Operation Dark Blue Sky Like-Legers

Like-legers op BlueSky

Meer dan 100 accounts, die 0 berichten plaatsten, maar wel duizenden likes uitdelen. Om spelers van Wolvesville te helpen een badge te verdienen. Lees hoe we dit like-leger opspoorden en ontleedde!

In deze serie “Dark Blue Sky” geven we een inkijkje in het opsporen van online beïnvloedingscampagnes.

Zo makkelijk kan het zijn. Als alle sociale media zo open waren als Bluesky of Mastodon, zou het opsporen van beïnvloedings­campagnes een peulenschil zijn. In deze serie Dark Blue Sky laten we zien hoe dat werkt. We schotelen je verschillende soorten netwerken voor die we vonden op Bluesky, een toevluchtsoord van een groeiende groep ex-X-gebruikers.

Deel 1 gaat over een vrij onschuldig netwerk dat we tegenkwamen, maar wel heel leerzaam. Het netwerk maakt berichten over het spelletje Wolvesville zichtbaarder door likes uit te delen. Boeie(!), zul je misschien denken. Maar het is mooie casus om te ontleden en om detectoren op te trainen. Deze systemen leiden ons later naar veel interessantere ontdekkingen.

Waarom zoeken op BlueSky?

De traditionele social media zijn notoir slecht te monitoren. We zien alleen wat de eigenaren willen dat we zien. Zelfs met de geavanceerde systemen van ons Hybrid Election Integrity Observatory moeten we vaak op de tast werken.

De opkomende social media als BlueSky en Mastodon steken anders in elkaar. Het zijn gesloten platformen, maar communicatieprotocollen. Ze gebruiken open standaarden om berichten uit te wisselen.

BlueSky gebruikt het AT Protocol, en dat geeft inzicht in drie interessante bronnen:

  1. De “firehose“: elke actie op het BlueSky netwerk (posts, likes, follows, etc) loopt real-time door een informatiestroom die je publiekelijk kunt inzien. Zie het als de kransslagader van het BlueSky netwerk.
  2. De “repo’s“: alle informatie van een account wordt bewaard in een repository, en al die informatie is publiekelijk toegankelijk.
  3. Het “PLC-logboek“: informatie over een account (wanneer aangemaakt, op welke server, etc) ligt vast in een audit-logboek.

Dit is voor een social media onderzoeker een goudmijn. Je kunt zelf de bewijzen verzamelen die nodig zijn om een netwerk te identificeren. Geen DSA data access requests, geen scraping, maar gewoon publieke data.

Ons detectiesysteem: DarkSky-scanner

De “firehose” is echt een brandslang. Er gaan gigantische hoeveelheden data doorheen. Daar met de hand in gaan zoeken is niet te doen, dus maakten we eigen analyse systeem en noemde het de “DarkSky-scanner”.

Zie het als een filter en trechter.

Filter 1: timing

De eerste filter kijkt puur naar timing. Welke account doet wat op welk moment? Tot op de milliseconde nauwkeurig. Gelijktijdig postende accounts merken we aan als clusters. We kijken dus niet naar de inhoud van de berichten.

Filter 2: repo scanning

De clusters die opvallen in filter 1 worden onderworpen aan een verdere inspectie. We halen het volledige repo van de accounts op en ontleden het, dus kijken naar de meta dat van alle berichten, volgers, likes, aanmaakmoment, server, etc.

Onze corroboratie-drempel

Om vast te stellen of een account wordt aangemerkt als verdacht hanteren we een vuistregel: op een schaal van 0 tot 100 telt een account pas als “zeer verdacht” als minstens twee onafhankelijke indicatoren samenvallen.

Vier indicatoren voor botnetwerken

Hoe stellen we vast of een cluster accounts samen een gecoördineerd netwerk vormen? We definieerden vier indicatoren:

  • TIMING: echte mensen delen op willekeurige momenten likes uit. In gecoördineerde netwerken liken tientallen accounts op exact hetzelfde moment.
  • REGISTRATIE: als accounts in een cluster allemaal binnen enkele minuten gemaakt zijn, dan is dit indicator voor het opbouwen van een botnet.
  • DOELWIT: als tientallen accounts exact dezelfde berichten liken, en dezelfde accounts volgen dan is dit indicatie voor coördinatie.
  • VRIENDEN: botaccounts zijn vaak vrienden van botaccounts. Soms valt op dat een flink deel van de vrienden van een account al geschorst is door BlueSky.

De Wolvesville casus: 113 bots

Ons systeem detecteerde vrijwel direct een opvallend cluster. Een groep accounts die nooit iets posten, maar wel onvermoeibaar liken, volgen en reposten. Volgens een strak ritme. Eerst zagen we er een paar, in een verdere ontleding bleken het er 113 te zijn, en nog tientallen accounts zijn als verdacht aangemerkt.

Alle 113 accounts zijn aangemaakt op 6 juli 2026 tussen 11:43 en 12:02. Dus ongeveer 1 account per 8 seconden. Ze hebben ook allemaal eenzelfde username: een Portugese naam met een paar cijfers er achter.

antoniojesus540, carolinaleao259, isaquecunha395, mateusdias320, catarinanunes37, theoramos492, daviramos264, juliabrito239, levialves437, barbarasousa401, ravicosta199, rodrigolima375, esthermelo772, agathaalves174, anagomes906, andredias475, etc

Elke account volgt tussen de 75 en 114 andere accounts die samen een set van 115 unieke accounts vormen. Elke account deelt tientallen likes uit, en post nooit een bericht. Ze liken ook allemaal dezelfde 61 berichten.

Wat wordt geliked?

Wat is het doel van dit netwerk? Als je kijkt naar de inhoud van de gelikte berichten, dan valt iets op. Ze liken die iets te maken hebben met het smartphone spelletje Wolvesville.

In Wolvesville kun je namelijk een badge verdienen als je een berichten op BlueSky over het spel een bepaalt aantal Iikes haalt. De drempelwaarden liggen op 50, 150, 250 en 500 likes. Je claimt de badge door een link naar je bericht te delen in een ticket in het Wolvesville Discord kanaal.

Een greep uit de berichten die worden geliked

Help me reach 500 Likes :)! #wov #wolvesville #l4l”  ·  0 volgers, 1 bericht

“Mi skin favorita ✨”  ·  1 volger, 1 bericht, 357 likes

“This is my avatar, please like! 🫶 #wolvesville

#141 is een gecodeerde hashtag oproep om te liken.

Overigens zijn Wolvesville berichten niet het enige doelwit van het netwerk. Ook muzikanten, kunstenaars en streamers gebruiken ditzelfde netwerk om het aantal likes van hun berichten te boosten.

Nep-likes as a service dus.

Hoe actief is het netwerk?

Dankzij de gegevens in de ATProto repo’s van de accounts konden we de volledige geschiedenis van de accounts inzien. Hieruit blijkt dat het geen gestage stroom van likes gaat, maar om gerichte campagnes, waarschijnlijk door iemand eens in de zoveel dagen aangestuurd.

Mogelijk bestellen gebruikers hun likes, en voert iemand de bestellingen eens in de zoveel dagen in het systeem.

DagAantal acties
6 juli3.921
7 juli419
10 juli994
15 juli488
19 juli3.128
21 juli2.835
24 juli2.233

BlueSky is het netwerk al deels op het spoor blijkt uit foute vrienden

Bij de analyse van de vrienden van de accounts viel nog iets op. Het netwerk volgt de 115 zelfde accounts, en daarvan is 45% al geschorst of verwijderd door BlueSky.

Dus op alle vier de indicatoren gaat dit netwerk nat. Massale registratie van accounts, identiek gedrag, overlappende doelwitten en foute vrienden.

Wat we van dit netwerk leren

Dit beïnvloedingsnetwerk is apolitiek, en daarom niet zo interessant voor ons werk. Maar het is wel een hele mooie casus die juist laat zien dat je apolitiek onderzoek kunt doen naar dit soort netwerken. Het is ook mooi trainingsmateriaal voor detectiesystemen.

Het laat zien dat we niet alleen naar de inhoud van berichten moeten kijken, maar ook of misschien wel naar het gedrag van accounts.

het netwerk plaatste 0 berichten die platformbeleid overtreden

Dankzij dit netwerk konden wij onze detectors kalibreren die vervolgens weer andere netwerken oppikte. In de volgende edities laten we die zien. Dan gaan we van like-legers, naar volgers-legers, en van daar weer naar SEO-legers die phishing operaties ondersteunen.

Dus houdt onze site in te gaten voor Deel 2 van Operatie DarkBlueSky: Van nep-likes naar nep-volgers.