Новая схема мошенничества в мобильной рекламе под названием Papyrus использует набор приложений для чтения романов с целью генерации скрытого трафика браузера. Пока пользователь читает главы романтического или фантастического произведения, приложение незаметно загружает веб-сайты в невидимое окно браузера, кликает по ним и прокручивает их самостоятельно.

Papyrus построена на основе BootNova — слоя управления, который контролирует скрытую активность браузера внутри приложения. Когда приложение запускается, BootNova обращается к удалённой инфраструктуре управления для получения конфигурации. Система может определять, должна ли скрытая активность запускаться, где она должна работать, какие URL загружать, сколько окон браузера должно быть активно и как они должны взаимодействовать с загруженными страницами.

После получения инструкций BootNova передаёт их рабочим процессам WebViewOut, которые открывают и управляют окнами браузера, невидимыми для пользователя. Оболочка CWebViewPlugin удерживает эти окна прикреплёнными к интерфейсу приложения, располагая их позади видимого содержимого. Эффект прост, но мощен: приложение продолжает отображать ожидаемый интерфейс чтения, в то время как скрытые окна браузера загружают и взаимодействуют с веб-содержимым в фоновом режиме.

BootNova принимает меры для защиты собственной коммуникации. Модуль RsaUtils декодирует адрес управления и сообщения, обмениваемые с сервером, используя Base64 и шифр смещения символов, так чтобы адрес не находился в открытом виде при проверке приложения.

Papyrus автоматизирует скрытый просмотр двумя способами. Некоторый JavaScript встроен в приложение и может отслеживать, где была нажата страница, а затем повторять это как синтетическое касание, клик или прокрутку. Остальной код отправляется серверами оператора во время выполнения, позволяя им изменять действия скрытого браузера на любой странице без обновления приложения.

Существует третий уровень взаимодействия. Приложения используют модули клика и прокрутки, которые передают касания пользователя в скрытые окна браузера, регистрируя клики в фоновом режиме. Иными словами, касание пользователя на видимом экране чтения может быть скопировано в скрытый браузер и учтено как клик там же.

Приложения для чтения романов были выбраны не случайно. Пользователи открывают их и остаются внутри, в отличие от утилит, которые проверяют в течение нескольких секунд. Papyrus преобразует время, потраченное на чтение, в время, доступное для скрытой веб-монетизации. Видимый опыт приложения служит прикрытием, а скрытая активность браузера обеспечивает путь монетизации.

Исследователи связали Papyrus с более чем 800 доменами и почти 8000 уникальными хостнеймами. Большинство из них — это игровые сайты, блоги, новостные страницы и контент, созданный с помощью искусственного интеллекта, построенный для получения трафика. Процент успешных кликов на этот трафик был примерно в 25 раз выше, чем на обычный трафик, при eCPM примерно в четыре раза выше и оценками внимания на 13 процентов выше нормы.

По оценкам исследователей, на основе этих показателей и наблюдаемой части трафика Papyrus, схема приносила около 1 миллиона долларов в месяц на пике активности. Мошеннический трафик не только был поддельным — он казался более ценным, чем законный трафик.

Если кампания выглядит эффективной из-за данных, сгенерированных внутри скрытого окна браузера, рекламодатель может в итоге увеличить бюджет именно для трафика, который его обманывает.