Один підроблений акаунт — це незручність. Тисяча акаунтів, що діють узгоджено — публікують одне й те саме повідомлення в одну й ту саму хвилину, ретвітять одне одного у щільному колі, створюючи видимість низового руху, якого насправді не існує, — це операція впливу. Дисципліна виявлення цієї узгодженості має назву виявлення скоординованої неавтентичної поведінки (CIB), і вона є принципово проблемою структури та часу, а не змісту. Ця стаття розглядає, як насправді працює програмне забезпечення для виявлення: як воно кластеризує акаунти, як зчитує часовий відбиток автоматизації, як будує графи координаційних мереж і — найважче з усього — як відокремлює оркестровану активність від справжньої органічної вірусності, не засипаючи аналітиків хибнопозитивними результатами.

Що насправді означає скоординована неавтентична поведінка

Цей термін має точне значення, яке часто розуміють неправильно. Скоординована неавтентична поведінка визначається двома властивостями, що діють разом. Координація означає, що набір акаунтів діє за спільним планом: вони підсилюють одні й ті самі повідомлення, за одним і тим самим розкладом, у напрямку однієї й тієї самої цілі. Неавтентичність означає, що операція приховує, хто справді стоїть за нею, та хибно представляє, наскільки широка реальна підтримка повідомлення. Жодна властивість сама по собі не є CIB. Політична партія, що організовує волонтерів для поширення повідомлення, є координованою, але автентичною. Одна введена в оману людина, що поширює неправду, є неавтентичною за змістом, але не координованою.

Принципово важливо, що CIB не визначається тим, чи є зміст правдивим або хибним. Противник може неавтентично підсилити фактично точне твердження, щоб створити враження консенсусу, а неправда може поширюватися цілком органічно. Саме тому програмне забезпечення для виявлення не намагається — і не повинно намагатися — встановлювати істину. Воно орієнтується на поведінкові та структурні ознаки координації: хто діє разом, коли і через яку приховану машинерію. Зміст є однією з багатьох ознак, а не вироком.

Кластеризація акаунтів: центральна абстракція

Центральним завданням у виявленні CIB є кластеризація: групування акаунтів, що поводяться так, ніби мають спільного оператора або контролера, навіть якщо зовні вони виглядають як непов'язані незнайомці. Наївний підхід оцінює кожен акаунт незалежно на «схожість на бота» та позначає найвищі оцінки. Це погано спрацьовує, оскільки сучасні операції впливу навмисно змішують автоматизовані акаунти, напівавтоматизовані акаунти та реальних людей, яким платять або яких спрямовують до участі. Класифікатор на рівні окремих акаунтів сприймає оплачуваного підсилювача-людину як цілком автентичного, бо цей акаунт автентичний — координація є неавтентичною.

Ефективна кластеризація тому оперує відносинами, а не окремими акаунтами. Ознаки, що об'єднують акаунти в кластер, — це спільна поведінка: спільне ретвітування одних і тих самих публікацій у вузькому часовому вікні, публікація ідентичного або майже ідентичного тексту, поширення одного й того самого набору незвичних URL, використання однакових незагальних послідовностей хештегів або згадування тих самих цільових акаунтів у «крок в крок». Кожна спільна поведінка сама по собі є слабким доказом — багато людей цілком легітимно поширюють одну й ту саму новину. Сигнал виникає зі щільності та повторюваності співвиникнення: два акаунти, що поділяють один URL, нічого не доводять; двісті акаунтів, які неодноразово протягом тижнів спільно поширюють одні й ті самі сорок URL упродовж секунд один після одного, майже напевно координовані.

Поведінкова схожість проти схожості контенту

Корисно розрізняти два сигнали кластеризації, які часто плутають. Схожість контенту досліджує, чи публікують акаунти однаковий або шаблонний текст — вимірюється такими техніками, як MinHash або порівняння відстані між ембедінгами нормалізованих тіл публікацій. Поведінкова схожість досліджує, чи діють акаунти однаково в один і той самий час, незалежно від того, що вони кажуть. Найміцніші кластери CIB отримують високі оцінки за обома показниками, але поведінкова схожість є більш стійким сигналом, оскільки її важче обійти. Оператор може перефразувати кожне повідомлення за допомогою мовної моделі, щоб уникнути виявлення за контентом, але щойно акаунти змушені діяти за розкладом, їхня часова кореляція знову проявляється.

Темпоральний аналіз: часовий відбиток

Коли набір акаунтів керується спільним контролером — скриптом, планувальником або оператором-людиною, що працює зі списком, — їхні дії корелюють у часі значно щільніше, ніж дозволяє випадок. Темпоральний аналіз використовує це. На практиці це одна з найнадійніших і найважчих для підроблення груп сигналів координації.

Найбільше значення мають три часові патерни. Перший — синхронізований сплеск: десятки або сотні акаунтів публікують на одну й ту саму тему в неприродно вузькому вікні, утворюючи різкий пік на тлі іншого рівного базового рівня активності. Другий — неприродний ритм: акаунти, що публікують із машинно-регулярними інтервалами, або не мають добового циклу сну, або чия активність раптово вмикається та вимикається одночасно. Третій — і найбільш розрізнювальний — це спільна активність: пари та кластери акаунтів, часові мітки дій яких корелюють між собою у багатьох окремих подіях. Пара акаунтів, що публікують випадково протягом секунд одна від одної, — це збіг; пара, що робить це в сотнях різних подій, — це відносини контролю.

Практичний показник — оцінка спільної активності, обчислена на основі розподілу часової дельти між відповідними діями двох акаунтів. Якщо реакції акаунту A на джерело стабільно надходять протягом кількох секунд від реакцій акаунту B у великій вибірці подій, пара отримує високу вагу спільної активності. Ці ваги стають ребрами в графі координації, описаному нижче. Причина, чому часові сигнали чинять опір обходу, є економічною: введення реалістичного, людиноподібного джиттера у часові мітки великої мережі нівелює саму швидкість та синхронність, яка робить кампанію підсилення ефективною. Оператори стикаються з компромісом між ефективністю та непомітністю, і темпоральний аналіз розроблений так, щоб перебувати саме на цьому компромісі.

Мережеві графи: відображення координації як структури

Координація є за своєю природою реляційною, що робить граф природним представленням. Акаунти — це вузли; спільна поведінка — зважені ребра: ребра спільних ретвітів, ребра спільних URL, ребра ідентичних послідовностей хештегів, ребра взаємних згадок. Кожен тип ребра утворює власний шар графа, і ці шари можна об'єднати в єдиний зважений мультиграф, де вага ребра кодує, наскільки сильно два акаунти співдіють.

На тлі цього графа координована кампанія виглядає як щільна спільнота: тісно взаємопов'язаний кластер акаунтів, що різко виділяється на тлі розрідженого, слабко зв'язаного фону органічної розмови. Алгоритми виявлення спільнот — такі як Louvain і Leiden — ефективно розбивають граф на такі спільноти, а виділення щільних підграфів ізолює ядра, де координація найбільш концентрована. Щойно знайдено спільноту-кандидата, міри центральності ідентифікують її внутрішню структуру: вузли з високим ступенем або між-центральністю зазвичай є акаунтами-зернами, що породжують контент, тоді як навколишні вузли з нижчою центральністю — це рівень підсилення, що його поширює. Ця топологія «зерно та підсилення» невидима для будь-якого класифікатора на рівні окремих акаунтів — вона існує лише у відносинах.

Граф також пояснює, чому виявлення має відбуватися у вікні часу, а не в конкретний момент. Один синхронізований сплеск може бути випадковим; спільнота, що знову формується навколо одних і тих самих акаунтів-зерен у ході багатьох сплесків з тижневими інтервалами, — це стійка операція. Тому системи виявлення накопичують ребра з часом і повільно їх згасають, щоб граф відображав стійку координацію, а не одиничний пік.

Ключове спостереження: Жодна окрема ознака не виявляє CIB. Синхронізовані часові мітки, майже ідентичний контент, щільний підграф координації та прихована автоматизація — кожна з них окремо може пояснюватися безневинною поведінкою: новинним циклом, спільною статтею, фан-спільнотою, запланованими корпоративними публікаціями. Сигналом є співвиникнення цих ознак в одному наборі акаунтів. Система виявлення, що спрацьовує на будь-який один сигнал окремо, помилятиметься значно частіше, ніж матиме рацію.

Відокремлення органічного від оркестрованого: проблема хибних позитивів

Найважча інженерна проблема у виявленні CIB — не знайти координацію, а уникнути помилкової класифікації легітимної координації як неавтентичної. Активістські рухи, спортивні фандоми, фан-спільноти, реакції на гарячі новини та заплановані корпоративні публікації — усі вони породжують синхронізовані сплески, схожу мову та щільні підграфи взаємодій. Вони є координованими. Вони також є цілком автентичними. Система, налаштована лише на виявлення координації, позначить їх усі і швидко втратить довіру аналітиків, що на неї покладаються.

Вирішення полягає у явному оцінюванні другого виміру — неавтентичності, — а не у висновуванні її лише з координації. Ознаки, орієнтовані на автентичність, шукають маркери приховування та фабрикації, що відрізняють операцію впливу від справжньої спільноти: акаунти, створені щільними групами безпосередньо перед кампанією, сигнали сфабрикованого персонажа (стокові або згенеровані фотографії профілю, шаблони біографій, вкрадені фрагменти ідентичності), автоматизація, яку акаунт активно приховує, та акаунти-підсилювачі без самостійної історії поза операцією. Справжня фан-спільнота є координованою, але прозорою; операція впливу є координованою та оманливою. Саме поєднання високої сили координації та високого рівня приховування просуває кластер до оцінки CIB з високою впевненістю. Цей самий рівень автентичності відрізняє виявлення CIB від ширшої практики програмного забезпечення для виявлення дезінформації, яке більше орієнтоване на зміст тверджень.

Калібрування, впевненість та аналітик у циклі

Оскільки вартість помилкової атрибуції є високою, програмне забезпечення для виявлення має видавати калібровану впевненість, а не бінарні вироки. Кожен кластер-кандидат несе смугу впевненості, похідну від кількості незалежних сигналів, що його підтримують, і від їхньої сили. Кластери з низькою впевненістю виносяться на розгляд, а не на дію. Кластери з високою впевненістю представляються з підтверджуючими доказами, щоб аналітик-людина міг перевірити перед будь-яким звітуванням, атрибуцією або реагуванням. Програмне забезпечення ранжує та пояснює; воно не вживає автоматичних дій щодо акаунтів. Ця дисципліна присутності людини в циклі є тим самим принципом, що регулює відповідальне виявлення операцій впливу загалом, і саме вона відрізняє достовірний розвідувальний інструмент від автоматизованого механізму цензури.

Об'єднання разом: конвеєр виявлення

Виробнича система виявлення CIB з'єднує ці техніки в єдиний конвеєр. Вона завантажує активність платформи щодо теми та нормалізує її відносно органічного базового рівня. Вона конструює ознаки на рівні акаунту та пари. Вона будує граф координації та виділяє щільні спільноти. Вона оцінює кожну спільноту-кандидата як за силою координації, так і за неавтентичністю, отримуючи калібровану впевненість. Нарешті, вона представляє кожен кластер з високою впевненістю у вигляді картки кампанії, готової для аналітика: акаунти-члени, рівні зерен та підсилення, координуючі поведінки, що пов'язують кластер, темпоральний підпис та підтверджуючі докази. Аналітик, а не алгоритм, робить остаточний висновок.

Архітектура винагороджує широту доказів, а не винахідливість у якомусь одному детекторі. Найбільш надійні розгортання поєднують темпоральну спільну активність, схожість контенту, щільність графа та маркери автентичності, і вимагають узгодженості між кількома з них перед тим, як піднімати оцінку. Ця надлишковість робить систему стійкою до операторів, що адаптують своє ремесло, щоб обійти будь-який один сигнал окремо.

Чому оператори адаптуються, і що залишається незмінним

Оператори впливу не є статичними цілями. У міру вдосконалення виявлення еволюціонує ремесло: акаунти витримуються перед використанням замість пакетного створення, зображення профілів генерується для обходу зворотного пошуку зображень, публікації розкидаються для розмивання синхронності, а контент переписується для кожного акаунту, щоб обійти виявлення за текстом. Система виявлення, налаштована під минулорічну кампанію, пропустить цьогорічну. Захисна відповідь полягає в тому, щоб закріплювати виявлення на ознаках, від яких оператор не може відмовитися, не відмовляючись від мети операції. Кампанія підсилення, що розкидає свої часові мітки настільки широко, що не залишається жодної спільної активності, також втрачає синхронізований поштовх, що надає їй вплив. Мережа, що розриває щільну взаємопов'язаність, на якій зосереджується виявлення, також розриває взаємне підсилення, що робить її мережею, а не розрізненими непов'язаними акаунтами. Ці інваріанти — що координація породжує вимірювану структуру, а підсилення породжує вимірювані часові мітки — дають тривалим системам виявлення їхню перевагу. Налаштування переслідує поверхневе ремесло; архітектура спирається на те, від чого противник не може відмовитися.

Це також пояснює, чому виявлення CIB найкраще розуміти як одну можливість у межах ширшого інструментарію для роботи з інформаційним середовищем, а не як окремий продукт. Виявлення координації відповідає на питання «хто діє разом і чи це приховано?» Воно природно поєднується з аналізом на рівні змісту тверджень, що підсилюються, та з подальшим робочим процесом, що перетворює оцінку на рішення. Зріла програма розглядає оцінку кластера як вхідні дані для аналітиків, а не як кінцеву точку — цінність полягає у скороченні шляху від підозрілого піку до обґрунтованого, підкріпленого доказами судження, на підставі якого командир або команда з захисту цілісності платформи може діяти.

Виявляйте скоординовані операції впливу у масштабі

Narrative Shield кластеризує акаунти, зчитує часовий відбиток автоматизації та відображає координаційні мережі у вигляді оцінок кампаній, готових для аналітика — розроблено для відокремлення оркестрованої активності від справжньої органічної розмови, з людиною в циклі кожного рішення.

Дізнатися про Narrative Shield → Замовити брифінг

Цей аналіз підготовлено інженерами Corvus Intelligence, що розробляють програмне забезпечення для операцій впливу та інформаційного середовища для оборонних та урядових організацій. Дізнайтеся про нашу команду →