Papyrus е мащабна операция за измами с мобилна реклама, която се прикрива зад приложения, предназначени за четене на сериализирана художествена литература. Докато хората прелистват страниците и проследяват историите, приложенията тихо отварят уебсайтове на заден план и генерират изкуствен трафик.

Схемата се възползва от продължителните сесии на четене, което дава на операторите време да извършват скрита активност в браузъра.

Този модел повтаря други схеми за измама със скрити браузъри, при които легитимно изглеждащи мобилни приложения маскират автоматизирана рекламна дейност.

Анализатори от IAS идентифицираха Papyrus в група приложения за четене на романи и установиха, че тя се управлява от отдалечени сървъри за командване и контрол (C&C).

Операцията е проектирана да зарежда монетизирани адреси, да извършва кликове и да симулира скролиране, докато видимото приложение продължава да функционира нормално.

Въздействието далеч надхвърля няколко нежелани зареждания на страници. IAS откри над 800 свързани домейна и близо 8 000 уникални хоста, като изчисли, че в своя пик операцията може да е генерирала близо 1 милион долара месечни приходи от измами.

В доклад, споделен с Cyber Security News (CSN), IAS посочва, че тази измама може също така да деформира данните за ефективността, които рекламодателите използват, за да решават как да разпределят бюджетите си.

Мобилната рекламна измама Papyrus използва скрити WebViews

В центъра на Papyrus е оркестриращ слой, наречен BootNova. След стартиране на приложението, то се свързва с отдалечена инфраструктура за инструкции дали да работи, кои дестинации да зареди, колко браузърни прозореца да отвори и как да се държат те.

Операторите могат също така да променят времевите интервали, географското насочване, настройките за повторен опит и правилата за взаимодействие, без да е необходимо да пускат актуализация на приложението.

BootNova използва компоненти, наречени WebViewOut, за да създава браузърни изгледи, скрити зад нормалния интерфейс на приложението.

Компонент с име CWebViewPlugin поддържа тези изгледи прикачени към структурата на екрана, но извън полезрението, понякога под допълнителен покриващ слой. Читателят вижда книга, докато под нея се зареждат уеб страници.

След това операцията използва вграден в приложението код и скриптове, предоставени от нейните сървъри, за да взаимодейства с тези страници.

Тя може да улавя координати на докосване, да копира жестовете на потребителя в скрития браузър, да скролира страници, да затваря реклами и автоматично да обработва искания за съгласие за бисквитки.

Подобни автоматизирани измами с кликвания под Android показват как невидимите прозорци на браузъра могат да превърнат активността на устройството в изкуствени рекламни взаимодействия. Отдалеченият модел позволява на киберпрестъпниците да променят динамично адресите и поведението на ниво страница.

Наблюдаван е и модул, наречен RsaUtils, който маскира твърдо кодирания адрес на C&C сървъра и сървърните съобщения чрез Base64 кодиране и изместване на символи.

Фалшифицираните сигнали могат да подведат рекламодателите

Papyrus не просто изкуствено увеличава посещенията. Неговите модули за кликване и скролиране са създадени да генерират сигналите, които често се приемат като доказателство за потребителско внимание.

IAS наблюдава „рецепти за движение“, които могат да задават места за кликване, диапазони на скролиране, закъснения, избор на навигация и координати за затваряне на реклами, с контроли за вероятност, използвани за вариране на шаблоните.

Това вариране прави дейността да изглежда по-малко повтаряща се, но не я прави реална.

В изследването трафикът от Papyrus отчита близо 25 пъти по-висок процент на успешни кликвания, приблизително четири пъти по-висока eCPM и около 13% по-високи резултати за ангажираност на вниманието в сравнение с нормалния трафик. Резултатът е изкривена представа за това къде всъщност се ангажират потребителите.

Този риск е сериозен, тъй като рекламните системи могат да оптимизират бюджетите към трафик, който изглежда най-ефективен.

Фалшифицираният клик или скролиране може да насочи разходите, отчитането и бъдещото доставяне на реклами в грешна посока.

Скорошните кампании за измами с мобилни приложения също подчертават защо на пръв поглед безопасните приложения заслужават сериозен анализ, когато тяхното поведение не съответства на заявената им цел.

Рекламодателите трябва да изследват необичайни скокове в процентите на кликвания, сигналите за внимание или стойността от конкретни приложения и уеб източници, и да валидират трафика на нивата на приложението, браузъра, дестинацията и хост имената.

Те трябва също така да използват контроли за невалиден трафик, които могат да блокират известни лоши източници, вместо да разчитат само на повърхностни показатели за ангажираност.

За потребителите практическият съвет е по-прост: инсталирайте приложения за четене и развлечение само от доверени източници, преглеждайте разрешенията им и премахвайте приложения, които показват необяснимо изтощаване на батерията, повишено потребление на данни или натрапчиво поведение.

По-широкият извод от Papyrus и заплахата от рекламни измами под Android е, че едно убедително потребителско изживяване на преден план може да прикрие дейност, която носи ползи на някой друг.