Auf dem #Fedicamp habe ich heute zusammen mit @wuffel@social.tchncs.de einen Erfahrungsaustausch angestiftet, bei dem wir beraten haben, wie wir mit der Flut dubioser Mastodon-Account-Anträge umgehen können. Hier sind Notizen dazu:
Was tun gegen Mastodon-Account-Registrierungen durch Bots & Klickworker?Anlass
FakeNews-Kampagne #PortalKombat und ähnliche: https://about.iftas.org/library/suspected-portal-kombat-accounts/
VorsorgemaßnahmenSchaltet Registrierungen von offen auf halboffen um, falls ihr das nicht schon getan habt. Und verlangt eine Begründung! Ihr findet das unter Einstellungen > Administration > Serverregeln > RegistrierungenSchreibt auf eure About-Seite, was in einer guten Begründung drinstehen sollte.Sollte euch doch mal ein Spammer/Sleeper durchrutschen, dann wäre es fatal, wenn er Einladungen erzeugen dürfte. Leider ist das der Default. Ändert das bitte in Einstellungen > Administration > Rollen > Standard. Die allermeisten User nutzen diese Funktion eh nicht. Mods und Admins können dann weiterhin Einladungslinks generieren.Abwehrstrategie E-Mail-Domain
Mastodon lässt es zu, Account-Registrierungen von bestimmten E-Mail-Domains automatisch zu verwerfen. Ein Massenimport der unten verlinkten Listen ist mit Hilfe des mitgelieferten Server-Tools tootctl möglich.
Suche in ca. 70.000 Wegwerf-Domains: https://disposable.github.io/disposable-email-domains/lookupRepo dazu: https://github.com/disposable/disposableBei so einer langen Liste steigt die Gefahr des Overblockings.Bewährte Teilmenge der obigen Liste mit ca. 7.000 Wegwerf-Domains: https://github.com/disposable-email-domains/disposable-email-domainsUpdate Von @gunchleoc@mastodon.scot bekam ich ein kurzes Shellscript, das diese Blocklist in eine Mastodon-Instanz importiert: https://codeberg.org/datenfreude/emailblock – am besten jede Nacht per Cronjob.Abwehrstrategie IP-Adresse
Mit Standard-Tools wie host und whois können Linux-Nutzende die IP-Adresse(n) untersuchen, die ein Antragsteller verwendet hat. Ein mächtigeres Tool ist wtfis, wenn man die API-Keys einiger Webdienste hinterlegt: https://github.com/pirxthepilot/wtfis
Viele der Bots oder Klickarbeiter:innen nutzen Tor, andere Proxies oder Cloud-IPs. Anders gesagt: IPs von Heimanschlüssen sind ein positives Signal.
Abwehrstrategie Begründung
Viele Bots und Klickworker benutzen stinklangweilige Begründungen. Manche sind besonders dreist und verwenden die Bios beliebiger Fediverse-Accounts als Begründung. Beim Prüfen dieser Anträge kann es also sinnvoll sein, die Begründung ins Suchfeld einer großen Mastodon-Instanz zu kopieren.
Sehr sinnvoll erscheint es uns, die Über-Seite oder den Text über dem Antragsformular anzupassen, um Antragstellende aufzufordern, in ihrer Begründung bestimmte Dinge zu erwähnen.
Eine Lösung für Matrix-Fans
Für Matrix-Nutzende hat die @FediverseFoundation@fedi.at einen Matrix-Bot gebaut, der das Checken der IP-Adresse übernimmt und auch das Freischalten oder Ablehnen via Chat ermöglicht: https://git.fediverse.foundation/ff_pub/fedi-signup-bot
Allgemeine Anti-DDoS-Maßnahmen
Gegen Ende sprachen wir über Überlastungsprobleme, die von hemmungslosen »KI«-Crawlern hervorgerufen werden und alle Websites (auch außerhalb des Fediversums) betreffen können. Die bekannten Ansätze sind:
Proof of Work, z.B. AnubisIP-Sperrlisten, z.B. https://github.com/mitchellkrogza/nginx-ultimate-bad-bot-blockerUserAgent-SperrlistenTarpitting/Teergrubing/FallenIdeen für Fallen
Ein 1-Pixel-PNG mit Link auf ein haltdiefresse.php, welches die nötigen Parameter gleich dem Türsteher übergibt. Beim Skripten könnte das helfen: https://mastodonpy.readthedocs.io
#PortalKombat #PutinTrolle #TrumpTrolle #AntiSpam #AntiFakeNews #Spam #FakeNews #disinformation #MastoAdmin #FediAdmin #Registrierungen #Fedicamp2006 #Fedicamp2006Tag3
#putintrolle
3 posts · Last used 5h
The trouble with the last RT is that the disinformation campaign in Mastodon is already well underway.
They intend to massively increase their shill and bot account numbers to overwhelm instances.
#PortalKombat#PutinTrolls#SleeperAccounts#MastoAdmin#PutinTrolle
Putins Agenten geben sich mittlerweile richtig dolle Mühe, Mastodon-Accounts zu bekommen. Die letzte Begründung hätte mich überzeugt. Sie war in perfektem Deutsch und erwähnte sogar den Namen der Instanz. Aber eine WHOIS-Abfrage der IP-Adresse verwies auf Russland. Diesmal war die E-Mail-Adresse von Gmail. Ansonsten werden in letzter Zeit oft Wegwerf-Mailadressen benutzt, die aber keine Chance mehr haben, seit ich die Sperrliste von https://github.com/disposable/disposable importiert habe.
Da rollt eine Fake-News-Welle auf das Fediverse zu, sobald diese bisher stummen Accounts losschlagen. Die einzigen, die etwas dagegen tun, sind wohl die Leute vom @iftas@mastodon.iftas.org: https://about.iftas.org/library/suspected-portal-kombat-accounts/
#PortalKombat #PutinTrolle #SleeperAccounts #MastoAdmin
You've seen all posts
