← 最新论文
💻 computer science

TeleHunt: A Framework and Tool for Efficient Cybercriminal Community Discovery on Telegram

本文介绍了 TeleHunt,这是一个模块化框架及工具,它通过基于引用的滚雪球方法,系统地评估了在 Telegram 上发现网络犯罪社区的策略,并由此产生了一个包含超过 1.72 亿条消息的全面数据集,以及关于发现效率、可访问性和重新发现的实证见解。

原作者: Roy Ricaldi, Victor Asanache, Luca Allodi

发布于 2026-06-04
📖 1 分钟阅读☕ 轻松阅读

原作者: Roy Ricaldi, Victor Asanache, Luca Allodi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

请将 Telegram 应用想象成一个庞大、混乱且不断变化的地下集市。在这个集市内部,成千上万的群组和频道就像一个个摊位,有的在贩卖非法商品,有的在分享窃取的数据,还有许多仅仅是在讨论如何进行犯罪活动。对于调查人员来说,问题在于这个集市规模巨大,摊位可能在一夜之间出现又消失,而且许多摊位都隐藏在锁着的门后,或者需要某种秘密暗号才能进入。

名为 “TeleHunt” 的论文介绍了一种新的工具和方法,旨在帮助调查人员更高效地穿梭于这个集市。你可以将 TeleHunt 想象成不是一根能瞬间找到一切的魔杖,而是一个智能的自动化侦察兵,它知道该如何提出正确的问题,从而找到最有价值的摊位。

以下是该论文的详细拆解,使用了简单的类比:

1. 问题所在:迷失在人群中

以前,研究人员试图通过选取一些起始点(称为“种子”)来绘制这个犯罪地下世界的地图,并询问:“你还认识谁?”这就像一名侦探走进市场,找到一个可疑的摊位,然后询问店主是否有推荐的人选。

  • 问题在于: 不同的侦探使用了不同的起始点,也询问了不同类型的问题。有些人找到了很多摊位,而有些人只找到了死胡同。没有人知道哪种方法实际上是最好的,或者他们是否只是在反复发现相同的摊位。

2. 解决方案:TeleHunt “侦察兵”

作者构建了 TeleHunt,这是一个模块化框架(一套规则和工具),它使这一侦察过程自动化。

  • 引擎: 它使用先进的 AI(就像一位超级聪明的图书管理员)来阅读这些群组中的消息。它可以分辨出正常的聊天内容与犯罪广告之间的区别。
  • 策略: 它使用一种“滚雪球”的方法。它从一个种子开始,寻找提到另一个群组的消息,检查该提及是否真实,然后跳转到那个新群组去寻找更多的群组。它重复这个过程三次。

3. 实验:测试不同的地图

研究人员测试了四种不同的“地图”,以观察哪一种效果最好。他们改变了三个主要成分:

  • 起始点 (Seed): 他们是从“暗网”(深层的、隐藏的互联网)中获取列表,还是从“明网”(公开列出的群组)中获取?
  • 线索 (Pointer): 他们寻找什么样的线索?
    • 账号 (Handles): 一个用户名(例如 @badguy)。
    • 链接 (Links): 一个直接的网络地址(例如 t.me/+xyz)。
    • 转发 (Forwards): 从另一个群组转发过来的消息。
  • 过滤器 (Context): 他们是只看那些明显属于犯罪性质的消息,还是查看围绕线索的所有内容?

4. 研究结果:什么最有效?

在运行了这个侦察兵遍历了 6,000 多个社区并分析了 1.72 亿条消息后,他们发现了一些明确的赢家:

  • “链接”才是王道: 寻找新犯罪群组最有效的方法是寻找直接链接(例如 t.me/+...)。
    • 类比: 想象你在寻找一扇隐藏的门。一个“账号”就像有人说:“去找那个叫 Bob 的人。”而一个“链接”就像有人递给你一把钥匙,让你能立即打开那扇门。研究发现,钥匙(链接)的效果远好于仅仅提供名字(账号)。
  • 明网 vs. 暗网: 从公开互联网(明网)中发现的群组作为起点,效果略好于从暗网开始。
    • 类比: 公开群组就像是一条灯火通明的街道,有很多敞开的门。而暗网群组则像是一条雾气缭绕的小巷,那里的门更有可能被锁住或损坏(失效链接)。
  • “噪音”问题: 许多线索最终都被证明是死胡同(失效的链接或已删除的群组)。
    • 类比: 如果你跟着地图走,有时路会被冲毁。研究发现,线索越陈旧,它成为死胡同的可能性就越大。然而,在犯罪对话内部发现的线索往往比在其他地方发现的线索更持久有效。

5. 他们对这个集市有什么发现?

  • 可访问性: 他们发现的大多数犯罪群组(约 73% 到 97%)实际上是公开的。你并不需要秘密密码才能进入;它们只是因为数量太多而难以被发现。
  • “枢纽” (Hubs): 研究发现,销售“欺诈工具”和“网络攻击”的群组充当了集市中的主要枢纽或中央广场。如果你找到了其中一个,你很可能会获得指向其他类型犯罪的推荐。其他类型的犯罪(如“教程”或“个人数据”)则像是规模较小的、孤立的侧街,更难到达。
  • 并非“回声壁效应”: 研究人员曾担心他们的侦察兵会不断重复发现相同的群组(重复发现/Rediscovery)。令人惊讶的是,并没有发生这种情况。侦察兵不断发现新的群组,这表明犯罪生态系统是巨大的且在不断增长,而不仅仅是一个重复的小圈子。

6. 结果:一张新的藏宝图

作者不仅写了一份报告,还构建了一个数据集。他们收集了 6,022 个社区的信息,并按其销售内容(如欺诈、黑客攻击、窃取数据)进行了标注。他们正在向其他研究人员开放这张“藏宝图”,以帮助他们在无需构建自己昂贵工具的情况下,理解问题的规模。

总结

TeleHunt 是一个证明了以下结论的工具:

  1. 如果你想在 Telegram 上寻找网络罪犯,请跟随直接链接,而不只是用户名。
  2. 公开列出的群组开始你的搜索,比从深层的暗网开始要高效一些。
  3. Telegram 上的犯罪世界主要是公开的,但规模宏大、碎片化且不断变化,这意味着调查人员需要保持移动速度才能保持领先。

论文得出结论,虽然这项工作很艰巨,但拥有正确的“侦察兵”(TeleHunt)和正确的“钥匙”(链接),会让绘制这个危险生态系统的地图变得高效得多。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →