Mối đe dọa Papyrus: Gian lận quảng cáo tinh vi

Mối đe dọa Papyrus: Gian lận quảng cáo tinh vi
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Hoạt động gian lận quảng cáo trên di động có tên Papyrus đang ẩn mình dưới các ứng dụng đọc truyện giả tưởng, tạo ra lưu lượng truy cập ảo bằng cách mở các trang web ẩn trong nền. Mối đe dọa này sử dụng các phiên đọc kéo dài để che giấu hoạt động của trình duyệt.

Mô hình này tương tự các hoạt động gian lận trình duyệt ẩn khác, nơi trải nghiệm di động hợp pháp che đậy hoạt động quảng cáo tự động.

Phân tích hoạt động Papyrus

Các nhà phân tích đã xác định Papyrus trong một nhóm ứng dụng đọc tiểu thuyết. Hệ thống này được điều khiển bởi các máy chủ lệnh và kiểm soát (C&C) từ xa. Papyrus được thiết kế để tải các đích đến được kiếm tiền hóa, thực hiện các cú nhấp chuột và mô phỏng thao tác cuộn trang trong khi ứng dụng hiển thị vẫn hoạt động bình thường.

Tác động của Papyrus vượt ra ngoài việc tạo ra các lượt truy cập không mong muốn. Các ước tính cho thấy hoạt động này có thể tạo ra gần 1 triệu đô la Mỹ doanh thu hàng tháng ở thời kỳ đỉnh điểm. Quan trọng hơn, hành vi gian lận này có thể làm sai lệch dữ liệu hiệu suất mà các nhà quảng cáo sử dụng để đưa ra quyết định phân bổ ngân sách.

Cơ chế hoạt động của Papyrus

Trung tâm của Papyrus là lớp điều phối BootNova. Sau khi ứng dụng khởi chạy, nó sẽ liên hệ với cơ sở hạ tầng từ xa để nhận chỉ dẫn về việc có chạy hay không, các đích đến cần tải, số lượng cửa sổ trình duyệt cần mở và cách thức hoạt động của chúng.

Các nhà điều hành có thể thay đổi thời gian, nhắm mục tiêu vị trí, cài đặt thử lại và quy tắc tương tác mà không cần cập nhật ứng dụng. BootNova sử dụng các trình xử lý gọi là WebViewOut để tạo các cửa sổ trình duyệt ẩn phía sau giao diện người dùng thông thường của ứng dụng.

Một thành phần có tên CWebViewPlugin giữ cho các cửa sổ trình duyệt này gắn liền với cấu trúc màn hình nhưng ẩn khỏi tầm nhìn, đôi khi nằm dưới một lớp che phủ bổ sung. Người dùng nhìn thấy một cuốn sách, trong khi các trang web có thể tải bên dưới nó. Hoạt động này sau đó sử dụng mã nhúng trong ứng dụng và các tập lệnh do máy chủ cung cấp để tương tác với các trang đó.

Hệ thống có khả năng nắm bắt tọa độ chạm, sao chép thao tác chạm vào trình duyệt ẩn, cuộn trang, đóng quảng cáo và tự động xử lý các lời nhắc đồng ý. Các hoạt động gian lận nhấp chuột tự động tương tự trên Android đã cho thấy cách các cửa sổ trình duyệt vô hình có thể biến hoạt động của thiết bị thành các tương tác quảng cáo giả mạo. Mô hình từ xa cho phép các nhà điều hành thay đổi đích đến và hành vi cấp trang một cách linh hoạt.

Ngoài ra, một mô-đun có tên RsaUtils được quan sát thấy có khả năng che giấu địa chỉ lệnh và kiểm soát (C&C) được mã hóa cứng cũng như các thông điệp máy chủ bằng cách sử dụng mã hóa Base64 và dịch chuyển ký tự. Papyrus không chỉ đơn thuần làm tăng lượt truy cập; các mô-đun nhấp và cuộn của nó được xây dựng để tạo ra các tín hiệu thường được coi là bằng chứng về sự chú ý của người dùng.

Các nhà nghiên cứu đã quan sát thấy các “công thức di chuyển” có thể thiết lập vị trí nhấp chuột, phạm vi cuộn, độ trễ, lựa chọn điều hướng và tọa độ đóng quảng cáo, với các điều khiển xác suất được sử dụng để thay đổi các mẫu này. Sự thay đổi này làm cho hoạt động trông bớt lặp đi lặp lại, nhưng không làm cho nó trở nên thật.

Trong nghiên cứu, lưu lượng truy cập của Papyrus ghi nhận tỷ lệ thành công nhấp chuột cao gấp gần 25 lần, tỷ lệ eCPM cao gấp khoảng bốn lần và điểm chú ý cao hơn khoảng 13% so với lưu lượng truy cập không phải Papyrus. Kết quả là một bức tranh méo mó về nơi mọi người thực sự tương tác.

Rủi ro từ gian lận quảng cáo

Nguy cơ này rất đáng quan ngại vì các hệ thống chiến dịch có thể tối ưu hóa dựa trên lưu lượng truy cập có vẻ hoạt động tốt nhất. Một cú nhấp hoặc cuộn giả mạo có thể điều hướng chi tiêu, báo cáo và phân phối trong tương lai theo hướng sai lệch.

Các chiến dịch gian lận ứng dụng di động gần đây cũng nhấn mạnh lý do tại sao các ứng dụng trông có vẻ vô hại cần được xem xét kỹ lưỡng khi hành vi của chúng không khớp với mục đích đã nêu. Các nhà quảng cáo nên kiểm tra các mức tăng bất thường về tỷ lệ nhấp, tín hiệu chú ý hoặc giá trị từ các nguồn ứng dụng và web cụ thể, đồng thời nên xác thực lưu lượng truy cập trên các lớp ứng dụng, trình duyệt, đích đến và tên máy chủ.

Họ cũng nên sử dụng các biện pháp kiểm soát lưu lượng truy cập không hợp lệ có thể chặn các nguồn cung cấp độc hại đã biết, thay vì chỉ dựa vào các chỉ số tương tác bề mặt. Đối với người dùng, cảnh báo thực tế đơn giản hơn: hãy cài đặt các ứng dụng đọc và giải trí từ các nguồn đáng tin cậy, xem xét quyền truy cập và gỡ bỏ các ứng dụng có dấu hiệu tiêu hao pin, sử dụng dữ liệu hoặc hành vi xâm nhập không giải thích được.

Bài học rộng hơn từ Papyrus và mối đe dọa gian lận quảng cáo trên Android là trải nghiệm giao diện người dùng hấp dẫn có thể che giấu hoạt động mang lại lợi ích cho người khác. Tìm hiểu thêm về các mối đe dọa mạng này tại các nguồn uy tín như CISA.