🔍 Contexte
Publié le 6 août 2026 par l’équipe IAS Threat Lab (Integral Ad Science), cet article présente une analyse technique approfondie d’un nouveau schéma de fraude publicitaire mobile baptisé Papyrus, identifié par les chercheurs d’IAS.
🎯 Description du schéma
Papyrus repose sur un cluster d’applications de lecture de romans (long-form fiction, serialized stories) qui monétisent les sessions de lecture des utilisateurs en exécutant une activité de navigation cachée en arrière-plan. Pendant que l’utilisateur lit, l’application visite secrètement des sites web, génère des clics et crée de faux signaux d’engagement.
⚙️ Fonctionnement technique
Le schéma est orchestré par un composant central nommé BootNova :
- BootNova contacte une infrastructure C2 distante pour recevoir sa configuration (activation, timing, ciblage géographique, URLs de destination, nombre de webviews, logique d’interaction)
- Des workers appelés WebViewOut créent et gèrent des webviews cachées qui chargent les destinations fournies par le C2
- Les webviews sont dissimulées via du native view layering grâce à un wrapper personnalisé nommé CWebViewPlugin, maintenant la webview dans la hiérarchie de vues mais derrière l’interface visible
- Un JavaScript embarqué et livré par le serveur automatise le comportement des webviews : capture de coordonnées de clics, simulation de touchers, clics et scrolls synthétiques, clic automatique sur les formulaires de consentement, mise en sourdine des médias
- Les communications C2 sont obfusquées via le module RsaUtils utilisant Base64 et décalage de caractères indexé
- Des “movement recipes” définissent les coordonnées de clics, plages de scroll, délais, et sont sélectionnées via des probability gates pour varier le comportement
📊 Impact mesuré
- +800 domaines et ~8 000 valeurs d’hôtes uniques associés au schéma
- Domaines de destination : gaming, blogs, news-style, contenus générés par IA générative
- Trafic Papyrus : 25x plus haut taux de succès de clics, ~4x eCPM plus élevé, ~13% de scores d’attention plus élevés que le trafic légitime
- Impact financier estimé : proche d'1 million de dollars par mois au pic d’activité
🏗️ Infrastructure
Le réseau de propriétés web destinataires est composé de domaines à contenu synthétique (gaming, blogs, news, GenAI) construits pour la monétisation plutôt que pour de vraies audiences.
📄 Nature de l’article
Il s’agit d’une publication de recherche et d’une analyse technique produite par IAS Threat Lab, visant à documenter le schéma Papyrus, exposer ses mécanismes techniques et informer les annonceurs sur les risques de fraude publicitaire mobile sophistiquée.
🧠 TTPs et IOCs détectés
TTP
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)
- T1102 — Web Service (Command and Control)
Malware / Outils
- BootNova (other)
- WebViewOut (other)
- CWebViewPlugin (other)
- RsaUtils (other)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ integralads.com — source non référencée (0pts)
- ✅ 12261 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://integralads.com/insider/papyrus-inside-a-mobile-scheme-built-to-fake-clicks-scrolls-and-attention/