Продолжаем репортажи с EUROCRIM
Как наблюдать процесс совершения киберпреступления?
На одной из секций EUROCRIM Asier Moneva из Netherlands Institute for the Study of Crime and Law Enforcement (NSCR) и The Hague University of Applied Sciences представил необычный экспериментальный дизайн для исследования того, как киберпреступники принимают решения на ранних стадиях совершения преступления.
Эта команда вообще славится такими экспериментами - в прошлые годы они тоже представляли эксперимент на грани этики - создали фишинговые сайты и рассылки и изучали пользователей на виктимное поведение.
Исследователей интересовала стадия reconnaissance — сбор информации о потенциальной цели перед атакой. Именно на этой стадии оценивается привлекательность цели, вероятность успешной атаки и связанные с ней риски. В терминах криминологии это часть crime commission process и crime script: последовательности действий и решений, из которых складывается преступление. Наблюдая эту последовательность, можно судить и об expertise потенциального нарушителя — насколько систематично он действует, какие инструменты использует и способен ли обходить защиту.
Проблема в данных. Исследования обычно реконструируют crime commission process через интервью с правонарушителями, опросы или полицейские материалы. Но все эти источники описывают преступление ретроспективно: мы имеем дело либо с рассказом самого участника, либо с его реконструкцией правоохранительными органами.
Поэтому исследователи поставили другой вопрос: можно ли наблюдать подготовительные действия потенциальных киберпреступников непосредственно в момент их совершения?
Для этого команда создала экспериментальный фальшивый cybercrime market и рекламировала его как настоящий. На рынке предлагался доступ к якобы скомпрометированным компьютерам — модель access-as-a-service, существующая на реальных киберкриминальных рынках.
Потенциальным покупателям давали 10 минут бесплатного тестового доступа к такому компьютеру. Всё, что они делали внутри системы, записывалось. Таким образом, вместо вопроса «как вы обычно действуете?» исследователи получили возможность непосредственно наблюдать reconnaissance: какие характеристики машины проверяет пользователь, куда заходит, какие данные ищет, пытается ли обойти ограничения или получить устойчивый доступ к системе. Все находившиеся внутри данные при этом были синтетическими.
Через Telegram-бот на рынке зарегистрировалось около 100 человек, а записи поведения внутри экспериментальных машин удалось получить для 32 пользователей.
Большинство демонстрировали сравнительно базовые reconnaissance capabilities: повторяли действия, прерывали последовательности, проверяли основные характеристики системы.
Но несколько пользователей применяли существенно более сложные тактики. Один, например, сумел обойти установленные исследователями ограничения, установить дополнительное программное обеспечение и попытался сохранить доступ к машине.
Неожиданным оказался и сам объект интереса пользователей. Исследователи специально создали внутри машин фальшивые базы данных, предполагая, что именно информация станет основной целью. Но многие посетители интересовались прежде всего инфраструктурой: пытались получить persistence, обойти ограничения и сохранить контроль над системой.
В итоге получается интересный методологический ход: вместо ретроспективной реконструкции crime commission process исследователи создают контролируемую возможность для действия и фиксируют возникающее поведение непосредственно.
Но у такого дизайна возникает свой black box.
Мы теперь гораздо лучше видим, что именно делает пользователь. Но откуда мы знаем, что наблюдаем именно преступников?
Об этом — в следующем посте.
#EUROCRIM2026 #Cybercrime #CyberCriminology #CrimeScripts #ResearchMethods #EmpiricalCriminology
Post #73
97
- 🔥 1