کلاهبرداری تبلیغاتی Papyrus؛ اپلیکیشنهای مطالعه رمان چگونه ترافیک جعلی ایجاد میکنند؟
کلاهبرداری تبلیغاتی Papyrus با استفاده از اپلیکیشنهای مطالعه رمان، مرورگرهای مخفی را فعال کرده و کلیک، اسکرول و ترافیک جعلی برای تبلیغات ایجاد میکند.
یک کمپین جدید کلاهبرداری تبلیغاتی موبایلی (Mobile Ad Fraud) با نام Papyrus شناسایی شده که از اپلیکیشنهای مطالعه رمان برای تولید ترافیک جعلی و تعاملات غیرواقعی با تبلیغات استفاده میکند.
بر اساس بررسیهای IAS Threat Lab، این طرح در حالی فعالیت میکند که کاربر مشغول مطالعه یک داستان در اپلیکیشن است، اما در پسزمینه مرورگرهایی را اجرا میکند که از دید کاربر مخفی هستند. این مرورگرها میتوانند صفحات وب را باز کنند، روی عناصر مختلف کلیک کنند و صفحات را بهصورت خودکار اسکرول کنند.
در نتیجه، تبلیغدهنده ممکن است تصور کند یک کاربر واقعی با محتوای تبلیغاتی تعامل داشته، در حالی که بخش قابلتوجهی از این فعالیت توسط یک سیستم خودکار و پنهان ایجاد شده است.
Papyrus چیست و چگونه کار میکند؟
Papyrus یک سازوکار پیچیده برای ایجاد ترافیک تبلیغاتی جعلی است که درون برخی اپلیکیشنهای مطالعه رمان قرار گرفته است.
این سیستم از بخشی به نام BootNova استفاده میکند. BootNova وظیفه هماهنگکردن فعالیت مرورگرهای مخفی را بر عهده دارد و هنگام اجرای اپلیکیشن، با یک زیرساخت فرمان و کنترل از راه دور یا C2 ارتباط برقرار میکند.
سرور کنترلکننده میتواند مشخص کند:
- فعالیت مرورگر مخفی چه زمانی اجرا شود؛
- چه URLهایی باز شوند؛
- چند مرورگر یا WebView فعال باشد؛
- رفتار مرورگر در صفحات مختلف چگونه باشد؛
- چه تعداد تلاش مجدد انجام شود؛
- فعالیتها در چه موقعیتهای جغرافیایی اجرا شوند؛
- و چه زمانی روی تبلیغات یا عناصر صفحات کلیک شود.
این قابلیت باعث میشود اپراتورهای Papyrus بتوانند رفتار سیستم را از راه دور تغییر دهند، بدون اینکه نیاز باشد نسخه جدیدی از اپلیکیشن منتشر شود.
مرورگر مخفی در پشت صفحه مطالعه
یکی از مهمترین ویژگیهای Papyrus استفاده از WebViewهای مخفی است.
کاربر هنگام مطالعه رمان، همان رابط کاربری معمول اپلیکیشن را مشاهده میکند. اما در پشت این رابط، WebViewهایی اجرا میشوند که صفحات اینترنتی را بارگذاری و با آنها تعامل میکنند.
اجزایی مانند WebViewOut این پنجرههای مرورگر را مدیریت میکنند و CWebViewPlugin نیز آنها را به رابط اپلیکیشن متصل نگه میدارد.
به این ترتیب، کاربر ممکن است هیچ نشانهای از فعالیت مرورگر نبیند، اما در پسزمینه صفحات مختلف بارگذاری شوند و تعاملاتی مانند کلیک و اسکرول روی آنها انجام شود.
این روش برای کلاهبرداری تبلیغاتی بسیار مؤثر است، زیرا فعالیت جعلی میتواند شبیه رفتار یک کاربر واقعی به نظر برسد.
استفاده از جاوااسکریپت برای کلیک و اسکرول خودکار
Papyrus برای شبیهسازی رفتار کاربر از JavaScript نیز استفاده میکند.
برخی از کدهای لازم از قبل داخل اپلیکیشن قرار دارند و میتوانند موقعیت لمس کاربر را تشخیص داده و آن را به یک کلیک، لمس یا اسکرول در WebView مخفی تبدیل کنند.
اما بخش دیگری از این دستورات در زمان اجرا از سرور ارسال میشود. این ویژگی به اپراتورها اجازه میدهد رفتار مرورگر مخفی را بدون انتشار آپدیت جدید تغییر دهند.
طبق گزارش IAS، برخی از اسکریپتهای ارسالشده از سرور حتی قادر به انجام اقداماتی مانند قطع صدای محتوای رسانهای و کلیک خودکار روی عناصر صفحه، از جمله پنجرههای مربوط به رضایت کاربر، هستند.
حتی لمس واقعی کاربر هم میتواند به ترافیک جعلی تبدیل شود
یکی از بخشهای جالب این سازوکار، انتقال تعاملات واقعی کاربر به WebViewهای مخفی است.
برخی از اپلیکیشنهای مرتبط با Papyrus از ماژولهایی برای کلیک و اسکرول استفاده میکنند که لمسهای انجامشده توسط کاربر را به مرورگر مخفی منتقل میکنند.
برای مثال، کاربر ممکن است در حال لمس صفحه برای مطالعه باشد، اما همان تعامل به یک WebView پنهان نیز منتقل شود و بهعنوان یک کلیک ثبت شود.
در چنین شرایطی، سیستم تبلیغاتی ممکن است یک تعامل واقعی را مشاهده کند، اما نداند که این تعامل در محیطی غیرقابل مشاهده و خارج از تجربه واقعی کاربر اتفاق افتاده است.
Papyrus چگونه رفتار کاربر را شبیهسازی میکند؟
Papyrus برای جلوگیری از ایجاد یک الگوی کاملاً تکراری، از چیزی شبیه به الگوهای حرکتی یا Movement Recipes استفاده میکند.
این الگوها میتوانند مواردی مانند موارد زیر را تعیین کنند:
- مختصات کلیک؛
- محدوده اسکرول؛
- فاصله زمانی میان اقدامات؛
- محل بستن تبلیغات؛
- نحوه حرکت بین صفحات؛
- و ترتیب اجرای تعاملات.
این دستورها از طریق سازوکارهای احتمالی انتخاب میشوند. در نتیجه، فعالیتهای ایجادشده همیشه دقیقاً یکسان نیستند و میتوانند طبیعیتر به نظر برسند.
این موضوع اهمیت زیادی دارد، زیرا سیستمهای تشخیص تقلب تبلیغاتی معمولاً به دنبال الگوهای تکراری و غیرطبیعی هستند.
چرا اپلیکیشنهای مطالعه رمان انتخاب شدهاند؟
انتخاب اپلیکیشنهای مطالعه رمان احتمالاً به دلیل مدتزمان بالای حضور کاربران در این اپلیکیشنهاست.
کاربری که یک رمان یا داستان طولانی را مطالعه میکند، ممکن است برای چندین دقیقه یا حتی بیشتر در اپلیکیشن باقی بماند. این زمان طولانی فرصت مناسبی برای اجرای فعالیتهای مخفی در پسزمینه فراهم میکند.
در مقابل، کاربر ممکن است یک اپلیکیشن کاربردی را تنها برای چند ثانیه باز کند و سپس آن را ببندد.
به همین دلیل، اپلیکیشنهای مطالعه محتوا میتوانند محیط مناسبی برای اجرای فعالیتهای پنهان و کسب درآمد از ترافیک تبلیغاتی باشند.
به بیان ساده، Papyrus از زمان مطالعه کاربر بهعنوان پوششی برای تولید درآمد تبلیغاتی استفاده میکند.
مقیاس فعالیت Papyrus چقدر است؟
بررسیهای IAS نشان میدهد که Papyrus با بیش از ۸۰۰ دامنه و تقریباً ۸ هزار هاستنام منحصربهفرد ارتباط داشته است.
بخش قابلتوجهی از این دامنهها شامل موارد زیر بودهاند:
- وبسایتهای بازی؛
- وبلاگها؛
- صفحات شبیه سایتهای خبری؛
- و محتوای تولیدشده با هوش مصنوعی مولد یا GenAI.
به نظر میرسد بسیاری از این صفحات بیش از آنکه برای جذب مخاطب واقعی ساخته شده باشند، با هدف دریافت ترافیک ایجاد شدهاند.
ترافیک Papyrus از ترافیک واقعی ارزشمندتر به نظر میرسید
یکی از نگرانکنندهترین یافتههای IAS، کیفیت ظاهری این ترافیک جعلی است.
بر اساس دادههای این شرکت، نرخ موفقیت کلیک در ترافیک مرتبط با Papyrus تقریباً ۲۵ برابر بیشتر از ترافیک غیرمرتبط با این طرح بوده است.
همچنین:
- eCPM حدود ۴ برابر بیشتر بوده؛
- امتیازهای مربوط به توجه کاربران حدود ۱۳ درصد بالاتر از حالت عادی بوده است.
بنابراین مشکل فقط تولید حجم زیادی از ترافیک جعلی نیست. این ترافیک در برخی شاخصها حتی ارزشمندتر از ترافیک واقعی به نظر میرسیده است.
درآمد Papyrus؛ نزدیک به یک میلیون دلار در ماه
IAS با توجه به نرخهای مشاهدهشده و میزان ترافیکی که توانسته مستقیماً بررسی کند، تخمین زده است که Papyrus در اوج فعالیت خود میتوانسته نزدیک به یک میلیون دلار در ماه درآمد ایجاد کند.
این رقم نشان میدهد که کلاهبرداری تبلیغاتی موبایلی میتواند برای مجرمان سایبری یک مدل درآمدی بسیار پرسود باشد؛ بهخصوص زمانی که فعالیت جعلی بتواند معیارهای معمول تبلیغات دیجیتال مانند کلیک، اسکرول و توجه کاربر را نیز تحت تأثیر قرار دهد.
چرا ترافیک جعلی برای تبلیغدهندگان خطرناک است؟
ترافیک جعلی فقط باعث هدر رفتن مستقیم بودجه تبلیغاتی نمیشود.
فرض کنید یک تبلیغدهنده متوجه شود یک کمپین نرخ کلیک و میزان تعامل بسیار بالایی دارد. اگر این عملکرد در واقع ناشی از فعالیتهای مخفی Papyrus باشد، ممکن است تبلیغدهنده تصور کند کمپین موفق است و بودجه بیشتری به همان منبع اختصاص دهد.
در این حالت، سیستم تقلب میتواند باعث شود بودجه تبلیغاتی بیشتری به سمت ترافیک تقلبی هدایت شود.
از طرف دیگر، دادههای نادرست میتوانند الگوریتمهای بهینهسازی کمپینهای تبلیغاتی را نیز تحت تأثیر قرار دهند. در نتیجه، تصمیمهایی که بر اساس این دادهها گرفته میشوند ممکن است از ابتدا اشتباه باشند.
جمعبندی
Papyrus نمونهای از نسل جدید کلاهبرداری تبلیغاتی موبایلی است که تلاش میکند فعالیت جعلی را شبیه رفتار واقعی کاربر نشان دهد.
استفاده از WebViewهای مخفی، جاوااسکریپت، کلیک و اسکرول خودکار، انتقال لمسهای کاربر و دریافت دستورات از راه دور باعث شده این سیستم بتواند فعالیتهای تبلیغاتی پیچیدهای را بدون اطلاع کاربر اجرا کند.
انتخاب اپلیکیشنهای مطالعه رمان نیز به Papyrus اجازه میدهد از مدتزمان طولانی حضور کاربران در اپلیکیشن استفاده کند.
مقیاس این عملیات و درآمد احتمالی آن نشان میدهد که Ad Fraud همچنان یکی از چالشهای جدی صنعت تبلیغات دیجیتال است. برای تبلیغدهندگان، صرفاً بالا بودن نرخ کلیک یا شاخصهای توجه کافی نیست؛ بلکه تشخیص منشأ واقعی ترافیک و اطمینان از اینکه تعاملات تبلیغاتی توسط کاربران واقعی انجام شدهاند، اهمیت بسیار زیادی دارد.