
网络安全公司HUMAN近日披露了一起规模空前的移动端广告欺诈行动,代号为"Trapdoor"。该行动涉及455个恶意安卓应用程序和183个攻击者控制的命令与控制(C2)域名,每日可产生高达6.59亿次的广告竞价请求,造成全球数字广告生态每年数亿美元的损失。安全研究人员将此次行动描述为迄今为止最复杂的移动广告欺诈体系之一。
Trapdoor的攻击链设计极为精巧。攻击者首先诱导用户下载伪装成合法工具的恶意应用,常见类型包括PDF阅读器、设备清理工具和手电筒应用。一旦安装,这些应用会持续推送诱导性广告,迫使受害者在不知不觉中下载更多攻击者控制的应用程序。这些次级应用会在后台隐秘启动WebView组件,加载攻击者拥有的HTML5域名,持续不断地参与广告竞价,以窃取正当广告主的展示费用。
安全研究人员指出,Trapdoor行动的特殊之处在于其自我维持的商业模式。与传统恶意软件需要依赖外部基础设施不同,该行动通过有机用户安装转化为非法广告收入的循环,构成了一个完整闭环的黑色产业链。每个受害设备不知不觉地成为攻击者的"广告机器人",每日产生数十到数百次的虚假广告请求,将真实广告主支付的费用输送到攻击者控制的账户。
用户防范Trapdoor类攻击的关键在于养成安全的应用使用习惯。首先,只从官方应用商店下载应用程序,避免从未知来源安装软件;其次,定期审查手机中已安装应用的权限,移除不必要的位置、存储和网络访问权限;第三,关注设备电量消耗和流量异常情况,这往往是后台恶意活动的信号;最后,安装可靠的安全防护软件并保持更新。
面对移动广告欺诈的严峻形势,整个数字广告生态的参与者——包括广告主、平台方和安全厂商——需要通力协作。广告平台应加强竞价前的机器人检测机制,安全厂商应持续追踪和披露新型欺诈模式,各国监管机构则应完善相关法规,为打击移动端网络犯罪提供法律依据。