Μια εκτεταμένη επιχείρηση ad fraud, με την ονομασία «SlopAds», εξουδετερώθηκε πρόσφατα, αφού 224 κακόβουλες εφαρμογές στο Google Play αξιοποιήθηκαν για να δημιουργήσουν τεράστιο όγκο ψευδών αιτημάτων διαφημίσεων — έως και 2,3 δισεκατομμύρια ad requests την ημέρα. Η εκστρατεία ανακαλύφθηκε από την Satori Threat Intelligence της HUMAN, η οποία καταγράφει ότι οι εφαρμογές είχαν συνολικά περισσότερες από 38 εκατομμύρια εγκαταστάσεις πριν αποσυρθούν.

Τι ήταν το SlopAds και γιατί προκαλεί συναγερμό
Οι ερευνητές ονόμασαν την επιχείρηση «SlopAds» επειδή επρόκειτο για εφαρμογές μαζικής, χαμηλής ποιότητας παραγωγής — ένα «AI-slop» στυλ — και επειδή εντοπίστηκε μια συλλογή εφαρμογών και υπηρεσιών με θέμα την Τεχνητή Νοημοσύνη που φιλοξενούνται στον διακομιστή C2 των απειλητικών φορέων. Η εκστρατεία ήταν παγκόσμια: οι λήψεις προήλθαν από 228 χώρες και η υψηλότερη συγκέντρωση των δόλιων εμφανίσεων προερχόταν από τις ΗΠΑ (≈30%), την Ινδία (≈10%) και τη Βραζιλία (≈7%).
Δείτε επίσης: Signal: Νέα επίθεση APT28 διανέμει τα BeardShell και Covenant
Πώς λειτουργούσε — πολλαπλά επίπεδα απόκρυψης
Το πιο ανησυχητικό στοιχείο της εκστρατείας SlopAds ήταν ο βαθμός τεχνικής ωριμότητας και ο πολυεπίπεδος μηχανισμός απόκρυψης. Όταν μια εφαρμογή εγκαθίστατο «οργανικά» από το Play Store χωρίς να προέρχεται από μια στοχευμένη διαφήμιση, συμπεριφερόταν κανονικά — εκτελώντας τη διαφημιζόμενη λειτουργικότητα, ώστε να μην κινήσει υποψίες. Αν όμως ο χρήστης είχε φτάσει στην εγκατάσταση μέσω ενός από τα διαφημιστικά links της εκστρατείας, τότε το λογισμικό χρησιμοποιούσε το Firebase Remote Config για τη λήψη ενός κρυπτογραφημένου αρχείου διαμόρφωσης που περιείχε διευθύνσεις URL για το ad fraud malware module, cashout servers και ένα JavaScript payload.
Επιπλέον, οι δημιουργοί χρησιμοποίησαν στεγανογραφία ως μέσο μεταφοράς: το κακόβουλο APK «διαμοιραζόταν» σε μια τετράδα εικόνων PNG, οι οποίες περιείχαν θραύσματα του κώδικα κρυμμένα μέσα στα pixels. Οι εικόνες λαμβάνονταν, αποκρυπτογραφούνταν και τα κομμάτια ενώνονταν στη συσκευή για να σχηματίσουν το πλήρες κακόβουλο module, με την ονομασία «FatModule». Αυτό το module στη συνέχεια εκτελούσε κρυφά WebViews, συνέλεγε στοιχεία συσκευής/προγράμματος περιήγησης και οδηγούσε τον χρήστη σε ad fraud (cashout) domains, που ελέγχονταν από τους επιτιθέμενους. Αυτά τα domains μιμούνταν παιχνίδια ή νέους ιστότοπους για να προβάλλουν διαφημίσεις και να «παράγουν» ψεύτικες εμφανίσεις και κλικ.
Δείτε επίσης: Νέα παραλλαγή FileFix διανέμει το StealC malware

Επιπτώσεις — ποιοι χάνουν και πόσο μεγάλο είναι το τίμημα
Το άμεσο κέρδος πηγαίνει στους επιτιθέμενους, που εισπράττουν έσοδα από δόλιες διαφημίσεις και clicks. Κρυφά WebViews που εμφανίζουν συνεχώς διαφημίσεις μπορούν να δημιουργήσουν τεράστιο αριθμό impressions με πολύ μικρό κόστος για τους κακόβουλους παράγοντες, αλλά με επιπτώσεις στην ακεραιότητα της αλυσίδας διαφημίσεων: οι διαφημιζόμενοι πληρώνουν για εκθέσεις που δεν έφτασαν σε ανθρώπινα μάτια, οι πλατφόρμες DSP/SSP και ανταλλαγές διαφημίσεων βλέπουν αλλοιωμένα metrics, και τα οικοσυστήματα διαφημίσεων υπονομεύονται. Η κλίμακα των 2,3 δισεκατομμυρίων requests/ημέρα δείχνει ότι το γεγονός δεν ήταν «τοπικό φαινόμενο» αλλά οργανωμένη επιχείρηση σε βιομηχανική κλίμακα.
Τι έκανε το Google/Play Protect και ποιος είναι ο κίνδυνος για το μέλλον
Μετά τη δημοσιοποίηση, η Google αφαίρεσε τις γνωστές εφαρμογές SlopAds από το Play Store και ενημέρωσε το Play Protect ώστε να ειδοποιεί χρήστες για απεγκατάσταση. Παρ’ όλα αυτά, οι αναλυτές της HUMAN προειδοποιούν ότι η πολυπλοκότητα και το modular setup της εκστρατείας δείχνουν πως οι δράστες είναι ικανοί και πρόθυμοι να προσαρμόσουν τις τακτικές τους και να επανεμφανιστούν — είτε με καινούριες εφαρμογές είτε με διαφορετικές τεχνικές υποκλοπής και camouflage.
Δείτε επίσης: Χάκερ καταχρώνται διακομιστές MCP για συλλογή ευαίσθητων δεδομένων

Τι μπορούν να κάνουν οι χρήστες και οι διαφημιστικές πλατφόρμες
- Χρήστες: ελέγξτε εγκατεστημένες εφαρμογές, απεγκαταστήστε ύποπτες εφαρμογές που δεν χρησιμοποιείτε, κρατήστε το Android και τις εφαρμογές ενημερωμένες και προτιμήστε αξιόπιστες πηγές πληροφοριών για εφαρμογές.
- Διαφημιστές/αγοραστές μέσων: βελτιώστε την ανίχνευση ανώμαλης επισκεψιμότητας, ελέγξτε συμπεριφορικά σημάδια (π.χ. υπερβολικά υψηλός αριθμός impressions χωρίς αντίστοιχη δέσμευση) και ζητήστε από πλατφόρμες διαφήμισης διαφάνεια στις αλυσίδες διανομής.
- Πλατφόρμες: ενισχύστε τη διαδικασία ελέγχου εφαρμογών με ανάλυση πολλαπλών στρωμάτων (static + dynamic + behavioral), παρακολούθηση για στεγανογραφικά μοτίβα και αυστηρότερες πολιτικές για apps που κατευθύνονται από διαφημιστικές καμπάνιες.
Το SlopAds αποτελεί υπενθύμιση ότι το mobile ad ecosystem εξακολουθεί να είναι στόχος για οργανωμένα εγκληματικά δίκτυα που συνδυάζουν τεχνικές «γεννημένες» από το web (Firebase, WebView) με πιο σπάνιες μεθόδους (στεγανογραφία σε εικόνες). Η αντίδραση πρέπει να είναι επίσης τεχνικά προχωρημένη: συνεργασίες μεταξύ εταιρειών ασφάλειας, διαφημιστικών πλατφορμών και του ίδιου του οικοσυστήματος Android είναι απαραίτητες. Η HUMAN και άλλοι ερευνητές προβλέπουν ότι οι δράστες θα προσαρμοστούν — κι επομένως η επαγρύπνηση και η ταχεία ανταλλαγή πληροφοριών παραμένουν κρίσιμες.
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
