людиноподібної атаки
Підписи клік-фроду зазвичай виявляються через ідентифіковані закономірності повторень, малоймовірні контексти та ряд інших факторів, де механізація очікуваної взаємодії людини з рекламою не відповідає справжнім та більш випадковим закономерностям використання, що відбуваються серед реальних користувачів.
Отже, дослідження стверджує, що LA копіює закономерності кліків реального світу з інфікованого мобільного додатка Android, так що фальшиві взаємодії з рекламою відповідають загальному профілю користувача, включаючи активні часи використання та інші особливості, які вказують на несимульоване використання.

Закономерність часу Людиноподібної атаки клік-фроду диктується взаємодією користувача. Джерело: https://arxiv.org/pdf/2105.11103.pdf
LA, як видається, використовує чотири підходи для симуляції кліків: рандомізація координат подій, надісланих до dispatchTouchEvent в Android; рандомізація часу спрацювання; затінення справжніх кліків користувача; та профіль взаємодії користувача у коді, перш ніж зв’язатися з віддаленим сервером, який згодом може надіслати покращені фальшиві дії для виконання LA.
Різноманітні підходи
LA реалізується по-різному в окремих додатках, а також досить по-різному в категоріях додатків, ще більше маскуючи будь-які закономірності, які можуть бути легко виявлені евристичними методами або встановленими промисловими стандартами сканувальних продуктів, які очікують краще відомі типи закономірностей.
У звіті спостерігається, що LA не рівномірно розподілена серед типів додатків, і описує загальний розподіл по жанрах додатків у магазинах Google та Huawei (зображення нижче).

Людиноподібна атака має свої переважні сектори-мішені, і з’являється лише в восьми категоріях з 25 вивчених у звіті. Дослідники припускають, що варіації розподілу можуть бути спричинені культурними відмінностями у використанні додатків. Google Play має найбільшу частку на ринку в США та Європі, тоді як Huawei має більшу частку на ринку в Китаї. Отже, закономерність інфекції Huawei націлена на Книги, Освіта та Шопінг категорії, тоді як у Google Play категорії Новини, Журнали та Інструменти більш уражені.
Дослідники, які зараз спілкуються з постачальниками уражених додатків, щоб допомогти ліквідувати проблему, і які отримали підтвердження від Google, стверджують, що Людиноподібна атака вже спричинила “великі втрати” для рекламодавців. На момент написання звіту, до спілкування з постачальниками, у звіті зазначається, що з 157 інфікованих додатків у магазинах Google Play та Huawei лише 39 були видалені.
У звіті також спостерігається, що категорія Інструменти добре представлена у обох ринках, і є привабливою категорією через незвичайні рівні дозволів, які користувачі готові надати цим типам додатків.
Нативна чи SDK-розгортання
Серед додатків, визначених як такі, що піддаються Людиноподібній атаці, більшість не використовують прямий кодовий ін’єкт, а натомість покладаються на рекламні SDK третіх сторін, які, з точки зору програмування, є “drop in” фреймворками монетизації.
67% інфікованих додатків Huawei та 95,2% інфікованих додатків Google Play використовують підхід SDK, який менш імовірно буде виявлений статичним аналізом або іншими методами, які зосереджуються на локальному коді додатка, а не на ширшому поведінковому відбитку взаємодій додатка з віддаленими ресурсами.
Дослідники порівняли ефективність ClickScanner, який використовує класифікатор на основі варіаційних автоенкодерів (VAE), проти VirusTotal, платформи виявлення, яка інтегрує багато інших платформ, включаючи Kaspersky та McAfee. Дані були завантажені до VirusTotal двічі, з інтервалом у шість місяців, щоб виключити можливі аномальні або помилкові результати з VirusTotal.

58 і 57 додатків у Google Play та AppGallery Huawei відповідно обходять можливості виявлення VirusTotal, згідно з дослідженням, яке також виявило, що лише п’ять інфікованих додатків можуть бути виявлені більш ніж 7 двигунами виявлення.
Зловмисні рекламні SDK
У звіті спостерігається наявність невідомого зловмисного рекламного SDK у 43 додатках, які були вивчені, яке має “більший вплив” ніж інші, оскільки воно розроблено для клікання на рекламу вдруге, якщо користувач клікнув на неї один раз, змусивши користувача брати участь у фальшивій діяльності.
У звіті зазначається, що цей зловмисний SDK досяг 270 мільйонів інсталяцій з моменту його появи у Google Play, і що код GitHub для нього був видалений у листопаді 2020 року. Дослідники припускають, що це могло бути у відповідь на посилення власних антифродних заходів Google.
Інший SDK, який досяг інсталяційної бази у 476 мільйонів, “допомагає” користувачам автозапускати відео, але потім автоматично клікатиме на будь-яку рекламу, яка з’являється, коли відео паузується.










