211service.com
Kupowanie 120 000 kont na Twitterze ujawnia nowy sposób blokowania spamu
Projekt badawczy, w ramach którego naukowcy kupili ponad 120 000 fałszywych kont na Twitterze, wykazał, jak łatwo spamerzy omijają kontrolę firmy — i być może zaowocował nowym sposobem na pokonanie spamu w sieciach społecznościowych. Częściowe ćwiczenie badawcze i częściowe działanie polegające na uśmiercaniu — projekt wygenerował dane, które są wykorzystywane do uczenia oprogramowania do automatycznego blokowania spamerów przed tworzeniem kont.
Obecnie większość działań antyspamowych podejmowanych na Twitterze i innych firmach zajmujących się sieciami społecznościowymi skupia się na blokowaniu kont dopiero po rozpoczęciu przez nie wysyłania spamu. Spamerzy zazwyczaj używają botów programowych do wypełniania formularzy na stronach rejestracji konta; następnie używają kont do masowego wysyłania niechcianych reklam. Często te wiadomości zawierają linki, które zarabiają pieniądze dzięki oszukańczym taktykom, takim jak instalowanie złośliwego oprogramowania na komputerze danej osoby.
W ciągu 10 miesięcy, które zakończyły się w kwietniu 2013 roku, naukowcy z Międzynarodowego Instytutu Informatyki, Uniwersytetu Kalifornijskiego w Berkeley i Uniwersytetu George'a Mason wydali na Twitterze nieco ponad 5000 dolarów, z zaskakującą łatwością zebrali 121 027 z nich. Twitter dał naukowcom pozwolenie na zakup kont i pomógł w badaniu, które zostało zaprezentowane w zeszłym tygodniu na sympozjum Usenix Security w Waszyngtonie.
Istnieje tętniący życiem rynek sprzedaży fałszywych kont na Twitterze, mówi Chris Grier , badacz w Berkeley i International Computer Science Institute. Niektóre pochodziły z witryn sklepów internetowych, które sprawiają, że hurtowe kupowanie kont jest tak proste, jak kupowanie czegoś na Amazon. Inne zostały kupione w transakcjach międzyludzkich, pośredniczonych na forach, na których spamerzy prowadzą interesy.
Ceny były zróżnicowane, ale zazwyczaj wynosiły około 40 dolarów za tysiąc kont, mówi Grier, sugerując, że rynek masowych kont na Twitterze jest dobrze ugruntowany. Wiele kont zostało zarejestrowanych kilka miesięcy wcześniej; przedwczesne starzenie się jest postrzegane jako zaleta, być może dlatego, że takie konta są blokowane wolniej niż zupełnie nowe, gdy są używane do wysyłania spamu.
Wykupienie kont umożliwiło naukowcom zbadanie danych zarejestrowanych przez Twitter na temat tego, w jaki sposób zostały utworzone, ujawniając szczegóły wyrafinowanego łańcucha dostaw, który może ominąć normalną kontrolę rejestracji masowych kont. Sztuczki spamerów polegały na tworzeniu kont za pośrednictwem połączeń kierowanych na całym świecie — badacze zarejestrowali ponad 160 różnych krajów — aby zapobiec podejrzanym skokom liczby rejestracji z określonych lokalizacji. Większość fałszywych kont została utworzona za pomocą kont e-mail Hotmail lub Yahoo.
Sprzedawcy są również w stanie rozwiązać problem Captcha z rozsądnym sukcesem, mówi Grier, odnosząc się do kroku tłumaczenia zniekształconych słów, który ma na celu uniemożliwienie botom oprogramowania wypełniania formularzy online. Chociaż wiadomo było, że rozwiązanie tych łamigłówek przy użyciu metod automatycznych lub crowdsourcingowych jest technicznie wykonalne, niewiele badań było w stanie ocenić, jak duży wpływ na spamerów ma taka konieczność. Jak się okazuje, mówi, wydaje się, że w ogóle nie wpłynęło to na koszty.
Korzystając z danych dostarczonych przez Twitter na kontach kupowanych hurtowo, Grier i współpracownicy wyszkolili oprogramowanie do oznaczania kont utworzonych w podejrzany sposób. Funkcje takie jak czas rejestracji, imiona i nazwiska na kontach oraz charakterystyka używanej przeglądarki i komputera, wszystkie są przesyłane do tego systemu, wraz z pewnymi tajnymi wskazówkami, których Twitter nie chciał ujawniać. Użycie nowego systemu do skanowania wszystkich kont na Twitterze zarejestrowanych w ciągu ostatnich 12 miesięcy przyniosło kilka milionów zarejestrowanych w ten sposób (badacze nie podają dokładnej liczby). Sprzedaż tych kont mogła wygenerować od 127 000 do 459 000 USD.
Twitter chce wykorzystać to, co opracowaliśmy, i wbudować to w proces rejestracji, mówi Grier. Inne sieci społecznościowe mogłyby zastosować podobne podejście. Te same osoby oferujące konta na Twitterze handlują również kontami Google, Facebook i LinkedIn.
Aby zapobiec dezaktualizacji systemu blokowania rejestracji, gdy spamerzy dostosowują swoje taktyki w odpowiedzi, firma musiałaby zacząć regularnie kupować od spamerów, tak jak to zrobili Grier i współpracownicy. To dla nich najtrudniejsza część, mówi Grier; bardzo różni się od tego, jak działają istniejące zespoły antyspamowe na Twitterze i innych firmach.
Guofei Gu , adiunkt na Texas A&M University, który przeprowadził własne badania nad spamem na Twitterze, mówi, że przejście na blokowanie spamerów, gdy próbują zarejestrować konto, ma sens. Dodaje, że badania ujawniają nowe spostrzeżenia na temat zaawansowania technik spamerów.
Gu zauważa jednak, że spamerzy mogą łatwo zmienić swoje zachowanie, aby uniknąć identyfikujących wskazówek, które znaleźli badacze. Mówi, że spamerzy z pewnością nauczą się i będą unikać proponowanego podejścia, gdy poznają strategie. Sugeruje walkę poprzez dowiedzenie się więcej o działaniu spamerów, aby określić, które techniki unikania są dla nich najbardziej kosztowne przy zakładaniu nowych kont.
Ogólnie rzecz biorąc, Gu uważa, że ilość spamu na Twitterze spadła, ale spamerzy, którzy pozostali, są bardziej ukryci. Zauważyliśmy, że robią bardziej ukierunkowane spamowanie, mówi. To sprawia, że trudniej je złapać.