TGViewer
LEAD Lab — Law, Empirics & Data Lab LEAD Lab — Law, Empirics & Data Lab @lawempiricsdata · 277 subscribers
Post #73 97
Продолжаем репортажи с EUROCRIM

Как наблюдать процесс совершения киберпреступления?

На одной из секций EUROCRIM Asier Moneva из Netherlands Institute for the Study of Crime and Law Enforcement (NSCR) и The Hague University of Applied Sciences представил необычный экспериментальный дизайн для исследования того, как киберпреступники принимают решения на ранних стадиях совершения преступления.

Эта команда вообще славится такими экспериментами - в прошлые годы они тоже представляли эксперимент на грани этики - создали фишинговые сайты и рассылки и изучали пользователей на виктимное поведение.

Исследователей интересовала стадия reconnaissance — сбор информации о потенциальной цели перед атакой. Именно на этой стадии оценивается привлекательность цели, вероятность успешной атаки и связанные с ней риски. В терминах криминологии это часть crime commission process и crime script: последовательности действий и решений, из которых складывается преступление. Наблюдая эту последовательность, можно судить и об expertise потенциального нарушителя — насколько систематично он действует, какие инструменты использует и способен ли обходить защиту.

Проблема в данных. Исследования обычно реконструируют crime commission process через интервью с правонарушителями, опросы или полицейские материалы. Но все эти источники описывают преступление ретроспективно: мы имеем дело либо с рассказом самого участника, либо с его реконструкцией правоохранительными органами.

Поэтому исследователи поставили другой вопрос: можно ли наблюдать подготовительные действия потенциальных киберпреступников непосредственно в момент их совершения?

Для этого команда создала экспериментальный фальшивый cybercrime market и рекламировала его как настоящий. На рынке предлагался доступ к якобы скомпрометированным компьютерам — модель access-as-a-service, существующая на реальных киберкриминальных рынках.
Потенциальным покупателям давали 10 минут бесплатного тестового доступа к такому компьютеру. Всё, что они делали внутри системы, записывалось. Таким образом, вместо вопроса «как вы обычно действуете?» исследователи получили возможность непосредственно наблюдать reconnaissance: какие характеристики машины проверяет пользователь, куда заходит, какие данные ищет, пытается ли обойти ограничения или получить устойчивый доступ к системе. Все находившиеся внутри данные при этом были синтетическими.

Через Telegram-бот на рынке зарегистрировалось около 100 человек, а записи поведения внутри экспериментальных машин удалось получить для 32 пользователей.
Большинство демонстрировали сравнительно базовые reconnaissance capabilities: повторяли действия, прерывали последовательности, проверяли основные характеристики системы.

Но несколько пользователей применяли существенно более сложные тактики. Один, например, сумел обойти установленные исследователями ограничения, установить дополнительное программное обеспечение и попытался сохранить доступ к машине.

Неожиданным оказался и сам объект интереса пользователей. Исследователи специально создали внутри машин фальшивые базы данных, предполагая, что именно информация станет основной целью. Но многие посетители интересовались прежде всего инфраструктурой: пытались получить persistence, обойти ограничения и сохранить контроль над системой.

В итоге получается интересный методологический ход: вместо ретроспективной реконструкции crime commission process исследователи создают контролируемую возможность для действия и фиксируют возникающее поведение непосредственно.

Но у такого дизайна возникает свой black box.

Мы теперь гораздо лучше видим, что именно делает пользователь. Но откуда мы знаем, что наблюдаем именно преступников?
Об этом — в следующем посте.

#EUROCRIM2026 #Cybercrime #CyberCriminology #CrimeScripts #ResearchMethods #EmpiricalCriminology
  • 🔥 1
More from @lawempiricsdata
  1. Sep 25, 2026Сколько стоит взломанный компьютер? Экономика Genesis Market На той же секции EUROCRIM Han…
  2. Sep 23, 2026Осталась ровно неделя до первого онлайн-семинар LEADLab по обсуждению исследовательских ра…
  3. Sep 22, 2026Часть 2 Открыли один black box — получили другой После доклада Asier Moneva про эксперимен…
  4. Sep 16, 2026Пока мы обсуждали 200 метров вокруг японского kōban, вспомнили другие исследования, в кото…
  5. Sep 15, 2026photo post
  6. Sep 15, 2026А теперь ответ на вчерашнюю загадку с EUROCRIM. И заодно немного о том, зачем ходить на по…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →