Tilburg University: что метаданные торрентов могут рассказать специалистам по кибербезопасности?

изображение: recraft
Специалисты по кибербезопасности часто сталкиваются с торрент-трафиком в расследованиях, связанных с нарушением корпоративных политик, внутренними рисками и преступной активностью. Новая исследовательская работа предлагает посмотреть на эту же активность под иным углом — как на источник разведданных из открытых источников. Авторы исследования задаются практическим вопросом, какой объём полезной информации можно извлечь исключительно из уже общедоступных торрент-метаданных без доступа к самому контенту.
В работе отмечается, что торрент-файлы содержат значительный массив описательной информации. К нему относятся имена файлов, адреса трекеров, криптографические хеши и служебные поля.
Трекеры, в свою очередь, возвращают списки пиров, подключённых к конкретному раздаваемому файлу, указывая IP-адреса и используемые порты. Эти данные изначально предназначены для координации загрузки, но при анализе могут использоваться и в целях безопасности.
Для исследования были собраны метаданные с сайта The Pirate Bay и общедоступных UDP-трекеров по 206 популярным торрент-ресурсам.
В результате был сформирован массив данных, содержащий более 60 000 уникальных IP-адресов. Каждый адрес дополнительно обогащался сведениями из открытых сервисов, предоставляющих данные о геолокации, интернет-провайдерах, автономных системах и признаках использования VPN или хостинг-инфраструктуры.
Отдельный этап анализа был посвящён маркировке IP-адресов, ранее ассоциированных с распространением материалов, связанных с сексуальной эксплуатацией детей. Для этого использовалась внешняя общедоступная база мониторинга. При этом исследователи сознательно избегали прямого взаимодействия с незаконным контентом и ограничивались перекрёстной проверкой уже существующих меток.
Соавтор исследования, доцент Джузеппе Каскавилла из Tilburg University, в комментарии Help Net Security пояснил, что выбор UDP-трекеров был осознанным дизайнерским решением. Такой подход позволял проверить саму концепцию анализа, хотя и накладывал ограничения на полноту наблюдений.
По его словам, расширение методологии за счёт крупномасштабного сбора данных из DHT-сетей увеличило бы охват за счёт выявления пользователей, которые избегают централизованных трекеров.
Джузеппе Каскавилла отметил, что подключение данных из DHT, вероятно, усилило бы выявляемую связь между анонимизацией и более рискованным поведением, а также привело бы к формированию более плотных сетевых структур с большим числом связующих узлов. Он подчеркнул, что текущие результаты следует рассматривать как консервативный срез активности, уже доступной для наблюдения с помощью открытых механизмов отслеживания.



