Исследователи Школы бизнеса Маккомбса при Техасском университете в Остине выяснили, что анализ публичных отзывов в сети позволяет злоумышленникам с высокой точностью восстанавливать списки друзей пользователей и готовить целевые фишинговые атаки. Об этом говорится в статье, опубликованной в журнале Information Systems Research.

Во время целевого фишинга мошенники выдают себя за знакомых жертвы, чтобы получить доступ к её деньгам или личным данным. По данным Центра жалоб на интернет-преступления ФБР, только с 2021 по 2023 год было зафиксировано почти 1 миллион жалоб на такие схемы, а общая сумма ущерба превысила 305 миллионов долларов США.

В отличие от классических социальных сетей, большинство платформ для отзывов не раскрывают списки контактов. Однако команда под руководством доцента Яна Ленга доказала, что эти связи можно определить по косвенным признакам. Изучив публичные отзывы 4299 пользователей сервиса Yelp в штатах Луизиана и Пенсильвания за 2020 год, учёные сравнили свои гипотезы с реальными списками друзей. Оказалось, что только по анализу текста и оценок можно правильно идентифицировать 49% социальных связей с минимальной погрешностью, а при допущении более высокого уровня ошибок — до 63%.

Ключевым маркером стала длина написанных отзывов. Когда люди находятся в дружеских отношениях, они либо подражают стилю друг друга (пишут одинаково развернутые тексты), либо, наоборот, дополняют короткими комментариями более длинные публикации друзей. Увеличение количества выявленных связей существенно повышает вероятность успеха фишинговых атак: по результатам моделирования, этот показатель может вырасти на 109–1098% в зависимости от масштаба рассылки.

«Действующие законодательные нормы, такие как GDPR в ЕС, не защищают от таких косвенных источников информации», — отмечают авторы исследования.

В качестве средства защиты исследователи предлагают платформам внедрять алгоритмы создания искусственного «информационного шума» — автоматически изменять длину отзывов перед публикацией, не меняя их содержания. Моделирование показало, что это может полностью нивелировать экономическую целесообразность таких кибератак для злоумышленников.