Wenn du einen Discord-Server betreibst – egal welcher Größe –, hast du denselben Betrugsversuch bestimmt schon drei- oder viermal gesehen. Ein gefälschtes Nitro-Geschenk. Ein Krypto-Gewinnspiel mit Countdown-Timer. Ein Screenshot einer „Verifizierungsseite“, die an einen Ort führt, an den sie nicht führen sollte. Der Account, der das postet, ist oft auch kein Einmal-Account. Es handelt sich um ein echtes Mitglied, dessen Konto vor einer Stunde gehackt wurde.
Das Bild ändert sich von Server zu Server kaum. Die Datei hingegen schon.
Genau diese Lücke ist das Problem bei der Erkennung von Betrugsbildern auf Discord durch die meisten Tools – und genau darauf basiert das Anti-Betrugs-System von Airwavy.
Derselbe Betrug, hundert verschiedene Dateien
Betrüger verwenden Bilder immer wieder, denn die Erstellung einer überzeugenden Fälschung ist aufwendig, während das erneute Posten nur Sekunden dauert. Dieselbe Grafik für ein Krypto-Werbegeschenk wird an einem Tag auf Dutzenden von Servern verbreitet.
Was sie ändern, ist die Datei. Speichert man sie in einem anderen Format neu, verschiebt sich jedes Byte. Schneidet man zwei Pixel vom Rand ab. Ändert man die Breite der Arbeitsfläche von 1920 auf 1900. Macht man einen Screenshot des Screenshots. Nichts davon ändert etwas daran, was ein Mensch sieht. All das verändert die Datei jedoch vollständig.
Das ist kein Zufall. Es geschieht gezielt, um Erkennungsmechanismen zu umgehen, die auf exakter Dateieinstimmung basieren.
Was ein exakter Hash tatsächlich überprüft
Die meisten Blockierungen von „bekanntlich schädlichen Bildern“ basieren auf einem kryptografischen Hash, etwa SHA-256. Man nimmt die Datei, lässt sie durch die Funktion laufen und erhält eine feste Zeichenkette als Ergebnis. Gleiche Eingabedatei, gleiche Ausgabekette – jedes Mal.
Genau diese Eigenschaft macht sie hier unbrauchbar. Kryptografische Hashes sind so konzipiert, dass das Umdrehen eines einzigen Bits eine völlig andere Ausgabe erzeugt. Das ist ein Vorteil, wenn man überprüft, ob ein Download manipuliert wurde. Es ist jedoch ein Nachteil, wenn man versucht, ein Bild zu erkennen.
Ein Server blockiert also ein Betrugsbild. Der Betrüger lädt es mit einer kleinen Änderung erneut hoch. Neue Datei, neuer Hash, keine Übereinstimmung – die Nachricht kommt durch. Die Sperrliste war ungefähr so lange korrekt, wie es dauerte, ein Bildbearbeitungsprogramm zu öffnen.
Perzeptionales Hashing orientiert sich daran, wie das Bild aussieht
Airwavy identifiziert Betrugsbilder stattdessen mithilfe von perzeptionalem Hashing. Ein perzeptionaler Hash beschreibt die visuelle Struktur eines Bildes und nicht dessen Bytes. Zwei Dateien, die für den Menschen gleich aussehen, erzeugen Fingerabdrücke, die nahe beieinander liegen, selbst wenn die zugrunde liegenden Daten nichts gemeinsam haben.
Eine Kopie, die neu komprimiert, an den Rändern beschnitten oder in der Größe angepasst wurde, stimmt immer noch mit dem ursprünglichen Fingerabdruck überein. Um dies zu umgehen, muss der Betrüger das tatsächliche Aussehen des Bildes ändern – und ab diesem Zeitpunkt verwendet er seine Betrugsgrafik nicht mehr erneut. Er erstellt eine neue.
Diese Ebene ist kein Modell, das Absichten errät. Es handelt sich um einen Fingerabdruckvergleich, was beim Vergleich von Tools von Bedeutung ist, da das Verhalten vorhersehbar ist. Ein bekanntes Betrugsbild und seine fast identischen Duplikate werden erkannt, und man kann nachvollziehen, warum.
Eine Bestätigung schützt jeden Server
Wenn Moderatoren bestätigen, dass es sich bei einem Vorfall um einen Betrug handelt, speichert Airwavy das Bild als dauerhafte Beweisaufnahme. Der Fingerabdruck bleibt erhalten. Er wird Teil eines Erkennungsnetzwerks, das jedes Mal wächst, wenn irgendwo auf der Plattform ein Betrug bestätigt wird.
In der Praxis wird eine Betrugswelle, die am Montagmorgen einen großen Server trifft, bereits erkannt, wenn sie am Montagnachmittag Ihren Server erreicht. Sie profitieren von Moderationsarbeit, die Sie nicht selbst leisten mussten.
Das Team von Airwavy unterhält zudem ein globales Bedrohungsinformationspanel, das bestätigte Betrugsvorfälle über alle Server hinweg zusammenfasst. Die Erkennung erfolgt nicht isoliert pro Server. Wäre dies der Fall, müsste jede Community die gleiche Lektion separat lernen, und jede Kampagne hätte bei jedem Server einen Neuanfang.
Was Ihr Mitarbeiterteam sieht, wenn etwas markiert wird
Die Erkennung ist nur die halbe Miete. Eine Markierung, auf die niemand reagieren kann, ist nur ein Eintrag im Protokoll.
Wenn das Anti-Betrugs-System eine Nachricht meldet, sendet Airwavy eine strukturierte Warnung an Ihre Mitarbeiter mit folgenden Angaben:
dem gemeldeten Nutzer
dem Kanal, in dem die Nachricht gepostet wurde
einem Konfidenzwert
die konkreten Beweise für die Markierung, zum Beispiel, dass die Nachricht einem bekannten Betrugsmuster entspricht
Ein-Klick-Schaltflächen für „Warnung“, „Timeout“, „Kick“ und „Ban“
Eure Moderatoren sehen, warum die Markierung erfolgte, und können darauf reagieren, ohne Discord zu verlassen. Kein zweites Dashboard, kein Kopieren von Nutzer-IDs, keine Diskussionen im Mitarbeiter-Chat darüber, ob es sich wirklich um einen Betrugsversuch handelt, während die Nachricht im allgemeinen Chat verbleibt.
Der Konfidenzwert und die Hinweiszeile sind bewusst vorhanden. Eine automatische Moderation, die nicht angibt, warum sie gehandelt hat, bringt das Personal dazu, sie entweder zu ignorieren oder ihr blind zu vertrauen – und beides geht letztendlich schief.
Was dies nicht leistet
Klarheit über die Grenzen schaffen. Perceptual Hashing erkennt Bilder, für die es einen Fingerabdruck hat. Eine wirklich neue Betrugsgrafik, die noch niemand bestätigt hat, hat keinen Fingerabdruck, mit dem sie abgeglichen werden kann. Jemand muss sie zuerst sehen. Das ist der Kompromiss bei jedem erkennungsbasierten System, und jeder, der dir erzählt, sein Tool habe keinen solchen Kompromiss, will dir etwas verkaufen.
Was sich ändert, ist die Wirtschaftlichkeit. Das erneute Posten eines bekannten Betrugsbildes funktioniert nicht mehr, und die Erstellung einer neuen, überzeugenden Fälschung für jede Kampagne kostet weitaus mehr Aufwand als das Zuschneiden eines Rahmens.
Aktivieren
Der Betrugsschutz ist Teil des Moderations-Stacks von Airwavy und lässt sich über das Dashboard zusammen mit der automatischen Moderation, dem Raid-Schutz und der Protokollierung konfigurieren. Sie legen fest, wie die Benachrichtigungen für Ihre Mitarbeiter aussehen und wohin sie gesendet werden.
Wenn Sie einen Anti-Betrugs-Bot für Discord evaluieren, gibt es eine Frage, die Sie bei jeder Option auf Ihrer Liste stellen sollten. Fragen Sie, was passiert, wenn der Betrüger das Bild mit einem beschnittenen Rand erneut hochlädt. Wenn die Antwort lautet, dass sich der Datei-Hash ändert und die Sperre stillschweigend nicht mehr funktioniert, wissen Sie bereits, wie das für Ihre Mitglieder endet.
Wenn es Ihr Ziel ist, Krypto-Betrugs-Bots in Discord zu stoppen, bevor jemand auf den Link klickt, hätten Sie das mit exakter Übereinstimmung niemals erreichen können.
Füge Airwavy zu deinem Server hinzu oder öffne deine Anti-Betrugs-Einstellungen im Dashboard.