Góc nhìn Anderson

Phương Pháp Tấn Công Humanoid: Một Hình Thức Mới Của Gian Lận Nhấp Chuột Được Xác Định Qua Học Máy

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Một sáng kiến nghiên cứu từ Mỹ, Úc và Trung Quốc đã xác định một loại gian lận nhấp chuột mới, được gọi là “Phương Pháp Tấn Công Humanoid” (Humanoid Attack), có thể vượt qua các khung phát hiện thông thường và khai thác các tương tác của người dùng trong các ứng dụng di động để tạo ra doanh thu từ các nhấp chuột giả trên quảng cáo khung thứ ba.

Bản báo cáo do Đại học Shanghai Jiao Tong dẫn đầu, cho rằng loại gian lận nhấp chuột mới này đã lan rộng và xác định 157 ứng dụng bị nhiễm trong số 20.000 ứng dụng hàng đầu trên các cửa hàng ứng dụng Google Play và Huawei.

Một ứng dụng xã hội và giao tiếp bị nhiễm Humanoid Attack (HA) được thảo luận trong nghiên cứu có 570 triệu lượt tải xuống. Báo cáo lưu ý rằng bốn ứng dụng khác “do cùng một công ty sản xuất có mã gian lận nhấp chuột tương tự”.

Để phát hiện các ứng dụng có Humanoid Attack (HA), các nhà nghiên cứu đã phát triển một công cụ gọi là ClickScanner, tạo ra các đồ thị phụ thuộc dữ liệu từ phân tích tĩnh, dựa trên việc kiểm tra mã bytecode của các ứng dụng Android.

Các tính năng chính của HA sau đó được đưa vào một vector tính năng, cho phép phân tích ứng dụng nhanh trên một tập dữ liệu được đào tạo trên các ứng dụng không bị nhiễm. Các nhà nghiên cứu tuyên bố rằng ClickScanner hoạt động trong ít hơn 16% thời gian so với các khung phát hiện phổ biến nhất.

Phương Pháp Tấn Công Humanoid

Các chữ ký gian lận nhấp chuột thường được tiết lộ thông qua các mẫu lặp lại, các ngữ cảnh không thể xảy ra và một số yếu tố khác mà cơ chế hóa các tương tác quảng cáo của con người không khớp với các mẫu sử dụng thực tế và ngẫu nhiên trên người dùng thực.

Do đó, nghiên cứu cho rằng HA sao chép mẫu nhấp chuột của người dùng trong thế giới thực từ một ứng dụng di động Android bị nhiễm, để các tương tác quảng cáo giả mạo khớp với hồ sơ chung của người dùng, bao gồm thời gian sử dụng hoạt động và các tính năng đặc trưng khác cho thấy không phải là sử dụng mô phỏng.

Mẫu thời gian của gian lận nhấp chuột Humanoid Attack được quyết định bởi tương tác người dùng.

Mẫu thời gian của gian lận nhấp chuột Humanoid Attack được quyết định bởi tương tác người dùng. Nguồn: https://arxiv.org/pdf/2105.11103.pdf

HA dường như sử dụng bốn phương pháp để mô phỏng các nhấp chuột: ngẫu hóa tọa độ của các sự kiện gửi đến dispatchTouchEvent trong Android; ngẫu hóa thời gian kích hoạt; che giấu các nhấp chuột thực của người dùng; và tạo hồ sơ các mẫu nhấp chuột của người dùng trong mã, trước khi giao tiếp với một máy chủ từ xa, có thể gửi các hành động giả tăng cường cho HA thực hiện.

Các Phương Pháp Đa Dạng

HA được triển khai khác nhau trên các ứng dụng riêng lẻ và cũng khác nhau trên các loại ứng dụng, làm cho các mẫu này trở nên khó phát hiện hơn bằng các phương pháp heuristic hoặc các sản phẩm quét tiêu chuẩn đang tìm kiếm các mẫu đã biết.

Báo cáo quan sát thấy rằng HA không được phân bố đồng đều giữa các loại ứng dụng và phác thảo sự phân bố chung trên các thể loại ứng dụng trong các cửa hàng Google và Huawei (hình ảnh dưới đây).

Humanoid Attack có các lĩnh vực mục tiêu ưa thích và chỉ xuất hiện trong tám thể loại trong số 25 được nghiên cứu trong báo cáo. Các nhà nghiên cứu đề xuất rằng sự khác biệt về phân bố có thể là do sự khác biệt về văn hóa trong việc sử dụng ứng dụng. Google Play có thị phần lớn nhất ở Mỹ và châu Âu, trong khi Huawei có ảnh hưởng lớn hơn ở Trung Quốc. Do đó, mẫu nhiễm của Huawei nhắm vào các thể loại Sách, Giáo dụcMua sắm, trong khi trên Google Play, các thể loại Tin tức, Tạp chíCông cụ bị ảnh hưởng nhiều hơn.

Các nhà nghiên cứu, những người hiện đang liên lạc với các nhà cung cấp ứng dụng bị ảnh hưởng để giúp giải quyết vấn đề và đã nhận được sự công nhận từ Google, cho rằng Humanoid Attack đã gây ra “thiệt hại lớn” cho các nhà quảng cáo. Tại thời điểm viết báo cáo và trước khi liên lạc với các nhà cung cấp, báo cáo cho biết rằng trong số 157 ứng dụng bị nhiễm trên các cửa hàng Google Play và Huawei, chỉ có 39 đã bị gỡ bỏ.

Báo cáo cũng lưu ý rằng thể loại Công cụ được đại diện tốt trên cả hai thị trường và là một khu vực hấp dẫn do mức độ cho phép đặc biệt mà người dùng sẵn sàng cấp cho các loại ứng dụng này.

Triển Khai Native Vs. SDK

Trong số các ứng dụng bị xác định là bị Humanoid Attack, đa số không sử dụng tiêm mã trực tiếp mà thay vào đó dựa vào các SDK quảng cáo của bên thứ ba, về mặt lập trình, là các khuôn khổ kiếm tiền “drop-in”.

67% ứng dụng Huawei bị nhiễm và 95,2% ứng dụng Google Play bị nhiễm sử dụng phương pháp SDK ít có khả năng bị phát hiện bởi phân tích tĩnh hoặc các phương pháp khác tập trung vào mã cục bộ của ứng dụng hơn là dấu vân tay hành vi rộng lớn hơn của các tương tác của ứng dụng với tài nguyên từ xa.

Các nhà nghiên cứu đã so sánh hiệu quả của ClickScanner, sử dụng một phân loại dựa trên Variational Autoencoders (VAEs), với VirusTotal, một nền tảng phát hiện tích hợp nhiều nền tảng khác, bao gồm Kaspersky và McAfee. Dữ liệu đã được tải lên VirusTotal hai lần, với khoảng cách sáu tháng để loại bỏ các kết quả có thể không chính xác hoặc sai sót từ VirusTotal.

58 và 57 ứng dụng trên Google Play và Huawei AppGallery, tương ứng, đã vượt qua khả năng phát hiện của VirusTotal, theo nghiên cứu, cũng cho thấy rằng chỉ có năm ứng dụng bị nhiễm có thể được phát hiện bởi hơn 7 động cơ phát hiện.

SDK Quảng Cáo Malicious

Báo cáo quan sát thấy sự hiện diện của một SDK quảng cáo độc hại không được tiết lộ trong 43 ứng dụng được nghiên cứu, có “tác động lớn hơn” so với những SDK khác được báo cáo, vì nó được thiết kế để nhấp vào một quảng cáo lần thứ hai nếu người dùng nhấp vào nó một lần, buộc người dùng tham gia vào hoạt động gian lận.

Báo cáo lưu ý rằng SDK độc hại này đã đạt được 270 triệu lượt cài đặt kể từ khi được cung cấp qua Google Play và mã GitHub của nó đã bị xóa vào tháng 11 năm 2020. Các nhà nghiên cứu suy đoán rằng điều này có thể là do việc tăng cường các biện pháp chống gian lận của Google.

Một SDK khác, đã đạt được 476 triệu lượt cài đặt, “giúp” người dùng tự động phát video, nhưng sau đó tự động nhấp vào bất kỳ quảng cáo nào xuất hiện khi video bị tạm dừng.

Nhà văn về học máy, chuyên gia lĩnh vực tổng hợp hình ảnh con người. Cựu trưởng nhóm nội dung nghiên cứu tại Metaphysic.ai, cho đến khi nó được併 nhập vào Brahma.ai của DNEG.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai