Als je een Discord-server beheert, hoe groot die ook is, heb je dezelfde zwendel al drie of vier keer gezien. Een nep-Nitro-cadeau. Een crypto-weggeefactie met een afteltimer. Een screenshot van een „verificatiepagina” die naar een verkeerde bestemming leidt. Het account dat dit plaatst, is vaak ook geen wegwerpaccount. Het is een echt lid wiens account een uur geleden is gehackt.
De afbeelding verschilt nauwelijks van server tot server. Het bestand wel.
Die kloof is het probleem met de manier waarop de meeste tools de detectie van Discord-oplichtingsafbeeldingen aanpakken, en het dichten daarvan is waar het anti-oplichtingssysteem van Airwavy om is gebouwd.
Dezelfde zwendel, honderd verschillende bestanden
Oplichters hergebruiken afbeeldingen omdat het maken van een overtuigende vervalsing moeite kost, terwijl het opnieuw plaatsen ervan slechts enkele seconden duurt. Dezelfde afbeelding voor een crypto-weggeefactie wordt op één dag op tientallen servers verspreid.
Wat ze veranderen, is het bestand. Sla het opnieuw op in een ander formaat en elke byte verschuift. Snijd twee pixels van de rand af. Verklein het canvas van 1920 breed naar 1900. Maak een screenshot van de screenshot. Niets daarvan verandert wat een mens ziet. Het verandert het bestand wel volledig.
Dit is geen toeval. Het wordt specifiek gedaan om detectie te omzeilen die werkt op basis van exacte bestandsvergelijking.
Wat een exacte hash eigenlijk controleert
De meeste blokkering van „bekende slechte afbeeldingen“ werkt op basis van een cryptografische hash, zoals SHA-256. Neem het bestand, voer het door de functie, en je krijgt een vaste tekenreeks terug. Hetzelfde bestand erin, dezelfde tekenreeks eruit, elke keer weer.
Juist die eigenschap maakt het hier nutteloos. Cryptografische hashes zijn zo ontworpen dat het omdraaien van één enkel bit een compleet andere uitvoer oplevert. Dat is een voordeel wanneer je controleert of een download niet is gemanipuleerd. Het is een nadeel wanneer je een afbeelding probeert te herkennen.
Dus een server blokkeert een frauduleuze afbeelding. De oplichter uploadt deze opnieuw met één kleine wijziging. Nieuw bestand, nieuwe hash, geen overeenkomst, het bericht komt door. De blokkeerlijst was ongeveer net zo lang accuraat als de tijd die nodig was om een afbeeldingsbewerkingsprogramma te openen.
Perceptuele hashing komt overeen met hoe de afbeelding eruitziet
Airwavy identificeert in plaats daarvan oplichtingsafbeeldingen met behulp van perceptuele hashing. Een perceptuele hash beschrijft de visuele structuur van een afbeelding in plaats van de bytes ervan. Twee bestanden die er voor een mens hetzelfde uitzien, leveren vingerafdrukken op die dicht bij elkaar liggen, zelfs als de onderliggende gegevens niets met elkaar gemeen hebben.
Een kopie die opnieuw is gecomprimeerd, aan de randen is bijgesneden of waarvan het formaat is aangepast, komt nog steeds overeen met de originele vingerafdruk. Om hieraan te ontsnappen, moet de oplichter het uiterlijk van de afbeelding daadwerkelijk veranderen, en op dat moment hergebruikt hij zijn oplichtingsafbeelding niet meer. Hij maakt er een nieuwe.
Deze laag is geen model dat naar de intentie gist. Het is een vingerafdrukvergelijking, wat van belang is als je tools vergelijkt, omdat het gedrag voorspelbaar is. Een bekende oplichtingsafbeelding en haar bijna-duplicaten worden opgespoord, en je kunt beredeneren waarom.
Eén bevestiging beschermt elke server
Wanneer moderators bevestigen dat een incident een oplichting is, bewaart Airwavy de afbeelding als duurzaam bewijsmateriaal. De vingerafdruk blijft bestaan. Deze wordt onderdeel van een herkenningsnetwerk dat groeit telkens wanneer ergens op het platform een oplichting wordt bevestigd.
In de praktijk wordt een golf van oplichting die maandagochtend een grote server treft, al herkend tegen de tijd dat deze maandagmiddag jouw server bereikt. Je profiteert van moderatiewerk dat je zelf niet hoefde te doen.
Het team van Airwavy onderhoudt ook een wereldwijd panel voor dreigingsinformatie dat bevestigde oplichtingsincidenten van alle servers samenbrengt. Herkenning vindt niet per server afzonderlijk plaats. Als dat wel zo was, zou elke community afzonderlijk dezelfde les moeten leren en zou elke campagne bij elke server opnieuw kunnen toeslaan.
Wat je staf ziet wanneer iets wordt gemarkeerd
Detectie is slechts het halve werk. Een markering waarop niemand kan reageren, is niet meer dan een logregel.
Wanneer het anti-oplichtingssysteem een bericht markeert, stuurt Airwavy een gestructureerde waarschuwing naar je team met:
de gemarkeerde gebruiker
het kanaal waarin het bericht is geplaatst
een betrouwbaarheidsscore
het specifieke bewijs achter de melding, bijvoorbeeld dat het bericht overeenkomt met een bekend oplichtingspatroon
knoppen waarmee je met één klik kunt waarschuwen, een time-out kunt instellen, iemand kunt verwijderen of kunt verbannen
Je moderators zien waarom de melding is geplaatst en kunnen erop reageren zonder Discord te verlaten. Geen tweede dashboard, geen gekopieer van gebruikers-ID’s, geen discussie in de stafchat over of het echt om oplichting gaat terwijl het bericht in de algemene chat blijft staan.
De betrouwbaarheidsscore en de bewijsregel zijn er met opzet. Automatische moderatie die niet aangeeft waarom het heeft ingegrepen, leidt ertoe dat medewerkers het ofwel negeren ofwel blindelings vertrouwen, en beide pakken uiteindelijk slecht uit.
Wat dit niet doet
Duidelijk zijn over de beperkingen. Perceptuele hashing herkent afbeeldingen waarvan het een vingerafdruk heeft. Een echt nieuwe oplichtingsafbeelding die nog door niemand is bevestigd, heeft geen vingerafdruk om mee te vergelijken. Iemand moet het eerst zien. Dat is de afweging bij elk op herkenning gebaseerd systeem, en iedereen die je vertelt dat zijn tool die afweging niet heeft, probeert je iets te verkopen.
Wat het wel verandert, is de economische kant. Het herplaatsen van een bekende oplichtingsafbeelding werkt niet meer, en het maken van een nieuwe, overtuigende vervalsing voor elke campagne kost veel meer moeite dan het wegsnijden van een rand.
Inschakelen
De anti-oplichtingsbescherming maakt deel uit van de moderatiestack van Airwavy en kan via het dashboard worden geconfigureerd, samen met automatische moderatie, bescherming tegen raids en logboekregistratie. Je kiest zelf hoe de waarschuwingen voor je medewerkers eruitzien en waar ze naartoe worden gestuurd.
Als je een Discord-bot tegen oplichting evalueert, is er één vraag die je bij elke optie op je lijst moet stellen. Vraag wat er gebeurt als de oplichter de afbeelding opnieuw uploadt nadat hij deze heeft bijgesneden. Als het antwoord is dat de bestandshash verandert en de blokkering stilletjes ophoudt te werken, weet je al hoe dat afloopt voor je leden.
Als het je doel is om crypto-oplichtingsbots in Discord te stoppen voordat iemand op de link klikt, dan zou exacte matching je daar nooit brengen.
Voeg Airwavy toe aan je server of open je anti-scam-instellingen in het dashboard.