Выборы в Мексике и «Боты без границ»
Эта статья была впервые опубликована на DFRLab.
Как мексиканский «король фейковых новостей» продвигал политические месседжи с помощью иностранных ботов в Твиттере и ботоферм в Фейсбуке
Перед выборами президента Мексики, которые прошли 1-го июля, целая сеть страниц в Фейсбуке и аккаунтов в Твиттере продвигали политические месседжи, большинство из которых были направлены против лидера президентской гонки Андреса Мануэля Лопеза Обрадора.
Эта сеть использует ботов в Твиттере, которых, по-видимому, нанимают у внешних поставщиков, и лайки на Фейсбуке от пользователей из Индии, Бразилии и Индонезии. Эти источники извне Мексики усиливают месседжи, обеспечивая обманчиво большое количество лайков и ретвитов.
Эта сеть, по-видимому, связана с мексиканским предпринимателем Карлосом Мерло, которого местные и международные СМИ называют «фейкньюс-миллионером». Мерло утверждает, что контролирует миллионы ботов в соцсетях и десятки страниц и сайтов «фейковых новостей».
Фейковые аккаунты и атаки на политических оппонентов вызывают опасения в любое время, но особенно непосредственно перед выборами. В этом посте @DFRLab представляет предварительные выводы и методологию. Эта сеть наверняка гораздо крупнее, чем та часть, которая попала в этот обзор. Для освещения полного масштаба сети потребуются дополнительные исследования.
«Лаборатория победы»
Карлос Мерло — партнер в политтехнологической фирме Victory Lab [Лаборатория Победы], которая часто использует хештег #GanaConVictoryLab («Побеждайте с Victory Lab»). Согласно комментариям самого Мерло в различных интервью с начала 2017 года, фирма предлагает различные услуги, в том числе «управление ботами, сдерживание ботов, кибератаки, создание сайтов “фейковых новостей”, кризисный менеджмент и другие».
С 2017 года Мерло дал по крайней мере четыре больших интервью: в апреле 2017 г мексиканскому сайту Univision.com; в ноябре 2017 г мексиканскому сайту Expansion.mx, в феврале 2018 г мексиканскому сайту ADNPolitico.co (в статье частично скопирован ноябрьский материал) и в апреле 2018 г испанской газете El Pais.
Из этих интервью вырисовывается в целом непротиворечивая картина. Мерло рассказал, что контролирует сеть из 150 сайтов, все из которых основаны достаточно давно, чтобы выглядеть достоверными. На этих сайтах местные новости сочетаются с фейковыми новостями и материалами, которые публикуются в пользу клиентов-политиков, либо прославляя их, либо нападая на их противников.
Он утверждает, что на него работает десяток штатных сотрудников и около 200 волонтеров, которые создают ботов, взаимодействуют с другими пользователями, продвигают контент и радуются каждому случаю, когда одна из их фейковых новостей попадает в мейнстримные СМИ. Он также заявил, что отдает часть работы в субподряд «сектам» молодых людей, которые продают взаимодействия в социальных сетях. В Мексике есть несколько таких сект, например «100tifika» (каламбур с «сientifica» — «научный») и «Holk» (Халк).
Мерло утверждает, что контролирует широкую сеть ботов в Твиттере. В интервью в апреле 2017 года он назвал цифру в 10 миллионов. Годом позже, в интервью El Pais, фигурировала более скромная цифра в 4 миллиона.
В интервью Expansion.mx он так описал поведение группы:
«Мы используем ботов для постов в социальных сетях — в Фейсбуке и Твиттере. Мы используем хештеги, чтобы их можно было найти, мы отмечаем в наших сообщениях СМИ и говорим с ними фамильярным тоном, общаемся со СМИ и журналистами, которые затем это публикуют. Когда история разрастается, приходит время продвигать ее на Фейсбуке. За 12 часов мы вкладываемся очень сильно, где-то на 90 000 песо, и история становится общенациональной».
В том же интервью Мерло рассказал, что его гонорары разнятся от 49 000 песо ($2444 на момент написания этой статьи) за базовый шестимесячный контракт до миллиона ($50 000) за самый дорогой вариант.
Во всех интервью Мерло отказывался называть фейковые сайты, которые он ведет. @DFRLab расследовала его заявления, попытавшись выявить модели поведения и установить часть его сети.
Продвижение на Фейсбуке
Наиболее очевидные источники для исследования — страница Victory Lab на Фейсбуке и ее же аккаунт в Твиттере. На Фейсбуке сразу же обращает на себя внимание раздел «связанные страницы». Эти рекомендации автоматически генерируются платформой Фейсбука.
Как именно работает этот алгоритм, неизвестно, однако он, по-видимому, основан на поведении и взаимосвязи аккаунтов, которые лайкают, подписываются или иным образом взаимодействуют с теми или иными страницами. В случае с Victory Lab все страницы в рекомендациях были азиатскими: Страницы индийского кинорежиссера Индражит Ланкеша, министра транспорта Индии Мансука Мандавии и сингапурского феншуй-мастера Кевина Фунга.
Это — первое свидетельство, показывающее, что основные взаимодействия Victory Lab получает от пользователей из Азии, а не из Мексики.
Посты самой компании в основном подтверждают такое впечатление. Во всех недавних постах Victory Lab приводятся ссылки на различные интервью Мерло. Эти посты собирают сотни и тысячи лайков. Один из них — шер поста с интервью, которое Мерло в феврале дал Mundo Ejecutivo TV.
Этот пост вызвал подозрения, поскольку набрал 3500 лайков (обычных, с иконкой «палец вверх»), но никаких других реакций или комментариев. Это крайне маловероятно для естественных взаимодействий на Фейсбуке после того, как в феврале 2016 г появились различные виды реакций. Как правило, наблюдается смесь различных вариантов.
Изучив лайки, можно установить, что все они поставлены аккаунтами с азиатскими, в основном индийскими именами и местоположениями.
Нельзя привести правдоподобного объяснения, почему более трех тысяч азиатских пользователей ФБ искренне лайкнули испаноязычное интервью с мексиканским поставщиком фейковых новостей. Также маловероятно, чтобы мексиканская компания, основной рынок услуг которой находится в Мексике, вела тысячи фейковых аккаунтов с азиатскими профилями.
Вероятнее всего, Victory Lab купила эти лайки в сети у азиатской «лайк-фермы», которые используют ботов и пользователей, желающих подзаработать, продавая лайки.
Другие посты Victory Lab демонстрируют ту же картину: тысячи лайков, но никаких других реакций. К ним относится и этот шер интервью Expansion.mx.
В данном случае вместо мексиканских аккаунтов лайки ставили бразильские аккаунты. Хотя несколько бразильцев, интересующихся мексиканской политикой, могли лайкнуть интервью Мерло, крайне маловероятно, чтобы это сделали тысячи, причем без всяких других взаимодействий.
В этом случае, по-видимому, пост Victory Lab продвигала скоординированная, вероятно коммерческая бразильская группа, которая продает лайки за деньги — еще одна «лайк-ферма».
У одного из аккаунтов, «Джессики Сантос», фото и обложка профиля взяты у британской «гламурной бабушки» Стефани Арнотт…
… а «Лаис Кастро» позаимствовала фото и обложку профиля у Инстаграм-модели Франсини Эльке.
В целом посты Victory Lab на Фейсбуке демонстрируют одну и ту же картину: большое количество лайков, отсутствие других взаимодействий и подавляющее большинство лайков из Индии и Бразилии, а не Мексики.
Эта повторяющаяся картина свидетельствует о том, что основной метод продвижения собственного контента Victory Lab на Фейсбуке — покупка лайков за рубежом. Это не обязательно означает, что компания приобретает иностранные лайки и для своих клиентов, хотя такую возможность нельзя исключать.
Продвижение в Твиттере
Характер продвижения страницы Victory Lab в Твиттере был сходным, хотя и менее масштабным: С момента создания аккаунта @Victory_Lab в мае 2015 г он опубликовал всего 69 твитов.
Большая часть твитов имеет либо мало ретвитов, либо вообще ни разу не ретвитнуты. Однако два твита получили сотни ретвитов. Один из них был предложением в адрес компании такси @Cabify_Mexico на разработку «кнопки паники» для клиентов в приложении. Твит получил 356 ретвитов.
351 из 356 ретвитов были сделаны защищенными («подзамочными») аккаунтами, то есть их профили не отображаются в списке ретвитнувших. Такое большое количество защищенных аккаунтов (98,6%) крайне нехарактерно для естественного трафика в Твиттере и явно указывает на продвижение силами ботов (@DFRLab наблюдала аналогичную картину в случае с твитом Atlantic Council, который ретвитнули более 100 000 ботов: более 30 000 из этих аккаунтов были защищенными).
Чтобы подтвердить факт продвижения, мы просканировали фразу «Hola @Cabify_Mexico nuestros» с помощью онлайн-инструмента Sysomos. В результате сканирования выяснилось, что 351 упоминание последовало в течение всего одной минуты, что характерно для поведения ботов.
Все ретвитнувшие твит аккаунты имели в профилях американский флаг и в основном англоязычные имена, как видно на этом скриншоте скана.
По состоянию на 25 июня все эти аккаунты были заблокированы, что подтверждает, что это действительно был ботнет, причем очень грубый по исполнению. Несмотря на внешнее отсутствие связей с Мексикой, информации о них недостаточно, чтобы сделать вывод, были ли это нанятые боты, как на Фейсбуке, или же псевдо-американские боты, управляемые из Мексики.
В другом твите нашлось чуть больше свидетельств. Этот твит был опубликован 7 ноября 2016 года. В нем сообщалось, что Дональд Трамп выиграл выборы во Флориде.
И вновь 98,5% аккаунтов, продвигавших твит, оказались защищенными. Однако четыре были открытыми, и при этом напоминали ботов. Первым был @mrrmidxasxsegr с именем «Валерия Киселева» и с очень подозрительным поведением.
Этот аккаунт, созданный в июле 2016 г, к июню 2018 г опубликовал более 9000 твитов и поставило более 4000 лайков. При этом он не фолловил ни один аккаунт, а его самого фолловили всего двенадцать аккаунтов. Несмотря на русскоязычное описание, аккаунт ретвитил твиты на разных языках, в частности на арабском, румынском, французском и английском.
Помимо ретвитов, этот аккаунт также публиковал твиты на английском (в том числе просторечном), португальском, корейском, французском и других языках.
Все эти твиты ранее публиковались в других аккаунтах, что указывает на то, что этот аккаунт автоматически копировал твиты других пользователей, чтобы выглядеть более естественно и тем самым обойти алгоритм Твиттера по борьбе с ботами.
Практически то же самое характерно для двух других открытых аккаунтов, ретвитнувших этот твит: @tamishaandrieu1 и @TameshaKiraly. Оба аккаунта ретвитили твиты на различных языках, написанные различными алфавитами, а также, по-видимому, копировали твиты других пользователей.
Как и удаленные аккаунты, которые ретвитили предложение Victory Lab, эти аккаунты, по-видимому, являются ботами. Однако по истории постов с этих аккаунтов можно узнать больше: они выглядят коммерческими ботами, которые продвигают тот контент, который требует конкретный покупатель.
Разумеется, возможно, что этих ботов вела сама Victory Lab, используя их для дополнительного заработка. Однако по крайней мере столь же вероятно, что это были чьи-то еще коммерческие боты, которых наняла Victory Lab для продвижения своего контента.
Если это так, то это означает, что методы работы Мерло в Твиттере сходны с его же методами работы в Фейсбуке и основаны на продвижении с помощью внешних источников.
Фолловеры в Твиттере
Фолловеры Victory Lab в Твиттере усиливают впечатление о «ботах по найму», которые совсем не напоминают сеть в четыре миллиона аккаунтов, о которой хвастался Мерло. Многие из 34 000 фолловеров не имеют аватарок, а их имена выглядят азиатскими, например Adi, Sunaryanto и 이원재.
Эти аккаунты, по-видимому, представляют собой ботов-фолловеров. Например, 이원재 был создан 9 декабря 2017 г. К июню 2018 г он опубликовал всего четыре твита, однако зафолловил более 5000 других аккаунтов. Эти аккаунты публиковали информацию на различные темы и на разных языках, в том числе на японском и корейском, а некоторые были аккаунтами валлийских регбийных клубов.
Среди верифицированных аккаунтов, на которые подписан этот аккаунт, оказалось большое количество пользователей из Турции, а также испаноязычный аккаунт концерна Siemens.
Еще один «безликий» фолловер, @Sunarya92398543, был создан днем позже. К июню он опубликовал всего 9 твитов и зафолловил 363 аккаунта, большинство из них — со скабрезным, практически порнографическим контентом, многие — с индонезийскими именами. Для индонезийского аккаунта вполне объяснимо фолловить индонезийское порно. Однако необычно то, что он также фолловит Victory Lab.
Другие фолловеры Victory Lab в Твиттере имеют разное «происхождение», в том числе русское и индийское.
Аккаунт @vesmava с русскоязычным профилем также зафолловил аккаунты на различных языках и зафолловил куда больше аккаунтов, чем опубликовал твитов. 26 июня он был заблокирован.
Также среди фолловеров обнаружилась индийская служба контроля за вредителями @GoldenHiCare, которая по большей части фолловит индийские аккаунты, среди которых, однако, каким-то образом оказался аккаунт Victory Lab.
Здесь особый интерес представляют три момента. Во-первых, аккаунты-фолловеры сосредоточены далеко не на Мексике: они фолловят сотни аккаунтов в Азии, но почти не фолловят латиноамериканские аккаунты. Это говорит о том, что это азиатские «наемные» аккаунты, нанятые Victory Lab, чтобы увеличить число фолловеров.
Во-вторых, присутствие индийских и индонезийских аккаунтов (оттуда же, откуда и аккаунты, продвигавшие Victory Lab в Фейсбуке) говорит о том, что продвижение в Твиттере и Фейсбуке могло быть приобретено у одних и тех же организаций или в одних и тех же странах.
В-третьих, эта картина вновь указывает на то, что Victory Lab практикует продвижение собственных постов через «найм» аккаунтов за рубежом. Хотя таким образом Victory Lab может отвлекать внимание от собственной якобы существующей армии ботов, такой вариант очень необычен и более того, достаточно уникален, чтобы сделать необходимым поиск аналогичного иностранного продвижения мексиканских предвыборных постов.
Другие страницы, та же картина
Первоначальный поиск контента в Фейсбуке, связанного с выборами в Мексике, выдал несколько страниц, в том числе «Contra AMLO» — «против AMLO» (часто используемая абревиатура для избранного президента Мексики Андреса Мануэля Лопеса Обрадора).
23 апреля эта страница опубликовала комментарий проходивших дебатов кандидатов в президенты. Большая часть предыдущих постов на странице получили лишь несколько лайков, но этот пост собрал 734 лайка, ни одной другой реакции, и несколько испаноязычных комментариев от пользователей, зарегистрированных в Бразилии.
Это напоминает продвижение постов Victory Lab. Это же касается и аккаунтов, занимавшихся продвижением. Они в основном имели немексиканские имена, например Nilesh Bhardwaj, Muhamad Syawal Rudin и ﺷﻴﺮ ﺑﭽﻪ ﻫﺎﻱ ﻣﺰاﺭ (аккаунт, местоположение которого отмечено в Мазари-Шарифе, Афганистан).
Другой пост с той же страницы, датированный 26 мая, собрал еще больше реакций. Под этим постом поставили 131 грустный смайлик, 106 «пальцев вверх» и 98 злых смайликов. Все грустные смайлики, по-видимому, были поставлены бразильскими аккаунтами, тогда как «пальцы вверх» — азиатскими.
Этих свидетельств недостаточно, чтобы однозначно утверждать о связи «Contra AMLO» с Victory Lab, однако это достаточно явное совпадение, чтобы требовать объяснений.
#LordMadrazos
Страница «Contra AMLO» публиковала различные политические хештеги, которые применялись и на других страницах в Фейсбуке. Один из этих хештегов — #LordMadrazos.
Поиск этого хештега в Твиттере с помощью Sysomos выдает всего один пик упоминаний: 26 мая, в день поста на Фейсбуке. 903 твита были опубликованы всего за два часа с небольшим.
Интересно, что все эти твиты написали всего лишь 23 пользователя, каждый из которых опубликовал в среднем 39 твитов.
Наиболее активные из этих пользователей уже заблокированы, что говорит о том, что они, вероятнее всего, были ботами. Некоторые аккаунты по состоянию на 25 июня были по-прежнему активны — в частности @Rikarda9. Твиты этого аккаунта с хештегом #LordMadrazos были удалены до того, как их удалось заархивировать (это характерно для подобных тайных операций в Твиттере), однако сканирование все же их заметило.
Аватарка аккаунта взята у аргентинской актрисы Луизаны Лопилато. Учитывая высокую активность по хештегу и удаление твитов, это скорее всего бот, а не обычный пользователь.
В этой операции использовались не только фотографии актрис. Еще оидн пользователь, @TonyPadillaDI, также был активен по хештегу #LordMadrazos, а затем удалил твиты.
В случае ниже фото профиля было взято у израильского певца Джуды Гавра.
Поскольку твиты с этих аккаунтов выглядели авторскими, а впоследствии были удалены, неизвестны, были ли они автоматизированы, либо же управлялись вручную человеком, который впоследствии решил замести следы. Ясно то, что продвижение было скоординированным, высокоактивным и соответствующим по времени постам в Фейсбуке.
Хештег #LordMadrazos присутствовал и на другой странице, Hablando de Politica (ID пользователя 1945884385738863). Там на пост схожим образом реагировали индийские и бразильские аккаунты, а другие посты на этой странице практически не собирали реакций.
Эта картина настолько похожа на наблюдавшуюся на страницах Victory Lab и «Contra AMLO», что напрашивается вывод об их связи. Однако доказательство такого вывода требует дополнительных исследований.
#AMLOcuras
#LordMadrazos — не единственный политический хештег на этой и подобных страницах. Еще один такой хештег — #AMLOcuras, что означает «шиза AMLO».
Сканирование трафика в Твиттере показывает краткий всплеск популярности хештега 23 апреля 2018 г (в день дебатов кандидатов в президенты), очевидно, организованный ботами.
И вновь 1481 твит, попавший в анализ, был написан сравнительно небольшим количеством пользователей — в данном случае их было 205.
Большая часть пользователей были заблокированы, прежде чем их удалось просканировать. Однако один остался незаблокированным: «безликий» аккаунт @Edynoesta с именем «Eduardo Gomez». В тот же день этот аккаунт опубликовал твит с испанским хештегом для новой автарки и бородатым мужчиной с обложки книги.
Эти пользователя явно прилагали усилия к маскировке. Одирн из аккаунтов, твитнувших хештег, тогда отображался как @JorgeBaless; Sysomos просканировал его пост, который оканчивался уникальным номером 988222199097065473.
При вводе ссылки в строку поиска Твиттер изменил аккаунт на @_carolinathh, однако номер поста остался тем же: https://twitter.com/_carolinathh/status/988222199097065473.
Это указывает на то, что оператор аккаунта изменил его после 23 апреля, пытаясь замести следы. На GIF-изображении ниже видно изменение в строке поиска.
Поиск на Фейсбуке по хештегу #AMLOcuras вывел на эту страницу, первый пост на которой был опубликован 10 апреля.
И вновь большая часть постов на этой страницы отличались незначительным трафиком, однако один из них набрал более 3000 реакций. В этом случае отреагировавшие аккаунты выглядели мексиканскими, однако среди них был пользователь с именем на китайском, который указал, что работает администратором в “Holk” — студенческом сообществе, о работе с которым заявлял Мерло.
Требуется дополнительное исследование, чтобы установить связь аккаунта с сетью Holk и связь сети Holk c Victory Lab.
Поиск #AMLOcuras на Фейсбуке также привел в комментарии на этой странице, которая, по-видимому, посвящена культуре Мехико.
Большая часть постов на этой странице собрали не более десятка реакций, однако этот собрал сотни: 767 лайков, два смеющихся смайлика и одно сердечко. И вновь лайки поступили от аккаунтов с индийскими и другими азиатскими именами.
И вновь мы наблюдаем ту же картину, что и на странице Victory Lab. Очевидно, что картина была бы иной для естественной реакции на контент о мексиканской политике со страницы, посвященной мексиканской культуре. Поэтому вероятно, что эта страница принадлежит к той же сети продвижения политических сообщений.
Вывод
В этой статье представлен первый взгляд на то, о чем сообщали как о куда более крупной сети влияния. Мерло заявлял, что ведет более 150 фейковых страниц и до 10 миллионов ботов.
Эти заявления наверняка преувеличены: в частности, в Твиттере продвижение, по-видимому, происходит за счет коммерческих ботов, нанятых в Азии. Невозможно однозначно доказать, что приведенные выше аккаунты и страницы — часть сети Victory Lab.
Однако можно утверждать, что для всех наблюдается одна и та же тенденция: внезапные массовые лайки от аккаунтов с местоположением вдали от Мексики, часто в Бразилии или в Азии, и атаки на кампанию Лопеза Обрадора. Вероятно, дальнейший анализ хештегов на этих страницах в Фейсбуке и от ботов в Твиттере позволит найти другие страницы, на которых наблюдается та же картина.
Анализ этой сети и инфраструктуры, которая ее поддерживает, крайне важен для последующих выборов в Мексике.
Бен Ниммо — старший научный сотрудник по информационной безопасности в Лаборатории цифровой криминалистики Атлантического совета (@DFRLab).
Донара Бароян — научный сотрудник @DFRLab по цифровой криминалистике.
Хосе Луис Пеньярредонда — научный сотрудник @DFRLab по цифровой криминалистике.
Канишк Каран — стажер в @DFRLab.
«#ElectionWatch in Latin America» — совместный проект @DFRLab и Центра Латинской Америки Адрианы Аршт в Atlantic Council.
Следите за новостями и аналитикой от нашей команды #DigitalSherlocks.