Una red de bots del Partido Popular hace spam político en Twitter desde Cataluña

nuestra cuenta en Twitter: @BotsPoliticosNo

Después del reciente descubrimiento por este blog de una red de cuentas de Twitter con perfiles falsos cuya actividad consistía en hacer spam político para posicionar al candidato socialista Pedro Sánchez aparece ahora otra red del mismo tipo, esta vez  a favor del Partido Popular (no confundir «red de perfiles falsos» con «seguidores falsos» como el caso de los seguidores árabes de @marianorajoy).

La red que nos ocupa es algo menor que la del PSOE, la cual antes de que sus cuentas fuesen borradas o suspendidas en Twitter por culpa de este blog, estaba formada por unos 80 bots. Ahora estamos hablando de 23 bots que retuitean para el PP y que son responsables de decenas de miles de retuits. Como veremos a continuación no todos ellos son perfiles falsos, sino que una parte son cuentas del Partit Popular de Catalunya (PPC) de diferentes localidades de Girona, a las que incomprensiblemente el administrador de esta red utiliza en múltiples ocasiones para a atacar hashtags conjuntamente con las cuentas de perfiles falsos como se muestra en esta imagen (imagen ampliable):

TweetsSincronizados1Desde el momento en que estas cuentas del PPC son utilizadas en el ataque a hashtags de manera conjunta con el grupo de cuentas con perfiles falsos y haciendo los mismos RT en las mismas coordenadas temporales, pueden ser consideradas como bots de la misma red.

En este trabajo vamos a mostrar cómo funciona esta red y también a tratar de descubrir quienes son sus responsables.

1. ¿Qué cuentas forman parte de esta red?

En total son 23 bots que han enviado decenas de miles de tweets. Desde Febrero y hasta Julio de 2014 fueron creadas 7 cuentas con perfiles falsos.

ImagenesBots1A ellas se les sumaron 8 cuentas creadas entre Julio y Agosto de 2014 que se utilizaron como cuentas del Partit Popular de Catalunya en varias localidades gerundenses.

ImagenesBots2Por último en Octubre de 2014 se crearon 8 cuentas más de perfiles falsos, estos ya menos trabajados.

ImagenesBots3A continuación ponemos el listado completo de los bots. Mirando las fechas se aprecia que hay continuidad temporal entre la creación de la primera tanda de bots y las 8 cuentas populares mencionadas lo cual podría ser indicio de que fueron creadas por la misma persona o equipo, sobretodo teniendo en cuenta como se verá a más abajo que todas ellas (perfiles falsos y estas cuentas populares) con mucha frecuencia retuitean a la vez los mismos tweets y en el mismo instante.

ListaBotsVerCuentasAnimamos a entrar en el timeline de varias de estas cuentas y recorrerlo un momento para hacernos una idea de la cantidad de tweets que emiten y del tipo de mensaje que transmiten.

A continuación se deja constancia de cómo las cuentas populares de estas 8 localidades retuitean la misma secuencia de tweets que los perfiles falsos con estas capturas de pantalla tomadas a la misma hora, en las que se aprecia que todas ellas acaban de hacer RT a un mismo tweet del usuario @andres_cano42 (imagen ampliable).

RedPP_1RedPP_2

Nos informa un lector que la imagen de uno de los perfiles falsos, @marcosweigel, se corresponde con una persona llamada Alex Koltunov que falleció en 2013 cuando estaba de vacaciones en Egipto, lo cual hemos comprobado. Otras personas nos comentan que @luciarico12 aparece en esta página de nacionalidad checa. Por otra parte la foto de @soniaaguerreroo está sacada de esta otra página rusa de una de las imágenes tomadas durante una convención agrícola.

2. ¿Cuál es la estructura de esta red?

Este tipo de redes creadas para hacer spam político actúan tratando de inundar con su propaganda a un público objetivo seleccionado a través de los hashtag. Los mensajes los pueden emitir los bots por sí mismos, o limitarse a retuitear los tweets de otros usuarios «fuente». En el caso de esta red hacen lo segundo.

Las cuentas o usuarios «fuente» se dedican de manera contínua a la emisión de tweets con una «línea editorial» que se adapta a la estrategia de partido en cada momento. La media de tweets por día emitidos por este tipo de cuentas es muy alta. De este flujo de tweets se alimentan los bots de la red, generando su spam político al retuitearlos masivamente.

Visualizando con Gephi las relaciones de retuiteo de esta red entre los días 9 y 16 de Enero de 2015  podemos ver como está estructurada (datos disponibles aquí).

EstructuraBotnet3Los nodos en rojo son las cuentas con perfiles falsos, en azul las cuentas del PP de Catalunya que esan integradas en esta red y en verde los usuarios «fuente» de cuyos tweets se nutre la red para su actividad, normalmente cuentas de personas del Partido Popular.

Sin nos fijamos en los nodos verdes vemos que están distribuidos en tres zonas. Los de la izquierda son retuiteados sólo por los nodos rojos (perfiles falsos), los de la derecha sólo por los nodos azules (cuentas del PPC) y los del medio por ambos. En este caso, y a diferencia de la botnet del PSOE, los bots no se retuitean entre ellos.

3. ¿Qué actividad realizan los bots?

3.1 La hora azul

La primera actividad está relacionada con La hora azul del PP. Consiste más o menos en que los simpatizantes del PP a las 22.00h empiezan a enviar tweets y continúan así hasta las 23.00h. El objetivo parece ser que se sigan unos a otros, fomentar el uso de Twitter entre ellos e intentar situar el hashtag #HoraAzulPPnnn entre los trending topics del día.

LaHoraAzulPPDurante esa hora diaria esta botnet se dedica emitir sus retuiteos con el hashtag que toque cada día. No se va a profundizar más en esto, aunque la hora azul volverá a salir más adelante.

3.2 Actividad en hashtags

Parte de la actividad de estos bots consiste en el ataque a hashtags para hacer llegar al público su spam político. Otras veces retuitean en los hashtags propagandísticos del partido. El objetivo es posicionar las ideas y personas afines al Partido Popular y tratar de desprestigiar a adversarios políticos con especial énfasis en CIU y PODEMOS. Últimamente los esfuerzos parecen estar centrados en promover el desgaste de esta última formación. Los datos utilizados están disponibles aquí.

EJEMPLO 1: #L6NCospedal (06/12/14)

Con motivo de la entrevista en La Sexta Noche.

L6NCospedalAl visualizar con Gephi las relaciones de retuiteo de los bots, el gráfico que sale es bastante clarificador.

Los nodos rojos son bots con perfiles falsos, los azules son las cuentas populares que actúan como bots en esta red y los verdes son cuentas de personas del Partido Popular que suministran los tweets retuiteados por la botnet.

Gephi_L6NCospedal1Las dos cuentas institucionales del PP (cuenta del PP de Castilla-La Mancha y cuenta de Mª Dolores de Cospedal) no son retuiteadas directamente por los perfiles falsos de la botnet (en rojo), solamente por las cuentas del PPC. Entre dichas cuentas institucionales y los perfiles falsos hay un nivel de seguridad compuesto por los usuarios @andres_cano42 y @alexborras que proporcionan tweets tanto para los bots rojos como para los azules. Sobre estos dos usuarios se volverá más adelante.

En esta imagen se aprecia cómo durante la entrevista los dos grupos de bots retuitean al mismo tiempo los tweets proporcionados en este caso por @andres_cano42. Observese la columna «tiempo» que muestra como están sicronizados ambos grupos de bots.

L6NCospedal_tweets1Esta sincronización indica que ambos grupos de cuentas (perfiles falsos y cuentas del PPC) tienen una administración común.

EJEMPLO 2: #modelopodemos (09/01/15 a 17/01/15)

Con críticas hacia el partido Podemos.

Como en el caso anterior visualizamos las relaciones de retuiteo de la botnet con Gephi. La estructura en este caso es como sigue. Los usuarios @andres_cano42 y @ppc_roses proporcionan los tweets para retuitear. Los perfiles falsos (rojo) retuitean a ambos usuarios, las cuentas del ppc (azul) sólo retuitean a @andres_cano42

GephiModeloPodemos1El diagrama temporal de los retuiteos de la botnet (hemos tomado el día 15/01/15 por ejemplo) muestra una vez más como se activan todos los bots al mismo tiempo (puntos en color rojo). El tiempo avanza de izquierda a derecha, y cada línea vertical de puntos rojos muestra el disparo simultáneo de los bots. Cada punto rojo puede representar (y de hecho lo hace en este caso) varios tweets de distintos perfiles falsos emitidos en un mismo instante.

modelopodemosCada uno de estos disparos significa la emisión de un tweet repetido por todos los bots, como se ve a continuación.

tweets_modelopodemos15EJEMPLO 3: #L6Nencampaña (17/01/15

Del programa La Sexta Noche

Una vez más repasamos el proceso, que es el siguiente. En este caso el usuario @andres_cano42, el máximo proveedor de tweets para esta botnet, publica un tweet. Obsérvese que junto al hashtag #L6Nencampaña aparece también otro de #LaHoraAzulPP.

Tweet_L6NEnCampaña Con posterioridad a la emisión de este tweet se activan los retuiteos de los bots, tanto de los perfiles falsos como de las cuentas del PPC.(en rojo los tweets emitidos por los bots; la línea vertical significa que han sido emitidos en el mismo instante).

Ejemplo3GraficoEEl resultado es un ataque al hashtag inundándolo de spam político en este caso en contra de un adversario político del Partido Popular.

Tweets_L6NEnCampañaPor último, el gráfico de retuiteos que proporciona Gephi de la actividad de esta botnet el 17/01/15 durante la emisión del programa La Sexta Noche.

L6Nencampaña_Gephi

4. Entramado de seguidores

Se han representado de manera gráfica las cuentas que están siguiendo a los 15 perfiles falsos. Se observa un entramado entre los perfiles falsos, cuentas del PP y NNGG (Nuevas Generaciones) de distintas localidades, y usuarios pertenecientes al PP que figuran entre los más retuiteados por esta red.

En azul las cuentas twitter de agrupaciones del PP en distintas localidades, en verde claro delegaciones de Nuevas Generaciones, en verde oscuro usuarios del PP más retuiteados por los bots. Todos ellos siguiendo masivamente a los 15 perfiles falsos, que están en rojo.

GephiSeguidores1Cada flecha entrante en alguno de los perfiles falsos significa que es seguido por alguna de las otras cuentas (agrupaciones del PP en distintas localidades, cuentas de Nuevas Generaciones del PP de distintas localidades y personas de dicho partido).

GephiSeguidores2La estructura es muy similar a la encontrada anteriormente en la red de perfiles falsos del Partido Socialista. Como se puede ver, los bots de esta red están totalmente integrados en la red de relaciones del Partido Popular.

En este enlace se puede ver una lista de algunas de las cuentas de agrupaciones populares que siguen a los bots de esta red.

A continuación, un ejemplo (PPMunicipioElEspinar) de cómo todas estas cuentas de agrupaciones populares siguen a los perfiles falsos, marcados en rojo (imagen ampliable).

PPElEspinar_siguendo_bots5. Algunos indicios a tener en cuenta

Desde la pantalla de un ordenador es difícil encontrar pruebas que demuestren quién está administrando una red. Sí podemos tratar de hallar indicios que nos ayuden a establecer una hipótesis.

indicio 1: Las localidades a las que pertenecen los bots con nombres que aluden al PPC (Partit Popular de Catalunya) pertenecen a una misma zona de Cataluña, en la provincia de Girona.

map3indicio 2: En esta página de un grupo llamado FollowBackPP se describe cómo se gestó el nacimiento de LaHoraAzulPP, y el usuario que más retuitean los bots de esta red (@andres_cano42) es nombrado como «uno de los craks del online de Girona»

La noche electoral del 25 de mayo después del cierre de los colegios electorales uno de los cracks del Online de Girona, Andres Cano, estaba explicando el funcionamiento de #LaHoraMagica… Al ver lo que bien que funcionaba no lo pensamos dos veces y nos decidimos a intentar crear una hora mágica desde @FollowBackPP724 para los seguidores del Partido Popular. Así nació la hora azul del PP

indicio 3: Si tomamos todos los RT emitidos por la botnet desde comienzos de Diciembre de 2014 se pueden ver cuales son los usuarios más retuiteados.

MasRetuiteados El usuario más retuiteado por los bots (@andres_cano42) es el concejal del PP en el ayuntamiento de La Bisbal d’Empordà. El día 16/07/14 este concejal inaugura la cuenta de Facebook del PPC de La bisbal. Ese mismo día es creada en Twitter la cuenta @PPCLABISBAL, perteneciente a esta red y que retuitea a menudo junto a los perfiles falsos.

16-07-14_ppclabisbalindicio 4: En esta otra página se nombra al Grupo online de Girona. Algunas de las cuentas que aparecen (@ppc_roses y @alexborras) figuran entre las más retuiteadas por los bots.

GrupoOnlineGironaindicio 5: En su perfil de la red social Linkedin, el usuario @andres_cano42, candidato del PP a la alcaldía de La Bisbal d’Empordà , se definie a sí mismo como:

«- Responsable online del PPC Girona.»

«- Coautor del #followbackpp y #LaHoraAzulPP

indicio 6: Uno de los usuarios más retuiteados por los bots es @alexborras, que en sus perfiles de Linkedin e ineet figura como:

«- Responsable de Internet y Redes Sociales PP Barcelona. ... Asesoría en temas de Internet, Redes Sociales y comunicación del mensaje político..»

» …Miembro del equipo Online. Organización de Ciberactivistas…»

«…Creación de la plataforma de Cibervoluntarios Populares en Red (Web, Facebook y Twitter)»

«…Commnity Manager de los perfiles del equipo online de campaña en Redes Sociales»

«Asesoría a la Vicesecretaría de Organización del Partido Popular en la sede nacional para desarrollo de plataformas de Cibervoluntarios. «

indicio 7: Otro de los usuarios que más retuitean estos bots es @nuriagbcn, la cual en su perfil de Linkedin dice tener experiencia en:

«Campañas de Marketing en Redes Sociales»

«Community Manager de Cuentas de Partido y Personales»

«Creación de Plataformas de Ciberactivistas.»

indicio 8: @nuriagbcn se hizo seguidora de la cuenta @ppc_Palafrugell al mismo tiempo que lo hicieron los perfiles falsos @espanapopular, @templariose, @paisajesu y @todokiosko

indicio 9: las cuentas @nuriagbcn y @ppc_roses se hicieron seguidoras al mismo tiempo del perfil falso @caminante_espa

indicio 10: al dar de alta su cuenta, @nuriagbcn siguió a los usuarios @alexborras, @andres_cano42 y @ppc_roses desde el primer momento.

En los siguientes puntos veremos más indicios.

6. TweetDeck: la aplicación que permite administrar una red de perfiles falsos

Cuando se analizan los tweets, es posible saber con qué aplicación ha sido enviado cada uno. Actualmente la mayoría de ellos son enviados desde dispositivos android, seguidos de web, iPhone, iPad, etc.

Una de estas aplicaciones desde las que se pueden enviar tweets es TweetDeck. Permite gestionar varias cuentas a la vez. Mediante TweetDeck es posible administrar una red de perfiles falsos como la que nos ocupa. Se puede elegir desde qué cuenta se va ha a emitir el tweet/RT, o enviarlo desde varias cuentas de forma simultánea. TweetDeck1El porcentaje aproximado de utilización de TweetDeck suerle oscilar en un rango que va desde el 1% al 5%. En este ejemplo tomado del hashtag #L6Nbipartidismo (03/01/15) se pueden ver en porcentajes desde que aplicaciones fueron emitidos los tweets.

OrigenTweetsLos tweets generados desde TweetDeck fueron únicamente el 1.17% del total.

Se ha observado que cuando las cuentas de la red que estamos estudiando (perfiles falsos y cuentas PPC) realizan sus ataques a los hashtags, sus tweets son emitidos a través de TweetDeck.

Se han estudiado los hábitos de las cuentas de esta red para saber por medio de qué aplicación emiten sus tweets y hemos visto lo siguiente:

  • Los perfiles falsos siempre emiten sus tweets desde TweetDeck.
  • Las cuentas PPC llevan una «doble vida». En su uso normal de propaganda institucional del Partido Popular emiten sus tweets a través de la aplicación IPC InfoWritter. Esta no parece ser una aplicación comercial, más bien parece un desarrollo particular. De hecho, únicamente hemos visto que la utilicen estos tres usuarios: @andres_cano42, @nuriagbcn y @alexborras. Sin embargo en sus ataques a hashtags en sincronía con los perfiles falsos, estas cuentas del PPC son siempre gestionadas desde TweetDeck.

Buscando entre los usuarios más retuiteados por los perfiles falsos se ha encontrado que tres de ellos utilizan TweetDeck en parte de sus tweets: @alexborras, @andres_cano42 y @ppc_roses

Source6

7. Período de mantenimiento

Mientras se estaba preparando este trabajo ocurrió algo extraño. El lunes 19 de Enero todos los perfiles falsos dejaron de tuitear repentinamente.

Durante el período que va del 19 al 27 de Enero los perfiles falsos permanecieron inactivos. Mientras, a algunas cuentas de esta red les empezaron a actualizar la imagen de fondo, concretamente las que todavía no la tenían: @espanapopular, @locotramontana y @manuelgrande22.

ActualizacionesBackgroundImageAl mismo tiempo alguna de las cuentas del PPC también actualizó su imagen de fondo.

Actualizacion_ppc_sfguixolsTambién se termina de poner a punto una cuenta recién creada,  @ppc_calonge, que pasa a formar parte de esta red.

ppc_calongePero lo más interesante es que la imagen de fondo de @andres_cano42, también fue modificada esa misma semana.

Actualizacion_AndresCanoEl 28 de Enero, una vez finalizado este período de mantenimiento, las cuentas de perfiles falsos volvieron a su frenética actividad de emisión de retuits. Aquí aparece toda la red retuiteando a @nuriagbcn el 29 de Enero:

ElRetorno1

8. ¿Quién es el administrador de esta red de perfiles falsos?

Para tratar de encontrar al administrador de esta red se ha recurrido nuevamente al análisis de los tweets emitidos por la misma.

En este ejemplo del 29/01/15 se puede ver cómo toda la red retuitea al unísono un tweet de @alexborras, incluidas las cuentas @ppc_roses y @andres_cano42.

DiosLosCria_1bAhora veremos gráficamente la emisión de estos tweets. La fila de arriba son los tweets emitidos por @alexborras en forma de puntos azules con el tiempo avanzando de izquierda a derecha. Uno de ellos aparece en forma de triángulo rojo y está resaltado con un recuadro del mismo color. Es precisamente el tweet que nos ocupa. Está en forma de triángulo rojo porque éste en concreto ha sido emitido desde TweetDeck (la aplicación que permite gestionar múltiples cuentas). Los puntos azules son tweets emitidos con otras aplicaciones (Twitter for Android, etc).

DiosLosCria_3En la zona mostrada en el gráfico, todos los triángulos rojos son tweets emitidos por esta red de perfiles falsos con TweetDeck. Todos los tweets marcados con triángulo rojo que están dentro del recuadro rojo y que aparecen en la vertical del emitido por @alexborras se lanzaron en el mismo instante que este y con la aplicación TweetDeck. Todos ellos son retuits del de @alexborras.

Este gráfico se podría interpretar de la siguiente forma: el usuario @alexborras, que estaba lanzando tweets desde otra aplicación (puntos azules) cambia durante un momento a TweetDeck (triángulo rojo), envía desde ella el tweet que quiere que sea retuiteado y al mismo tiempo hace que los perfiles falsos y cuentas ppc lo retuiteen, también incluso las cuentas «fuente» @ppc_roses y @andres_cano42.

Como hemos visto anteriormente, los usuarios @andres_cano42 y @ppc_roses también utilizan TweetDeck, por lo que presumiblemente tienen la misma capacidad que @alexborras para administrar la red, quizá sólo para casos puntuales.

9. Hipótesis sobre quienes gestionan esta red

Con los indicios e informaciones anteriores se podría establecer la hipótesis de que esta red de perfiles falsos y cuentas PPC que hace spam político para el Partido Popular está gestionada por los siguientes usuarios:

@alex_borras : Alejandro Borras Pardo, experto en internet y redes sociales del PP de Barcelona. Parece ser el que mayor conocimiento informatico posee. En el período estudiado, los tweets de este usuario proceden de hasta 18 aplicaciones diferentes (entre ellas TweetDeck y IPC InfoWritter), lo cual es extraordinario. Sería el administrador de la red de perfiles falsos.

@andres_cano42: Andrés Cano Bonillo,  concejal del PP en el ayuntamiento de La Bisbal d’Empordà y responsable del online del Partit Popular de Catalunya (PPC) . Es con mucho el que genera más contenidos para los bots. Su media diaria de tweets emitidos es de 219.

@nuriagbcn: Nuria Gracia Bonafé. Community Manager de cuentas de partido y personales, con experiencia en cosultoría y en asesoría en Política 2.0. Podría dedicarse a la parte de creación de cuentas y diseño de perfiles. Su cuenta de Twitter creada sólo unos días antes que el primero de los perfiles falsos de esta red, parece haber sido creada para la ocasión.

@ppc_roses: No hemos podido encontrar información sobre el usuario Antonio, cuyo papel parece ser parecido al del usuario @andres_cano42.

Perfiles1

10 ¿Qué podemos hacer?

Twitter en sus reglas deja muy claro que no está permitida la creación masiva de cuentas y lo encuadra como spam.

Reglas2Reglas3Es posible reportar por spamming estas cuentas de la siguiente manera:

ReportarSi cada uno reportamos unas pocos de estos perfiles falsos puede que Twitter suspenda esas cuentas.

11. Resumen y Conclusiones

Nos encontramos ante una red creada con el fin de hacer spam político en beneficio del Partido Popular. Solamente las cuentas con perfiles falsos han emitido cerca de 90.000 tweets elogiando al PP y tratando de desprestigiar a sus adversarios políticos.

Como ya se dijo en otra ocasión, parece que gran parte de las decisiones que tomamos lo hacemos en base a información subconsciente, por lo que el objeto de este tipo de redes es maximizar el número de impactos sobre su publico objetivo, seleccionado por medio de la elección de los hashtags atacados.

Las conclusiones a las que se ha llegado son las siguientes:

  • la existencia de una red dedicada a hacer spam político a favor del Partido Popular.
  • la división de dicha red en dos grupos: uno formado por cuentas con perfiles falsos y otro formado sorprendentemente por cuentas del Partit Popular de Catalunya (PPC) de algunas localidades de Girona, que actúan en muchos casos conjuntamente con el primer grupo.
  • que la actividad de dicha red incluye el ataque a hashtags de temática política inundándolas de tweets bien favorables al Partido Popular o bien buscando el desprestigio de sus oponentes.
  • la existencia de un entramado de relaciones de seguimiento entre los perfiles falsos y las cuentas Twitter de agrupaciones del Partido Popular, Nuevas Generaciones y personas afines a dicho partido.

Asimismo se han visto indicios suficientes como generar dudas razonables sobre la participación en la administración de esta red de los usuarios de las siguientes cuentas de Twitter: @alexborras, @andres_cano42, @ppc_roses, @nuriagbcn.

Es ya mucha gente la que utiliza twitter como medio de información y por tanto es inadmisible que alguien mantenga una red de cuentas falsas y las utilice para tratar de influir en la opinión de los ciudadanos por medio de spam político.

Muy probablemente esta no es la única red de bots que tiene el Partido Popular en Twitter. En futuros trabajos intentaremos seguir sacando a la luz este tipo de redes. Del partido que sea.

Por favor, difunde esta noticia. Es necesario dar a conocer y denunciar la existencia de esta red para poder exigir su cierre, pedir explicaciones al Partido Popular, y dejarles claro a los demás partidos que no deben utilizar el spam político en su estrategia electoral.

Más información en El Partido Popular de Cataluña se resiste a desmantelar la red de perfiles falsos de Twitter.

 

Actualización 31/07/15

Debido a la repercusión del estudio Las trampas éticas del Partido Popular en Twitter, finalmente los administradores de esta red se han visto obligados a dar de baja definitivamente las cuentas.

Gracias a todos los lectores.

nuestra cuenta en Twitter: @BotsPoliticosNo

Licencia Creative Commons
Esta obra está bajo una Licencia Creative Commons Atribución-NoComercial 4.0 Internacional.

2 comentarios en “Una red de bots del Partido Popular hace spam político en Twitter desde Cataluña

Deja un comentario