В то время как пользователь спокойно листал страницы электронной книги, его телефон незаметно посещал веб-сайты, кликал по объявлениям и прокручивал содержимое. Специалисты компании Integral Ad Science раскрыли афёру Papyrus — технологию мошенничества в мобильной рекламе, которая трансформировала обычные приложения для чтения в генератор искусственного интернет-трафика.
Papyrus функционирует на основе двуслойной архитектуры. Пользователь видит классическое приложение с романами и сериализованными произведениями, однако под видимым слоем работают скрытые браузерные компоненты WebView. Они автоматически загружают веб-страницы, выполняют переходы, производят клики и перемещают содержимое, оставаясь при этом невидимыми для пользователя.
Выбор программ для чтения был стратегическим. Поскольку люди могут проводить в приложении длительное время, система получает достаточный период для скрытых операций. Чем больше времени человек занят чтением, тем больше сайтов может открыть фоновый браузер и тем большее количество рекламных действий способно запустить устройство.
За работой схемы стоит элемент BootNova. При загрузке приложения BootNova соединяется с управляющим сервером и получает указания. Администраторы могут удалённо определять целевые веб-адреса, число одновременно функционирующих WebView, время активации, географические параметры, паузы между операциями и параметры повторных попыток. Для маскировки окон применяется собственный плагин CWebViewPlugin, который оставляет браузер внутри приложения, но размещает его позади отображаемого контента.
Papyrus не ограничивается только открытием веб-страниц. Встроенный код и программы, полученные с сервера, способны выполнять клики на элементы, скролить содержимое, закрывать всплывающую рекламу, взаимодействовать с уведомлениями о конфиденциальности и отключать звук у видео. Исследователи обнаружили специальные «движения», которые указывают места кликов, объёмы прокрутки, задержки и переходы между страницами. Случайный выбор операций делает автоматическое поведение менее предсказуемым.
Реальные прикосновения пользователя также могут быть использованы в махинации. Компоненты Papyrus способны определять координаты касаний и передавать эти данные в фоновые WebView. Таким образом, когда человек прикасается к экрану приложения с книгой, фоновый браузер регистрирует взаимодействие с совершенно другим портальным ресурсом.
За мошеннической схемой находится обширная техническая база. IAS выявила более 800 интернет-адресов и почти 8 тысяч отдельных серверов, связанных с Papyrus. Среди них присутствуют игровые ресурсы, блоги, информационные сайты и площадки с искусственным контентом. Аналитики полагают, что большинство этих платформ были созданы прежде всего для извлечения прибыли из поддельного трафика, а не для привлечения реальной аудитории.
Искусственный трафик производил благоприятное впечатление на рекламные платформы. Согласно данным IAS, активность, связанная с Papyrus, демонстрировала почти в 25 раз выше показатель успешных переходов, приблизительно в четыре раза больший eCPM и на 13% превышала уровень вовлечённости в сравнении с подлинным трафиком. Рекламные системы расценивали такую аудиторию как исключительно ценную и распределяли больше финансирования на подключённые площадки.
В период максимальной активности Papyrus приносила примерно $1 млн ежемесячно. IAS произвела оценку, сопоставив видимую стоимость рекламных показов с намного большим объёмом трафика, проходившего через связанную технологическую экосистему. Учёные отмечают, что убытки для рекламодателей превосходят только затраты на поддельные просмотры. Поддельные переходы, прокрутка и показатели участия нарушают объективность статистики кампаний и побуждают алгоритмы базировать решения на полностью сфальсифицированной информации.
Исследователи разобрали работу Papyrus благодаря найденному режиму отладки в WebViewOut. При его применении скрытое окно браузера становилось видимым, что позволило специалистам непосредственно наблюдать автоматические клики, перемещение страниц и деятельность скрытых уровней. IAS уже внесла обнаруженные приложения, адреса и серверы в системы фильтрации недействительного трафика для защиты своих партнёров.
