Специалисты SadBotTrue обнаружили, по их данным, самый крупный действующий ботнет в Twitter: три миллиона аккаунтов, закрытых от взглядов посторонних, имеют до трёх миллионов подписчиков и однотипные имена sfa_2000000000. Чтобы создать такую сеть в 2014 году, кто-то зарезервировал 180 миллионов Twitter ID.

image

Три миллиона ботов в Twitter с однотипными именами и описанием, закрытыми твитами, не связанные с живыми аккаунтами. Статистику просмотреть нельзя. Чтобы обнаружить эту сеть, SadBotTrue использовала собственные инструменты и методы анализа больших данных. Имя пользователя — name, описание — some kinda description. Сложно придумать ситуацию, в которой три миллиона подобных однотипных аккаунтов принадлежат трём миллионам реальных людей.

Пользователь под ником sfa_2000000000 имеет почти три миллиона подписчиков и 182 тысячи твитов. Если взглянуть на следующий по порядку аккаунт, sfa_2000000001, мы увидим страницу с 34 фолловерами, но с 97 тысячами твитов. Такие же результаты нас ждут, если мы рандомно просмотрим аккаунты с sfa_2000000000 до sfa_2002999999.

По подсчётам специалистов, весь ботнет сделал 2,6 миллиарда твитов и ретвитов с момента создания. Сейчас пользователи Twitter публикуют около 500 миллионов твитов в сутки. То есть ботнет сделал то же количество сообщений, что все пользователи Twitter делают в течение пяти дней.

image

Но самое интересное — это совпадение логинов ботов с их Twitter ID. Проверить идентификатор можно с помощью этого сервиса, до регистрации этого сделать невозможно. Поэтому в данном случае есть два варианта: кто-то зарегистрировал аккаунты, получил ID и изменил ники, или изначально регистрировался с соответствующим именем. Первый вариант маловероятен, учитывая, что речь о трёх миллионах однотипных имён — угадать такое будет сложно.

image

Специалисты нашли пробелы в резервировании ID. Кроме описываемого ботнета, были ещё два типа аккаунтов, связанных с идентификатором: cas_2050000000 — cas_2050099999 и wt_2050100000 — wt_2050199999. Cas были зарегистрированы с 3 по 5 марта 2015 года, а wt — с 23 октября по 22 ноября 2014 года.

Sfa регистрировали с марта по апрель 2014 года, хотя SadBotTrue по неизвестной причине пишет о конкретной дате: 17 апреля 2014 года.

Кто-то смог зарезервировать 168 миллионов ID за один раз. Это должен быть человек с правами админа или даже суперадмина. Зарезервированные идентификаторы недоступны для новых регистраций.

image

И ещё раз кратко:
  1. Есть три миллиона закрытых аккаунтов с 2,6 миллиардами твитов.
  2. Кто-то зарезервировал 168 миллионов Twitter ID.
  3. 3 миллиона аккаунтов были зарегистрированы в один день (этот пункт исследования SadBotTru вызывает сомнения).
  4. 3 миллиона аккаунтов были выбраны по ID из 168 миллионов зарезервированных.
  5. Ник каждого аккаунта содержит 10 цифр ID пользователя.
  6. Узнать ID до регистрации невозможно.
  7. Самый активный из аккаунтов — sfa_2002997030 с 476 990 твитами и одним фолловером.
  8. Самый активный фолловер — sfa_2000000004, подписанный на 1,27 миллионов пользователей.

SadBotTrue в конце публикации задаёт несколько вопросов:
  1. Зачем нужно резервировать 168 миллионов ID?
  2. Зачем создавать ботнет с привязкой к ID в имени?
  3. Почему идентификаторы резервировали в октябре 2013 года?
  4. Зачем эти три миллиона аккаунтов опубликовали 2,6 миллиарда твитов?
  5. Почему и 168 миллионов использовали только 3 миллиона ID?
  6. Как размер ботнета соотносится с предназначением, для которого его создавали?

У меня есть только одна идея: весь ботнет создавали сами сотрудники Twitter, и делали это в неизвестных рабочих целях. Что думаете вы?
Поделиться с друзьями
-->

Комментарии (39)


  1. scronheim
    23.06.2016 12:47
    +1

    Может все делалось, что бы потом продать аккаунт с красивым ID и с кучей подписчиков сразу (по аналогии с аськой, когда угоняли красивые номера)?


    1. berezuev
      23.06.2016 13:59
      +11

      В твиттере используют логины, а не UID. А тут обычное нагрузочное тестирование, расходимся.


  1. Grebenshchikov_Alex
    23.06.2016 12:57
    +12

    Нагрузочное тестирование.
    Протестировали и закрываться пора.


  1. Akdmeh
    23.06.2016 13:09
    +7

    Мне кажется, это тестовые аккаунты самого Twitter. Проверить пиковую нагрузку, шардинг между серверами… Почему бы и нет?


  1. Konachan700
    23.06.2016 13:18
    +2

    Наверняка это сделал сам твиттер с целью тестирования чего-нибудь. Вопрос только в том, почему на продакшене, а не на тестовых серверах? Ботоводу смысла от такого количества однотипных аккаунтов нет, их удалят сразу же, как обнаружат.


    1. MaximChistov
      23.06.2016 13:38
      +5

      многие проблемы воспроизводятся без предварительной подготовки только на продакшене


  1. FuzzyWorm
    23.06.2016 13:19
    +2

    Или простой и бесплатный транспорт для облачного message queueing, применять можно в массе проектов.


  1. Jaa
    23.06.2016 13:27

    ИИ?


  1. A-Stahl
    23.06.2016 13:27
    +48

    Отлично. Т.е. кто-то обнаружил что-то. Причём что-то, на что всем плевать и теперь вы предлагаете это обсудить?
    Я пару дней назад вечером видел чайник рядом со своим домом. Старый эмалированный чайник. Кто-то же его туда поставил? Зачем? Каковы были его мотивы? И почему чайник, а не утюг? Возможно потому, что чайник был под рукой, а возможно в этом есть какое-то скрытое сообщение. не хотите обсудить?


    1. Insanie
      23.06.2016 15:58

      Ну раз мы перешли к желтухе… А что за знак на аватарке? МТС подпольно продает фейковые акки на твиттере?


    1. meliko
      23.06.2016 15:58

      «Плейшнер пошел к дому, где помещалась явка, и, взглянув в окно, увидел высокого хозяина явки и черноволосого. Они стояли, беседуя о чем-то, между ними торчал большой цветок чайник – сигнал провала… „


      1. OtshelnikFm
        23.06.2016 16:24

        эх.была не была… «What is WP-Recall 15?» https://www.youtube.com/watch?v=btnUHp3Y6fE


    1. tangro
      23.06.2016 16:51
      +1

      видел чайник рядом со своим домом

      Пока стоит рядом с домом — всё нормально, не о чём беспокоиться. Вот когда начнёт летать над домом — пора будет задуматься…


    1. dieworld
      24.06.2016 12:32
      +1

      Ну не совсем так. Скорее «я пару дней назад видел четыре сотни чайников около своего подъезда, причем они были расставлены в форме правильного семнадцатиугольника, в каждом было ровно 180 миллилитров воды, и судя по всему, они стоят там уже больше года».
      И вот это я был бы не против обсудить.


  1. mbhusty
    23.06.2016 13:27

    Резервируют учетные записи для новорожденных? Вылупился — на тебе акк твиттера сразу)


  1. rd_nino
    23.06.2016 13:28

    Зачем?
    Может в качестве «наполнителя»? Для объёма?


  1. Imbecile
    23.06.2016 13:28
    +2

    SFA = System Failover Assurance? Проводили нагрузочное или объёмное тестирование?


    1. ivansychev
      23.06.2016 13:32
      +5

      Или Serial Fake Accounts.


      1. ximaera
        24.06.2016 02:39
        -1

        Или фекальные насосы. Какой смысл в этом гадании на кофейной гуще?


        1. ivansychev
          24.06.2016 09:18

          Почему вы мне об этом говорите?


  1. IIgorT
    23.06.2016 13:28

    Да скорее всего это внутренняя «тема» админов. Может какой то внутренний эксперимент, или ИИ работает.


  1. dieworld
    23.06.2016 13:28
    +2

    Нейросеть на твиттер-аккаунтах


    1. darkfrei
      23.06.2016 22:34

      Каждой стиральной машинке и телевизору по аккаунту. И вещать в сеть о всех событиях.


  1. pinal
    23.06.2016 13:34
    +1

    Авто-тесты…
    Просто что-то пошло не так


  1. compdemon
    23.06.2016 13:48
    +3

    [conspiracy mode on]
    А Твиттер на IPO когда вышел?
    Абонентскую базу накачали для отчета перед инвесторами?
    [conspiracy mode off]


    1. coolspot
      24.06.2016 00:24
      +2

      IPO был в ноябре, боты созданы в октябре.


      1. ximaera
        24.06.2016 02:42

        Ну, тогда всё становится совершенно очевидно. Проводили масштабное нагрузочное тестирование, чтобы во время IPO всё работало без сучка без задоринки.


  1. qrck13
    23.06.2016 14:07
    +1

    > У меня есть только одна идея: весь ботнет создавали сами сотрудники Twitter, и делали это в неизвестных рабочих целях. Что думаете вы?

    Блин, что тут думать. Для отладки создавали, что-бы было на чем играться в big data и прочее.


  1. amarao
    23.06.2016 14:26

    тестовые скрипты самого twitter? Боты, принадлежащие мониторингу (который иногда твитит, чтобы видеть, что всё хорошо?),


  1. ruizAw
    23.06.2016 14:32
    +4

    То, что это детище разрабов — совершенно очевидно. И что, собственно? Вау, у твиттера есть отдел тестирования?


  1. Jeditobe
    23.06.2016 14:33
    +1

    Все ясно, это админы твиттера делали нагрузочное тестирование!


  1. niro
    23.06.2016 14:46

    Узнать ID до регистрации невозможно.


    Но можно переименовать аккаунт после регистрации.


    1. ivansychev
      23.06.2016 15:59

      Там так и написано. Почитайте, пожалуйста.


  1. BlastPy
    23.06.2016 15:59

    Ая думаю создан для продвиженыя доров и прочего Г в топы посредству ссылочной массы.


    1. unlor
      23.06.2016 19:50

      неправильно думаете. Там работают несколько по-другому.
      Впрочем, чтобы не быть голословным вот вам еще одно доказательство https://yadi.sk/i/2TKourm6skARc


  1. taujavarob
    23.06.2016 20:47

    Вот он и проявился — Глобальный ИИ!


  1. amiluik
    23.06.2016 22:21

    Тема зашла, теперь ждем сюжета на ТВ из серии «А власти-то скрывают».


  1. JTG
    23.06.2016 22:41

    Стеганография, тайная сеть сионистов-пианистов.


  1. TimsTims
    24.06.2016 10:11

    Решили сразу 2 (или более проблемы):
    1) Накачали себе фейковую базу, чтобы показывать инвесторам «стабильный рост» клиентской базы. Если это предположение верно, то они и в будущем будут так делать.
    2) Провели нагрузочное тестирование (сама по себе большая тема, решает сразу множество проблем, а не одну)