Anderson 视角

人形攻击:一种通过机器学习识别的新型点击欺诈形式

mm
将 Unite.AI 添加到您在 Google 上的首选来源

来自美国、澳大利亚和中国的研究人员发现了一种新型的点击欺诈,称为“人形攻击”,它可以绕过传统的检测框架,并利用移动应用中的真实用户交互来生成虚假点击的广告收入。

由上海交通大学领导的研究报告指出,这种新型的点击欺诈已经在广泛传播,并在谷歌应用商店和华为应用市场的前20,000个应用中发现了157个感染的应用。

研究报告中提到的一款感染了人形攻击的社交和通信应用程序,据称已经有570万次下载。报告指出,同一公司生产的其他四个应用程序也表现出类似的点击欺诈代码。

为了检测具有人形攻击(HA)的应用程序,研究人员开发了一个名为ClickScanner的工具,它通过静态分析从Android应用程序的字节码级别生成数据依赖图。然后,将HA的关键特征输入到一个特征向量中,以便在训练有素的数据集上快速分析应用程序。研究人员声称,ClickScanner的运行时间不到最流行的类似扫描框架的16%。

人形攻击方法

点击欺诈的特征通常通过可识别的重复模式、不太可能的上下文和其他因素来揭示,这些因素表明预期的与广告的交互方式与真实用户的随机使用模式不匹配。

因此,研究报告称,人形攻击复制了来自感染的移动Android应用程序的真实用户点击模式,以便虚假的广告交互与用户的一般配置文件相匹配,包括活跃的使用时间和其他签名特征,表明非模拟使用。

人形攻击点击欺诈的时间模式由用户交互决定。来源:https://arxiv.org/pdf/2105.11103.pdf

人形攻击点击欺诈的时间模式由用户交互决定。 来源:https://arxiv.org/pdf/2105.11103.pdf

人形攻击似乎使用四种方法来模拟点击:随机化发送到Android的dispatchTouchEvent事件的坐标;随机化触发时间;遮蔽真实用户点击;以及在代码中分析用户的点击模式,然后与远程服务器通信,远程服务器可能会发送增强的虚假操作给人形攻击执行。

多样化方法

人形攻击在各个应用程序中以不同的方式实现,并且在应用程序类别中也以不同的方式实现,这使得任何容易被检测到的模式都更加模糊。

报告观察到,人形攻击并不是均匀分布在应用程序类型中,并概述了谷歌和华为商店中应用程序类型的分布(如下图所示)。

人形攻击有其首选目标领域,并且仅出现在研究报告中研究的25个类别中的8个。研究人员建议,分布的差异可能是由于应用程序使用的文化差异。谷歌在美国和欧洲拥有最大份额,而华为在中国拥有更大的份额。因此,华为感染的模式针对的是《书籍》、《教育》和《购物》类别,而在谷歌应用商店中,《新闻》、《杂志》和《工具》类别更容易受到影响。

研究人员目前正在与受影响的应用程序的供应商进行沟通,以帮助解决这个问题,并且已经收到了谷歌的确认,他们声称人形攻击已经对广告商造成了“巨大的损失”。在研究报告写作时,并且在与供应商沟通之前,报告指出,在谷歌应用商店和华为应用市场中,157个感染的应用程序中,只有39个已经被删除。

报告还观察到,工具类别在两个市场中都有很好的代表性,并且由于用户愿意授予这些类型的应用程序不寻常的权限水平,因此它是一个有吸引力的捕获领域。

原生与SDK部署

在被识别为人形攻击的应用程序中,绝大多数不使用直接代码注入,而是依赖第三方广告SDK,这些SDK从编程的角度来看,是“插入”式的盈利框架。

67%的感染的华为应用程序和95.2%的感染的谷歌应用程序使用了一种不太可能被静态分析或其他专注于应用程序本地代码而不是应用程序与远程资源交互的更广泛行为指纹的方法检测到的SDK方法。

研究人员比较了ClickScanner的有效性,它使用基于变分自编码器(VAE)的分类器,与VirusTotal进行比较,VirusTotal是一个集成了许多其他平台(包括卡巴斯基和迈克菲)的检测平台。数据被上传到VirusTotal两次,间隔六个月,以消除VirusTotal可能出现的异常或错误结果。

58和57个谷歌应用商店和华为应用市场的应用程序分别绕过了VirusTotal的检测能力,根据研究,这也发现只有五个感染的应用程序可以被超过7个检测引擎检测到。

恶意广告SDK

报告观察到43个研究的应用程序中存在一个未披露的恶意广告SDK,其影响比其他报告的更大,因为它旨在如果用户点击一次广告,则再次点击广告,迫使用户参与欺诈活动。

报告指出,这个恶意SDK自通过谷歌应用商店提供以来已经实现了2.7亿次安装,并且其GitHub代码在2020年11月被删除。研究人员推测,这可能是对谷歌自身反欺诈措施的升级做出回应。

另一个SDK,已经达到4.76亿次安装,帮助用户自动播放视频,但当视频暂停时会自动点击出现的广告。

机器学习作家,人类图像合成领域专家。曾任Metaphysic.ai研究内容负责人,直至其解散并并入DNEG的Brahma.ai。
Portfolio site:martinanderson.ai
Contact:martin@martinanderson.ai