Account di potenziali spammer in fase di creazione

Il mio background nella sicurezza informatica pre-pensionamento potrebbe avermi reso eccessivamente sospettoso, ma alcune recenti registrazioni di utenti mi fanno riflettere.

Per dare un contesto, gestisco il mio forum da oltre 20 anni, quindi ho un’idea ragionevole della demografia dei miei utenti. È anche per lo più un forum di supporto software, quindi molte persone pongono domande, ma molte meno forniscono risposte perché gli “esperti” tendono ad essere utenti con molti anni di esperienza nell’uso dei prodotti.

Qualche settimana fa ho visto una domanda a cui era stata data una risposta che sembrava un po’ strana. La risposta era abbastanza pertinente ma un po’ generica. Faceva anche riferimento a un’opzione di menu che non esiste nel software in questione, ma il messaggio altrimenti non ha fatto scattare alcun campanello d’allarme. Non conoscevo l’utente che aveva risposto, quindi ho dato un’occhiata al suo account ed è stato allora che le cose sono sembrate un po’ più strane.

L’utente si era registrato, letto 4 messaggi e poi inviato la risposta, tutto nel giro di pochi minuti. Un nuovo utente potrebbe essere un esperto che non aveva mai effettuato l’accesso prima, ma è piuttosto improbabile. Il nome utente, il nome e l’indirizzo email suggerivano entrambi un utente di sesso femminile. L’hobby che il forum supporta non è esclusivamente maschile, ma le utenti femminili rappresentano percentuali basse a una cifra. Poi ho guardato l’indirizzo IP che proveniva dal Gujarat, in India. Anche in questo caso, ho avuto alcuni utenti indiani in passato, ma molto pochi. L’indirizzo email era del tipo Nome 3 cifre Cognome@outlook.com, ad esempio daisy324brown@outlook.com.

Ho monitorato l’account, ma ha ancora avuto una sola visita e una sola risposta.

Poi oggi ne ho avuto un altro. Stessa modalità… registrato, letto 2 messaggi, pubblicato una risposta piuttosto pertinente ma generica a un messaggio. Nome femminile, stesso formato di indirizzo email @outlook.com e indirizzo IP dal Gujarat.

Interessato, ho controllato di nuovo e ho trovato un altro account dall’aspetto simile. L’unica differenza era che l’IP di registrazione era nel Regno Unito e l’ultimo IP di accesso era sconosciuto.

Si tratta di una nuova forma di account spam che viene configurato e lasciato in attesa per un po’ di tempo per essere utilizzato in seguito? O cos’altro potrebbe essere? Qualcun altro sta riscontrando registrazioni/post di account simili a questi?

So che questo potrebbe non essere specifico di Discourse, ma mi chiedo se ci sia un modo in Discourse per segnalare gli account che agiscono in questo modo? Magari segnalare gli account che si registrano con indirizzi outlook.com, o che inviano risposte molto presto dopo la registrazione. Non voglio bloccare queste cose, solo esserne consapevole in modo da poter monitorare e prepararmi se le cose dovessero improvvisamente andare storte.

4 Mi Piace

Riceviamo un certo auto-silenzio per i nuovi utenti che creano argomenti o risposte troppo presto dopo la creazione dell’account.

Qual è il tuo valore attuale per l’impostazione del sito silence_new_user_sensitivity?

È impostato su Alto, quindi non posso aumentarlo.

Questo è un tipo di spam che abbiamo visto di tanto in tanto. Spesso viene pubblicato qualcosa di vagamente correlato (potrebbe effettivamente essere un copia e incolla da un argomento simile… anche se ora l’IA potrebbe essere più facile). Quindi l’account potrebbe tornare più tardi (a volte dopo molto tempo!) e modificare il proprio post con un link di spam.

Non credo che abbiamo un modo per filtrare questo tipo di casi… forse potremmo identificare quando un account con attività incoerente torna e aggiunge un link a un post? (Se qualcuno pubblica, scompare per un mese o più, e poi torna per inserire un link?)

Un’opzione che puoi utilizzare nel frattempo è bloccare il loro livello di fiducia a 0 o 1 (dalla pagina di amministrazione utente). Ciò impedirebbe all’account di tornare e aggiungere link ai post (o apportare modifiche) dopo 24 ore. Lo svantaggio è che può limitare qualcuno se si scopre che non è uno spammer.

3 Mi Piace

Per questi, abbiamo una certa protezione con i limiti della finestra di modifica (più restrittivi per i livelli di fiducia inferiori, ma la maggior parte dei siti mantiene i 30 giorni predefiniti per TL2+), ma penso che gli spammer umani possano conoscere molti degli strumenti nel tempo e ancora di più man mano che Discourse diventa più popolare.

Ne abbiamo avuto uno proprio l’altro giorno che gli strumenti automatici non hanno individuato, che è tornato e ha modificato un collegamento ipertestuale in un punto fermo nel suo post dall’aspetto innocuo. Possono essere davvero subdoli.

2 Mi Piace

L’account più recente è tornato per aggiungere un link di spam… sfortunatamente entro 24 ore.

1 Mi Piace