TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
LEAD Lab — Law, Empirics & Data Lab

21 Sep, 11:20

Открыть в Telegram Поделиться Пожаловаться

Продолжаем репортажи с EUROCRIM

Как наблюдать процесс совершения киберпреступления?

На одной из секций EUROCRIM Asier Moneva из Netherlands Institute for the Study of Crime and Law Enforcement (NSCR) и The Hague University of Applied Sciences представил необычный экспериментальный дизайн для исследования того, как киберпреступники принимают решения на ранних стадиях совершения преступления.

Эта команда вообще славится такими экспериментами - в прошлые годы они тоже представляли эксперимент на грани этики - создали фишинговые сайты и рассылки и изучали пользователей на виктимное поведение.

Исследователей интересовала стадия reconnaissance — сбор информации о потенциальной цели перед атакой. Именно на этой стадии оценивается привлекательность цели, вероятность успешной атаки и связанные с ней риски. В терминах криминологии это часть crime commission process и crime script: последовательности действий и решений, из которых складывается преступление. Наблюдая эту последовательность, можно судить и об expertise потенциального нарушителя — насколько систематично он действует, какие инструменты использует и способен ли обходить защиту.

Проблема в данных. Исследования обычно реконструируют crime commission process через интервью с правонарушителями, опросы или полицейские материалы. Но все эти источники описывают преступление ретроспективно: мы имеем дело либо с рассказом самого участника, либо с его реконструкцией правоохранительными органами.

Поэтому исследователи поставили другой вопрос: можно ли наблюдать подготовительные действия потенциальных киберпреступников непосредственно в момент их совершения?

Для этого команда создала экспериментальный фальшивый cybercrime market и рекламировала его как настоящий. На рынке предлагался доступ к якобы скомпрометированным компьютерам — модель access-as-a-service, существующая на реальных киберкриминальных рынках.
Потенциальным покупателям давали 10 минут бесплатного тестового доступа к такому компьютеру. Всё, что они делали внутри системы, записывалось. Таким образом, вместо вопроса «как вы обычно действуете?» исследователи получили возможность непосредственно наблюдать reconnaissance: какие характеристики машины проверяет пользователь, куда заходит, какие данные ищет, пытается ли обойти ограничения или получить устойчивый доступ к системе. Все находившиеся внутри данные при этом были синтетическими.

Через Telegram-бот на рынке зарегистрировалось около 100 человек, а записи поведения внутри экспериментальных машин удалось получить для 32 пользователей.
Большинство демонстрировали сравнительно базовые reconnaissance capabilities: повторяли действия, прерывали последовательности, проверяли основные характеристики системы.

Но несколько пользователей применяли существенно более сложные тактики. Один, например, сумел обойти установленные исследователями ограничения, установить дополнительное программное обеспечение и попытался сохранить доступ к машине.

Неожиданным оказался и сам объект интереса пользователей. Исследователи специально создали внутри машин фальшивые базы данных, предполагая, что именно информация станет основной целью. Но многие посетители интересовались прежде всего инфраструктурой: пытались получить persistence, обойти ограничения и сохранить контроль над системой.

В итоге получается интересный методологический ход: вместо ретроспективной реконструкции crime commission process исследователи создают контролируемую возможность для действия и фиксируют возникающее поведение непосредственно.

Но у такого дизайна возникает свой black box.

Мы теперь гораздо лучше видим, что именно делает пользователь. Но откуда мы знаем, что наблюдаем именно преступников?
Об этом — в следующем посте.

#EUROCRIM2026 #Cybercrime #CyberCriminology #CrimeScripts #ResearchMethods #EmpiricalCriminology

113 0 1 1 1
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot