Tilburg University: что метаданные торрентов могут рассказать специалистам по кибербезопасности?

Tilburg University: что метаданные торрентов могут рассказать специалистам по кибербезопасности?

изображение: recraft

Специалисты по кибербезопасности часто сталкиваются с торрент-трафиком в расследованиях, связанных с нарушением корпоративных политик, внутренними рисками и преступной активностью. Новая исследовательская работа предлагает посмотреть на эту же активность под иным углом — как на источник разведданных из открытых источников. Авторы исследования задаются практическим вопросом, какой объём полезной информации можно извлечь исключительно из уже общедоступных торрент-метаданных без доступа к самому контенту.

В работе отмечается, что торрент-файлы содержат значительный массив описательной информации. К нему относятся имена файлов, адреса трекеров, криптографические хеши и служебные поля.

Трекеры, в свою очередь, возвращают списки пиров, подключённых к конкретному раздаваемому файлу, указывая IP-адреса и используемые порты. Эти данные изначально предназначены для координации загрузки, но при анализе могут использоваться и в целях безопасности.

Для исследования были собраны метаданные с сайта The Pirate Bay и общедоступных UDP-трекеров по 206 популярным торрент-ресурсам.

В результате был сформирован массив данных, содержащий более 60 000 уникальных IP-адресов. Каждый адрес дополнительно обогащался сведениями из открытых сервисов, предоставляющих данные о геолокации, интернет-провайдерах, автономных системах и признаках использования VPN или хостинг-инфраструктуры.

Отдельный этап анализа был посвящён маркировке IP-адресов, ранее ассоциированных с распространением материалов, связанных с сексуальной эксплуатацией детей. Для этого использовалась внешняя общедоступная база мониторинга. При этом исследователи сознательно избегали прямого взаимодействия с незаконным контентом и ограничивались перекрёстной проверкой уже существующих меток.

Соавтор исследования, доцент Джузеппе Каскавилла из Tilburg University, в комментарии Help Net Security пояснил, что выбор UDP-трекеров был осознанным дизайнерским решением. Такой подход позволял проверить саму концепцию анализа, хотя и накладывал ограничения на полноту наблюдений.

По его словам, расширение методологии за счёт крупномасштабного сбора данных из DHT-сетей увеличило бы охват за счёт выявления пользователей, которые избегают централизованных трекеров.

Джузеппе Каскавилла отметил, что подключение данных из DHT, вероятно, усилило бы выявляемую связь между анонимизацией и более рискованным поведением, а также привело бы к формированию более плотных сетевых структур с большим числом связующих узлов. Он подчеркнул, что текущие результаты следует рассматривать как консервативный срез активности, уже доступной для наблюдения с помощью открытых механизмов отслеживания.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: