Дослідники Школи бізнесу Маккомбса при Техаському університеті в Остіні з'ясували, що аналіз публічних відгуків у мережі дозволяє зловмисникам із високою точністю відновлювати списки друзів користувачів і готувати цільові фішингові атаки. Про це йдеться у статті, опублікованій у журналі Information Systems Research.
Під час цільового фішингу шахраї видають себе за знайомих жертви, щоб отримати доступ до її грошей або особистих даних. За даними Центру скарг на інтернет-злочини ФБР, лише з 2021 по 2023 рік було зафіксовано майже 1 мільйон скарг на такі схеми, а загальна сума збитків перевищила 305 мільйонів доларів США.
На відміну від класичних соціальних мереж, більшість платформ для відгуків не розкривають списки контактів. Однак команда під керівництвом доцента Яна Ленга довела, що ці зв’язки можна визначити за непрямими ознаками. Вивчивши публічні відгуки 4299 користувачів сервісу Yelp у штатах Луїзіана та Пенсильванія за 2020 рік, науковці порівняли свої гіпотези з реальними списками друзів. Виявилося, що лише за аналізом тексту й оцінок можна правильно ідентифікувати 49% соціальних зв’язків із мінімальною похибкою, а якщо допустити вищий рівень помилок — до 63%.
Ключовим маркером стала довжина написаних відгуків. Коли люди перебувають у дружніх стосунках, вони або наслідують стиль одне одного (пишуть однаково розлогі тексти), або, навпаки, доповнюють короткими коментарями довші публікації друзів. Збільшення кількості виявлених зв’язків суттєво підвищує ймовірність успіху фішингових атак: за результатами моделювання, цей показник може зрости на 109–1098% залежно від масштабу розсилки.
«Чинні законодавчі норми, як-от GDPR у ЄС, не захищають від таких непрямих джерел інформації», — зазначають автори дослідження.
Як засіб захисту дослідники пропонують платформам впроваджувати алгоритми створення штучного «інформаційного шуму» — автоматично змінювати довжину відгуків перед публікацією, не змінюючи їх змісту. Моделювання показало, що це може повністю нівелювати економічну доцільність таких кібератак для зловмисників.
