Как мошенническая схема SlopAds обходила защиту, генерируя 2,3 миллиарда запросов в день?

Команда Satori Threat Intelligence and Research Team из компании HUMAN раскрыла и пресекла масштабную операцию по рекламному мошенничеству, получившую название SlopAds. В рамках этой схемы использовался кластер из 224 Android-приложений, которые были загружены 38 миллионов раз и охватывали 228 стран и территорий. В пиковые моменты эта сеть генерировала до 2,3 миллиарда мошеннических запросов на показ рекламы ежедневно. После предоставления данных компания Google удалила все вредоносные приложения из Play Store.
Как мошенническая схема SlopAds обходила защиту, генерируя 2,3 миллиарда запросов в день?
Изображение носит иллюстративный характер

Ключевой особенностью SlopAds, отличавшей её от других подобных операций, стало использование тактики «условного исполнения мошенничества». После запуска приложение отправляло запрос к SDK мобильной маркетинговой атрибуции, чтобы определить, как оно было установлено: органически (напрямую из Play Store) или неорганически (через переход по рекламной ссылке). Вредоносная нагрузка активировалась только в случае неорганической установки.

Такой подход позволял эффективно обходить проверку со стороны исследователей безопасности. Специалисты, как правило, устанавливают приложения органическим путем для анализа. В этом случае приложение SlopAds функционировало как обычный легитимный инструмент, не проявляя никакой вредоносной активности и успешно проходя проверку.

Для доставки вредоносного компонента злоумышленники использовали стеганографию. Основная вредоносная нагрузка, названная FatModule, представляла собой APK-файл, который был зашифрован и спрятан внутри четырех обычных изображений в формате PNG. После установки на устройстве пользователя приложение расшифровывало эти файлы и собирало из них полноценный исполняемый модуль FatModule.

Собранный модуль выполнял две основные функции. Сначала он собирал подробную информацию об устройстве и установленных браузерах. Затем он запускал скрытые компоненты WebView для осуществления рекламного мошенничества. Пользователь не видел этих процессов, так как они происходили в фоновом режиме.

Монетизация происходила через собственную экосистему злоумышленников. Скрытые WebViews переходили на веб-сайты, принадлежащие операторам SlopAds. Эти ресурсы представляли собой низкокачественные сайты с играми на HTML5 и новостными агрегаторами, спроектированные для максимально частого показа рекламы. Таким образом, генерировалось огромное количество мошеннических показов и кликов до момента закрытия скрытого окна.

Название SlopAds («мусорная реклама») отражает массовый характер производства низкокачественных приложений. Оно также связано с тем, что на серверах злоумышленников были обнаружены сервисы на основе искусственного интеллекта, такие как StableDiffusion, AIGuide и ChatGLM, что указывает на попытки автоматизации создания контента.

Инфраструктура операции включала около 300 доменов, которые использовались для рекламы приложений SlopAds. Эти домены были связаны с командным сервером второго уровня (Tier-2 C2), расположенным по адресу ad2[.]cc. Наибольший объем мошеннического трафика приходился на США (30%), Индию (10%) и Бразилию (7%).

По словам Гэвина Рида, директора по информационной безопасности HUMAN, операция SlopAds демонстрирует растущую сложность и скрытность мобильного рекламного мошенничества. Он подчеркнул, что «условное исполнение мошенничества и возможности быстрого масштабирования» являются признаками нового уровня угроз в этой сфере.

Раскрытие SlopAds произошло немногим более чем через два месяца после того, как HUMAN сообщила о другой крупной мошеннической схеме под названием IconAds. В рамках той операции было задействовано 352 вредоносных Android-приложения.


Новое на сайте

19521Банковский троян VENON на Rust атакует Бразилию с помощью девяти техник обхода защиты 19520Бонобо агрессивны не меньше шимпанзе, но всё решают самки 19519Почему 600-килограммовый зонд NASA падает на Землю из-за солнечной активности? 19518«Липовый календарь»: как расписание превращает работников в расходный материал 19517Вредоносные Rust-пакеты и ИИ-бот крадут секреты разработчиков через CI/CD-пайплайны 19516Как хакеры за 72 часа превратили npm-пакет в ключ от целого облака AWS 19515Как WebDAV-диск и поддельная капча помогают обойти антивирус? 19514Могут ли простые числа скрываться внутри чёрных дыр? 19513Метеорит пробил крышу дома в Германии — откуда взялся огненный шар над Европой? 19512Уязвимости LeakyLooker в Google Looker Studio открывали доступ к чужим базам данных 19511Почему тысячи серверов оказываются открытой дверью для хакеров, хотя могли бы ею не быть? 19510Как исследователи за четыре минуты заставили ИИ-браузер Perplexity Comet попасться на... 19509Может ли женщина без влагалища и шейки матки зачать ребёнка естественным путём? 19508Зачем учёные из Вены создали QR-код, который невозможно увидеть без электронного... 19507Девять уязвимостей CrackArmor позволяют получить root-доступ через модуль безопасности...
Ссылка