Новости Любите читать книги в метро? Раскрыта схема мобильного мошенничества, превращавшая читалок в шпионов

NewsMaker

I'm just a script
Премиум
28,949
46
8 Ноя 2022
Схема Papyrus прятала браузер за экраном Android-приложений и превращала реальные касания пользователей в фальшивые клики.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
v0anj67o8ln55t6tvzqh43vejep9ko37.jpg

<div itemprop="articleBody">Пока владелец смартфона спокойно читал очередную главу романа, его устройство могло незаметно открывать сайты, нажимать на рекламу и прокручивать страницы. Исследователи Integral Ad Science обнаружили схему мобильного рекламного мошенничества Papyrus, которая превращала обычные приложения для чтения в источник искусственного трафика.

Papyrus использует сразу два слоя. На экране пользователь видит привычное приложение с длинными художественными текстами и сериализованными историями, а под интерфейсом работают скрытые браузерные окна WebView. Система загружает в них сайты, имитирует переходы, клики и прокрутку страниц, при этом читатель ничего не замечает.

Выбор приложений для чтения оказался частью бизнес-модели. Люди могут проводить за книгой десятки минут подряд, поэтому у Papyrus появляется достаточно времени для фоновой активности. Чем дольше продолжается чтение, тем больше сайтов успевает открыть скрытый браузер и тем больше рекламных событий может сгенерировать смартфон.

Управляет схемой компонент BootNova. После запуска приложения BootNova связывается с командным сервером и получает инструкции. Операторы могут удалённо задавать адреса сайтов, количество одновременно работающих WebView, время запуска, географические ограничения, интервалы между действиями и правила повторных попыток. Для скрытия окон используется собственная обёртка CWebViewPlugin, которая оставляет браузер внутри интерфейса приложения, но помещает его за видимым содержимым.

Papyrus не ограничивается простой загрузкой страниц. Встроенный и получаемый с сервера JavaScript умеет нажимать на элементы сайтов, прокручивать страницы, закрывать рекламу, взаимодействовать с окнами согласия на обработку данных и отключать звук у медиаконтента. Исследователи также нашли так называемые «рецепты движения», которые определяют координаты кликов, диапазоны прокрутки, задержки и переходы между страницами. Вероятностный выбор действий помогает сделать автоматическую активность менее однообразной.

Часть настоящих действий пользователя тоже можно использовать в мошеннической схеме. Модули Papyrus способны получать координаты касаний и передавать соответствующие действия в скрытые WebView. В результате человек нажимает на экран приложения с книгой, а фоновый браузер регистрирует взаимодействие с совершенно другим сайтом.

За схемой стоит крупная инфраструктура. IAS обнаружила более 800 доменов и почти 8 тысяч уникальных хостов, связанных с Papyrus. Среди них встречаются игровые сайты, блоги, новостные страницы и ресурсы с контентом, созданным генеративным ИИ. Исследователи считают, что многие площадки создавались прежде всего ради монетизации искусственного трафика, а не ради реальной аудитории.

Поддельная активность выглядела для рекламных систем даже привлекательнее настоящей. По данным IAS, связанный с Papyrus трафик показывал почти в 25 раз более высокий показатель успешных кликов, примерно в четыре раза больший eCPM и на 13% более высокие показатели внимания по сравнению с обычным трафиком. Рекламные алгоритмы могли воспринимать такую аудиторию как особенно ценную и направлять на связанные площадки больше денег.

На пике работы Papyrus могла приносить около $1 млн в месяц. IAS получила оценку, сопоставив наблюдаемую стоимость рекламных показов со значительно более широким объёмом трафика, проходившего через связанную инфраструктуру. Исследователи предупреждают, что ущерб для рекламодателей не ограничивается оплатой фальшивых просмотров. Искусственные клики, прокрутка и показатели внимания способны искажать статистику кампаний и заставлять алгоритмы оптимизации принимать решения на основе полностью сфабрикованного поведения.

Исследователи подтвердили механику Papyrus благодаря найденному в WebViewOut тестовому режиму. При его включении обычно скрытое браузерное окно выводилось поверх приложения, после чего специалисты смогли напрямую наблюдать автоматические клики, прокрутку страниц и работу фоновых слоёв. IAS уже добавила связанные приложения, домены и хосты в системы фильтрации недействительного трафика для своих клиентов.
 
Источник новости
www.securitylab.ru

Похожие темы