Papyrus: мобильное рекламное мошенничество через скрытые WebView

Papyrus представляет собой схему мобильного рекламного мошенничества. Она использует приложения для чтения сериализованной художественной литературы, которые скрывают активность браузера, пока пользователи читают книги. Благодаря длительным пользовательским сессиям приложения генерируют монетизируемый web-трафик без видимого взаимодействия со стороны человека.

С операцией было связано более 800 целевых доменов и почти 8 000 значений хостов. Среди них находились игровые сайты, блоги, новостные порталы, а также ресурсы с синтетическим контентом, созданным с помощью GenAI.

Управление операцией через BootNova

Схема координируется компонентом под названием BootNova. При запуске приложения он связывается с инфраструктурой управления C2 и получает конфигурацию.

C2 позволяет операторам:

  • включать и отключать активность;
  • планировать выполнение задач;
  • применять географическую таргетизацию;
  • определять поведение при повторных попытках;
  • выбирать целевые URL-адреса;
  • указывать количество скрытых webview;
  • управлять взаимодействием со страницами.

Рабочие процессы под названием WebViewOut создают и управляют скрытыми webview. Они загружают удалённые целевые ресурсы вне поля зрения пользователя.

Синтетические клики и автоматическая прокрутка

Papyrus сочетает встроенный и дистанционно доставляемый JavaScript для автоматизации активности внутри webview. Скрипты способны захватывать координаты кликов, а также генерировать синтетические касания, клики и прокрутки.

JavaScript, доставляемый с сервера, позволяет операторам менять поведение схемы без выпуска новой версии приложения. Среди наблюдаемых функций были отключение звука мультимедиа и автоматический выбор элементов страницы, включая диалоги согласия.

Модуль RsaUtils обфусцирует URL C2 и сообщения с помощью кодирования Base64 и индексного сдвига символов.

Манипуляция рекламными метриками

Операция предназначена не только для создания скрытых показов и посещений. Она также манипулирует метриками вовлечённости. Фоновые нажатия могут передаваться в скрытые webview, а автоматическая прокрутка завышает показатели внимания.

Согласно проанализированным данным, трафик Papyrus демонстрировал:

  • примерно в 25 раз более высокий уровень успешности кликов;
  • примерно в 4 раза более высокий eCPM;
  • примерно на 13% более высокие оценки внимания по сравнению с трафиком, не связанным с Papyrus.

По оценкам, в пиковый период схема влияла на монетизацию почти на 1 млн долларов США в месяц.

Papyrus показывает, как легитимные на вид мобильные приложения могут сочетать длительные пользовательские сессии, скрытые webview, динамические инструкции C2 и синтетическое взаимодействие, чтобы имитировать ценные рекламные взаимодействия.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: