Нова схема за измами с мобилна реклама, наречена Papyrus, използва група от приложения за четене на романи, за да генерира скрит браузърен трафик, според IAS Threat Lab.
Докато даден потребител прелиства главите на любовен или фентъзи роман, приложението тихомълком зарежда уебсайтове в скрит от погледа прозорец на браузъра, кликва върху тях и превърта съдържанието им самостоятелно.
„Papyrus е изграден около BootNova – оркестрационен слой, който контролира скритата браузърна активност в приложението. Когато приложението стартира, BootNova се свързва с отдалечена командна инфраструктура (C2) за конфигуриране. C2 сървърът може да определи дали скритата активност трябва да се изпълни, къде да се изпълни, кои URL адреси да се заредят, колко уеб изгледа (webview) трябва да бъдат активни и как тези уеб изгледи да взаимодействат със заредените страници“, обясняват изследователите.
„Тази отдалечена конфигурация може да контролира активирането, времето, географското насочване, поведението при повторен опит, броя на уеб изгледите за изпълнение, целевите URL адреси и логиката на взаимодействие, прилагана към тези страници.“
След като BootNova получи своите инструкции, тя ги предава на работни процеси, наречени WebViewOut, които отварят и управляват прозорците на браузъра, които потребителят никога не вижда. Обвивка, наречена CWebViewPlugin, държи тези прозорци прикрепени към интерфейса на приложението, като същевременно ги позиционира зад това, което е на екрана. Някои приложения добавят и покриващ слой отгоре.
„Ефектът е прост, но мощен“, казват изследователите. „Приложението може да продължи да показва очаквания интерфейс за четене, докато скритите уеб изгледи зареждат и взаимодействат с уеб съдържание във фонов режим.“
BootNova също така предприема стъпки за скриване на собствената си комуникация. Модул, който изследователите са нарекли RsaUtils, декодира твърдо кодирания C2 адрес, заедно със съобщенията, обменяни със сървъра, използвайки Base64 и шифър с изместване на символи, така че адресът да не стои в прав текст за всеки, който инспектира приложението.
Papyrus автоматизира скрития браузърен трафик
Papyrus управлява скритите прозорци на браузъра по два начина. Част от JavaScript кода е вграден в приложението и може да проследява къде е докосната дадена страница, след което да я възпроизвежда като синтетично докосване, кликване или превъртане. Останалата част се изпраща от собствените сървъри на оператора по време на изпълнение, което им позволява да променят действията на скрития браузър на всяка страница, без да е необходимо да пускат актуализация на приложението.
„IAS наблюдава доставен от сървъра JavaScript код, който може да заглушава медийни елементи и автоматично да кликва върху елементи на страницата, като например диалогови прозорци за съгласие“, добавят изследователите.
Има и трети слой. Според IAS, приложенията използват „модули за кликване и превъртане, които прехвърлят докосванията на потребителя в скрити уеб изгледи, регистрирайки кликвания във фонов режим“. С други думи, докосване, което някой прави на видимия екран за четене, може да бъде копирано в скрития браузър и да бъде отчетено като кликване и там.
Независимо от източника на автоматизацията, тя не се движи произволно.
„Схемата използва „рецепти за движение“, които могат да дефинират координати на кликване, диапазони на превъртане, закъснения между действията, координати за затваряне на реклами и поведение при навигация“, отбелязва IAS. „Тези рецепти се избират чрез вероятностни филтри, което позволява на поведението да варира, вместо да се повтаря в прост фиксиран модел.“
Приложенията за четене на романи също не са избрани случайно. Хората ги отварят и остават в тях дълго време, за разлика от помощните приложения, които се проверяват за няколко секунди и се затварят.
„Papyrus превръща времето, прекарано в четене, във време, достъпно за скрита уеб монетизация“, обясняват изследователите. „Видимото приложение осигурява прикритието, докато скритата браузърна активност осигурява пътя за монетизация.“
IAS е свързала Papyrus с повече от 800 домейна и близо 8000 уникални хост имена. Повечето са сайтове за игри, блогове, страници в новинарски стил и генерирано от изкуствен интелект съдържание, създадено за получаване на трафик, а не за обслужване на реална аудитория.
Процентът на успешни кликвания върху този трафик е бил близо 25 пъти по-висок от трафика извън Papyrus, с eCPM около четири пъти по-висок и оценки за внимание с 13 процента над нормалните, установява IAS.
„Измамният трафик не беше просто фалшив“, установява IAS. „Той изглеждаше по-ценен от легитимния трафик.“
Въз основа на тези нива и частта от доставките на Papyrus, която IAS може да наблюдава директно, фирмата изчислява, че в пика си схемата е носила близо 1 милион долара на месец.
„Скритото зареждане на страница може да създаде невалиден трафик“, предупреждават изследователите. „Скритото зареждане на страница, комбинирано с автоматизирани кликвания и превъртане, може да изкриви отчитането на ефективността и оценката, базирана на вниманието, което води до грешно информирани стратегии за оптимизиране на кампаниите.“
Това е частта, която надхвърля просто прахосаните разходи за реклама. Ако една кампания изглежда успешна поради цифри, генерирани в скрит прозорец на браузъра, рекламодателят може да насочи по-голям бюджет към същия трафик, който го мами.