Revision history and IPFS entry, back to latest
iyouport
IPFS What is this

Content Hash

如何分辨:机器人、僵尸网络和 trolls

iyouport
·
·
  • 准确分辨是解决问题的基础

在过去的几年中,“机器人”、“僵尸网络”和“trolls”等词,已经频频出现在有关社交网络及其对民主国家的影响的主流对话中。

在这里看到:

但是,恶意的社交媒体帐户经常被贴错标签,导致有关它们的讨论重新从实质转移到定义。

本文将介绍的是 DFRLab 用于在线识别、公开和解释虚假信息的工作方法,准确的识别和定义它们是采取有效解决方案的第一步。

什么是 bot?

机器人是由算法(而不是真实的人)运行的自动社交媒体帐户。换句话说,机器人被设计为无需人工干预即可发布帖子。

关于识别,参见:《如何发现社交媒体上的机器人账户?- 12种方法

如果某个帐户撰写了各个帖子,并且发表了评论、回复,或与其他用户的帖子进行了互动,则该帐户将无法归类为机器人。

机器人主要出现在 Twitter 和其他允许用户创建多个帐户的社交网络上。

有没有办法判断一个账户 *不是* 机器人?

检查帐户是否不是机器人的最简单方法是查看他们自己编写的推文:使用Twitter 搜索栏中的简单搜索功能;

From: handle

如果搜索返回的推文是真实的(即未从其他用户那里复制),则该帐户极不可能是机器人。

Trolls 和机器人之间有什么区别?

Trolls 是通过在在线社区或社交网络发布煽动性或不合主题的帖子而故意引发在线冲突或冒犯其他用户的家伙,它们的目的是激发分歧、撕裂对话。

它们的方法是激发他人的情绪反应并破坏讨论。

Trolls 与机器人不同,因为 trolls 是真实用户,而机器人是自动的。两种类型的帐户是互斥的。

但是,Trolling 作为一项活动并不仅仅局限于 trolls 。 DFRLab 已观察到 trolls 也使用机器人来放大其某些消息。

例如,早在2017年8月,在关于夏洛茨维尔抗议的文章之后,被机器人放大的 trolls 账户将 DFRLab 作为了目标。在这方面,机器人可以并且已经被用于 trolling 的目的。

机器人和trolls之间没有重叠

什么是僵尸网络?

僵尸网络是由同一个人或团体管理的机器人帐户组成的网络。

管理僵尸网络的人在部署之前需要原始的人工输入,被称为僵尸牧民。

⚠️僵尸网络以网络形式协调运作,是因为它们旨在制造社交媒体参与度,从而使僵尸网络所部署的主题看起来比“实际”用户更加活跃。

在社交媒体平台上羊群效应是非常明显的 —— 参与会带来更多的参与,因此,成功的僵尸网络会将其部署的主题强行推到更多真实用户的面前

僵尸网络做什么?

僵尸网络的目标是使主题标签、用户或关键字看起来很热门或流行 —— 事实上完全不是如此。⚠️由于它们的存在,所谓的热门话题、热门标签,实际上都不一定可信。

真实的人类们特别喜欢追热点,其结果就是,被这些僵尸引领着,远离了原本最重要的东西 

这些僵尸们的目标是操弄社交媒体算法来影响趋势部分,于是它们会使毫无戒心的用户接触到被僵尸们故意放大的对话。

僵尸网络很少针对人类用户,⚠️如果他们这样做了,那么基本是在发送垃圾邮件、或对目标人或群体进行普遍的骚扰 —— *而不是* 积极尝试改变目标的意见或政治观点。

如何识别僵尸网络?

鉴于 Twitter 的机器人清除功能和增强的检测方法,僵尸牧民已经变得更加谨慎了,他们一直在努力使单个机器人更难以被发现。

识别单个僵尸程序的一种替代方法是分析大型僵尸网络的模式,以确认其单个帐户是机器人。

DFRLab 确定了六个可帮助识别僵尸网络的指标。如果您遇到怀疑是僵尸网络一部分的帐户网络,请注意以下几点。

⚠️在分析僵尸网络时,重要的是要记住,没有任何一个单独的指标足以得出可疑帐户是僵尸网络的一部分的结论。至少三个僵尸网络指示同时存在才能支持此类声明。

1、言语方式

通过算法运行的机器人被编程为使用相同的语言模式。

如果您遇到使用完全相同的语言模式的多个帐户,例如 使用标题作为推文的文本发布新闻文章,则这些帐户可能使用的是相同的算法运行。

在马来西亚大选前,DFRLab 发现了22,000个机器人,所有机器人都使用完全相同的语言模式。

其中每个机器人都使用两个针对反对派联盟的标签,并在13至16个真实用户之间进行标记,以促进他们参与对话。

在马来西亚大选之前,机器人帐户发布的推文的原始数据(来源:Sysomos)

2、相同的帖子

另一个僵尸网络指标是相同的发布内容。

由于大多数机器人都是非常简单的计算机程序,因此它们无法产生真实的内容。结果就是,大多数机器人会发布相同的帖子。

DFRLab 对一个推特活动的分析表明,该活动敦促取消在荷兰的一场伊斯兰憎恶卡通比赛,结果发现数十个帐户发布了相同的推文。

尽管这些账户都是新注册的,没有过往的帖子可参考以判断,但是它们的团体协作性的行为表明,它们很可能是同一僵尸网络的一部分。

3、处理模式

识别大型僵尸网络的另一种方法是查看可疑帐户的 handle 模式。机器人创建者在命名其机器人时经常使用相同的 handle 模式。

例如,在2018年1月,DFRLab 遇到了一个可能的僵尸网络,其中每个僵尸程序的 handle 末尾都有一串八位数的数字。

存档:http://archive.is/MVVCU

另一个迹象是,系统生成的字母数字结合的ID。DFRLab 在马来西亚大选之前发现的一个僵尸网络中的所有机器人都使用15个字符的字母数字ID。

在马来西亚大选之前使用 #SayNOtoPH 和 #KalahkanPakatan 标签的 Twitter ID 的屏幕截图(来源:Sysomos)

4、创建日期和时间

属于同一僵尸网络的机器人倾向于呈现出相似的创建日期。

如果您一下子遇到在同一天内或同一周内创建的数十个帐户,则表明这些帐户可能是同一僵尸网络的一部分。

原始数据显示Twitter帐户的创建日期,这些帐户放大了普埃布拉州PRI政党候选人的信息(来源:Sysomos)

5、相同的 Twitter 活动

另一个僵尸网络的判断标准是相同的活动。

如果多个帐户在 Twitter 上执行完全相同的任务、或以完全相同的方式参与,则它们很可能是同一僵尸网络的一部分。

例如,早在2017年8月,DFRLab 的僵尸网络研究就跟踪到了三个看似未关联的帐户 —— NATO发言人 Oana Lungescu,可疑的僵尸牧民(@belyjchelovek)、以及一个带有猫咪头像的帐户(@ gagarinprosti)。

很有规律的关注顺序

这样的独特活动 —— 例如,以相似的顺序跟随相同的不相关用户 —— 绝不仅仅是巧合,因此可以作为强有力的僵尸网络指示器。

6、位置

最后一个指标(在政治僵尸网络中特别常见)是许多可疑帐户共享的位置。

政治僵尸牧民倾向于使用他们正在推动的竞选候选人或政党所处的位置来尝试推动其在特定选区的内容趋势。

例如,在墨西哥大选之前,一个在普埃布拉州推动两名PRI候选人的僵尸网络,使用的都是普埃布拉作为其所在地。

这样做可能是为了确保来自普埃布拉州的真实 Twitter 用户能够看到被该僵尸程序自动放大的推文和帖子。

所有的机器人都是政治机器人吗?

不,大多数机器人都是商业机器人帐户,这意味着它们由团体和个人经营,这些团体和个人扩大了他们为推广而支付的任何内容。

当然可以雇用商业机器人来宣传政治内容。

另一方面,创建政治机器人的唯一目的是扩大特定政党、候选人、利益集团、或观点的政治内容。

DFRLab 在墨西哥大选前发现了多个政治僵尸网络,它们协调行动在普埃布拉州推广PRI政党候选人。

所有俄罗斯机器人都隶属于俄罗斯吗?

不,许多具有俄语/西里尔语ID或用户名的僵尸网络都是由希望在网上谋生的企业家俄罗斯人经营的。

有许多公司和个人在俄罗斯互联网上公开销售 Twitter、Facebook 和 YouTube 的僵尸账户,以及参与、转推和点赞的服务。

这点和中国一样。

尽管他们的服务非常便宜(1,000名追随者3美元),但是拥有1000个机器人的僵尸牧民每天可以服务10个客户,每天赚取33美元以上。

这意味着他们每个月可以赚900美元,这是俄罗斯平均工资的两倍。

俄语翻译:1,000个关注者,价格为220卢布(3.34美元),1,000个转发,价格为130卢布(1.97美元),1,000个赞,价格为120卢布(1.82美元)(来源:Doctosmm.com)

例如,DFRLab 观察到,俄罗斯商业僵尸网络扩大了全球的政治内容。

例如,在墨西哥大选前发现了一个僵尸网络,放大了墨西哥的绿党。但是,这些机器人不是政治性的,它们放大了各种不同的帐户,从日本的旅游吉祥物到保险公司的首席执行官。

结论

机器人、僵尸网络和trolls很容易区分,并且可以使用正确的方法和工具进行识别。

但是,要记住的一件事是,除非经过仔细的证明,否则不能将帐户视为机器人或 troll。⚪️

This post was originally published by the Atlantic Council’s Digital Forensic Research Lab (DFRLab). Donara Barojan is a Digital Forensic Research Associate at DFRLab.

CC BY-NC-ND 2.0