Изследователи от Dr.Web откриха ново семейство Android трояни за клик-измами, които използват TensorFlow.js за визуален анализ на реклами и автоматично взаимодействие с тях.
Ключови особености:
-
Не се използват класически JavaScript скриптове или DOM манипулации, както при традиционните трояни.
-
Малуерът анализира екрана чрез машинно обучение, за да идентифицира релевантни рекламни елементи.
-
TensorFlow.js позволява стартиране на AI модели директно в браузъра или на Node.js сървър.
Два режима на работа
-
Phantom режим:
-
Скрит браузър (WebView) зарежда целевата страница с реклама.
-
След това троянът взема скрийншоти, които TensorFlow.js анализира.
-
Автоматично се кликва върху правилните елементи, имитирайки реален потребител.
-
-
Signalling режим:
-
Чрез WebRTC се стриймва на живо съдържанието на скрития браузър към атакуващите.
-
Те могат в реално време да кликват, скролират и въвеждат текст.
-
Този подход е по-устойчив на динамични реклами, които често използват iframe или видео формати.
Разпространение на трояна
-
GetApps, официалният магазин на Xiaomi, чрез игри, които първоначално са чисти, но получават зловредни компоненти чрез последващи ъпдейти.
-
Трети сайтове за APK като Apkmody и Moddroid, включително модификации на Spotify, YouTube, Deezer и Netflix.
-
Telegram канали с популярни „Pro“ версии на приложения.
-
Discord сървър с 24 000 потребители, промотиращ заразено приложение „Spotify X“.
Примери за заразени игри в GetApps:
| Игра | Изтегляния |
|---|---|
| Theft Auto Mafia | 61,000 |
| Cute Pet House | 34,000 |
| Creation Magic World | 32,000 |
| Amazing Unicorn Party | 13,000 |
| Open World Gangsters | 11,000 |
| Sakura Dream Academy | 4,000 |
Влияние върху потребителя
-
Пряк риск за лични данни: няма.
-
Непряк ефект:
-
Бързо изтощаване на батерията
-
По-високи сметки за мобилен интернет
-
Загуба на ресурси за обработка
-
Заразените приложения обикновено работят нормално, което намалява подозренията на потребителя.
Препоръки за Android потребители
-
Избягвайте инсталация на приложения извън Google Play, особено модифицирани версии на популярни услуги.
-
Не използвайте алтернативни магазини, освен ако не сте сигурни в легитимността им.
-
Следете поведението на устройството: необичайно изтощаване на батерията или повишен трафик може да е индикатор за клик-фрод троян.









