Elecciones al Parlamento de Cataluña 2015: quiénes hacen trampa en Twitter

0

 

El 27 de Septiembre habrá elecciones al Parlamento de Cataluña. Una vez más hemos analizado el tráfico de Twitter en busca de redes de cuentas con perfil falso que estén siendo utilizadas en el envío de spam político para tratar de influir en los votantes.

Nuestra búsqueda se ha basado en los hashtags de temática política relacionados con estas elecciones, tratando de que abarcaran el espectro ideológico de las principales fuerzas que se presentan. Entre los días 28 de Agosto y 11 de Septiembre hemos analizado los siguientes hashtags en busca de redes de cuentas falsas que estén siendo utilizadas en la emisión de spam político:

hashtags_analizadosHemos hallado dos redes de cuentas falsas, una de ellas de gran tamaño, relacionadas ambas con el anti independentismo. Nos ha llamado la atención no haber encontrado más. Es posible que se nos haya quedado alguna sin detectar, pero también puede que estemos comenzando a ver los frutos del trabajo de casi un año dedicado a la denuncia del spam político en Twitter. El tiempo lo dirá.

Además responderemos a un tweet del jefe de prensa de Artur Mas, Joan María Piqué, referente al retuiteo de una noticia crítica con el independentismo por parte de cuentas falsas.

notas:

Notas

 

Red “anti indepes”

Hemos encontrado una gran red de cientos de cuentas con perfil falso en torno a la agrupación llamada Som Mes (Somos más)

Som_Mes_1 pero que también favorece a otras entidades con misma ideología como Mas Catalá (@mascatala) o la Societat Civil Catalana (@societatcc).

En su cuenta de Twitter @Som_Mes hacen campaña para que Cataluña permanezca en el estado español y en contra de las ideas independentistas. Un repaso a los hashtags que promocionan en su timeline lo confirma:

hashtagsLa red de cuentas falsas

Han aparecido un total de 442 cuentas con perfil falso actuando en red que emiten spam político desde hace más de un año. A continuación mostramos una selección (son muchas) de sus imágenes de perfil y el listado completo de las cuentas, que también se puede descargar aquí.

ImagenesCuentasListado_cuentasNos ha llamado la atención que más de 200 de ellas  fueron creadas el mismo día con tan sólo unos segundos de diferencia a veces entre unas y otras. En otras ocasiones aparecen varias cuentas creadas a la vez, por lo que parecen haber sido dadas de alta de manera automatizada.

Tienen una administración común

Según las fechas en que fueron creadas se pueden dividir en tres grupos: uno mayoritario de 337 creadas entre mayo y junio de 2011 y otro de 47 cuentas creadas en junio de 2013 y un tercero con 58 cuentas creadas en mayo y junio de 2014.

En el gráfico que viene a continuación el eje x es el tiempo y el eje y es la antigüedad de las cuentas en nº de días desde que fueron creadas. Los puntos en azul (están tan cerca unos de otros que parecen líneas horizontales) son los tweets emitidos por cada uno de los tres grupos. Hay más de 200.000 tweets representados.

Grafico_1Al mirar con más detalle se aprecia que todas las cuentas emiten en los mismos intervalos temporales. Los espacios en blanco significan cese de actividad, que se produce en todas las cuentas al mismo tiempo. Esto se puede comprobar tanto a nivel mensual,

Grafico_2como semanal, diario,

Grafico_3ao incluso dentro de cada día, comprobando que todas ellas emiten y descansan en los mismos períodos.

Grafico_4aEsta sicronización en los tiempos de actividad de las 442 cuentas durante todo un año es un signo inequívoco de que tienen una administración común.

 

Funcionamiento de la red

Se basa en los siguientes principios:

  • Emisión tanto de tweets como de retweets.
  • Los contenidos políticos van camuflados entre otros tweets y retweets de temática no política.

Este es un ejemplo de la actividad de la red en un período de tiempo de aproximadamente una hora y media el día 28/08/15 y que continuó durante 7 horas más:

Ejemplo_28-08-15Marcados en color rojo están los contenidos políticos, que la mayoría de las veces son RTs de la cuenta @som_mes. En la columna “Source” se puede ver una característica de esta red consistente en que la mayoría de los tweets aparecen como emitidos desde aplicaciones cuyos nombres son de lo más variado pero inexistentes.

En este otro ejemplo del mismo día, las cuentas de la red lanzan su spam político en forma de tweets automatizados y distribuidos a lo largo de un intervalo de tiempo.

Ejemplo_28-08-15_MSPartiendo de un listado de frases a emitir, un programa se ocupa de distribuirlas entre las cuentas (muchas de ellas creadas el mismo día) y se van lanzando durante un cierto período de tiempo elegido por el administrador.

Usuarios Fuente

Hemos listado los usuarios más retuiteados por la red durante el año 2015 y seleccionado los que proporcionan exclusivamente contenidos políticos. Obtenemos así los usuarios fuente de los que la red obtiene la mayoría de la materia prima que lanza luego como spam en forma de retuiteos.

MasRetuiteados_2015UsuariosFuenteHemos observado que:

  • Dos de estas cuentas, @Som_Mes y @MasCatala fueron creadas el mismo día (13/08/14), hace poco más de un año.
  • Cuando se creó la cuenta @Som_Mes se le dotó de unos seguidores que son precisamente las cuentas falsas de esta red. Esto indica una relación entre quien creó la cuenta @Som_Mes y quien administra las cuentas falsas, que pudiera ser incluso la misma persona. Es sospechoso además que la cuenta @MasCatala fuese creada el mismo día que la de @Som_Mes.
  • Esta red se puso en marcha de manera coordinada (y parece que en pruebas, emitiendo contenidos neutros) el 6 de agosto de 2014, sólo siete días antes de que fuesen creadas las cuentas @Som_Mes y @MasCatala.
  • Entre los primeros seguidores de la cuenta @MasCatala están las cuentas @robertoaserra y @CiudadanosCs. Ello es indicio de relación (o identidad) entre el/los creadores de @MasCatala (relacionada a su vez con @Som_Mes) y los administradores de las otras dos cuentas.

Hemos buscado también entre los seguidores de @Som_Mes cuentas reales para ver con qué simpatías cuenta esta agrupación, encontrando cuentas del partido Ciudadanos y también algunas del Partido Popular.

Algunos seguidores de som_mes

Algunos ejemplos de la actividad de esta red

EJEMPLO 1: 02/09/15: hashtag #Parlament

Ataque al hashtag #Parlament con una sucesión de 134 tweets lanzados en un intervalo de 30 minutos entre las 17:17h y las 17:47h. En el gráfico los tweets están marcados en color rojo. (nota: a la hora que proporciona la API de Twitter hay que sumarle dos horas para obtener el horario de España).

Parlament_1Estos son algunos de los textos lanzados. Al no tratarse de retweets es más fácil que puedan llegar a pasar por opiniones de usuarios reales.

parlament_textos

EJEMPLO 2: 11/09/15 Promoción el hashtag #ElOtro11s impulsado por @Som_Mes

El 11 de Septiembre esta red promocionó mediante el retuiteo de varios tweets de @Som_Mes.

Ejemplo_#ElOtro11sLas cuentas falsas también generaron tweets propios conteniendo el hashtag #ElOtro11s que fueron emitidos a lo largo de todo el día.

Ejemplo_#ElOtro11s_2

EJEMPLO 3: 11/09/15 Promoción el hashtag #11sdeTots impulsado por @Societatcc

Al igual que en el ejemplo anterior la red emitió por una parte RTs a un tweet de la Societat Civil Catalana con el fin de promocionar el hashtag #11sdeTots

Ejemplo_#11deTots_1aEjemplo_#11deTots_1by además otra parte de su spam político consistió en tweets generados de manera automatizada (sólo hemos puesto una muestra).

Ejemplo_#11deTots_3La primera de las imágenes siguientes muestra la relación de retuiteos en el hashtag #11sdeTots. La segunda es la representación de los tweets de dicho hashtag, resaltando en color rojo los cientos de tweets emitidos por esta red de cuentas falsas.

Ejemplo_#11deTots_2

EJEMPLO 4: 11/09/15 hashtag #FernándezDíazEnCOPE

El ministro del interior, Jorge Fernández Díaz fue entrevistado en la cadena COPE el día 11 de septiembre. Parte del spam de esta red fue dedicado a promocionar su aparición retuiteando los tweets de @HerreraenCOPE.

HerreraEnCOPE_1HerreraEnCOPE_2La emisión de spam duró desde las13:20 hasta las 21:15.

Dejamos un fichero con los más de 212.000 tweets que lleva lanzados esta red para quien desee analizar con más detalle su actividad.

 

Red de Jordi Mateo García

jordimateobcnHemos detectado una red de 12 cuentas que retuitean al usuario @jordimateobcn (Jordi Mateo García), creadas entre 2010 y 2012.

Listado_cuentasEn este tipo de redes personales las cuentas sirven para transmitir la ideología e inquietudes de su administrador. La de esta red, que situaríamos a la derecha del Partido Popular, se podría resumir asi:

  • descontento con el Partido Popular. Sentimiento de que ha traicionado a sus votantes en determinadas cuestiones, como por ejemplo el tema del aborto. Críticas en este sentido hacia Mariano Rajoy y Cristina Cifuentes.
  • rechazo a las ideas independentistas y críticas al nacionalismo catalán (los “indepes”).
  • criticas al partido PODEMOS y a los movimientos ciudadanos con los que se identifica así como a sus dirigentes Ada Colau, Manuela Carmena, etc.
  • rechazo al fundamentalismo islámico.
  • apoyo al partido VOX, a la asociación Hazte Oir y aparentemente al Opus Dei (ver descripción de la cuenta falsa @sjosemaria_) .

A continuación unos ejemplos de lo anterior:

Descontento con el Partido Popular:

Ejemplo1Ejemplo1bRechazo al independentismo

Ejemplo2Ejemplo2bCríticas a PODEMOS y movimientos ciudadanos

Ejemplo3Ejemplo3bFundamentalismo islámico

Ejemplo4Afinidades políticas

Ejemplo5Ejemplo5b

Esta red está activa desde 2012. Durante el último año está utilizando la aplicación TweetDeck para su actividad. Las secuencias suelen comenzar por un tweet de @jordimateobcn seguido unos segundos después por los retuiteos de las cuentas falsas, todas a la vez como es característico en TweetDeck.

 

La red que promociona las noticias de http://www.periodistadigital.com

El 12 de septiembre Joan María Piqué (@joanmariapique), jefe de prensa de Artur Mas, envió un tweet del que recibimos aviso a través de un amable usuario. En él se llama la atención de que unas cuentas con toda la apariencia de perfiles falsos están retuiteando una noticia crítica con el independentismo catalán.

TweetEl tweet de @joanmariapique tuvo contestación por parte de algunos usuarios. En algún caso se nombró al responsable de redes sociales del Partido Popular en Cataluña, Alex Borrás e incluso al CNI. Pero la procedencia de estas cuentas falsas está en Centroamérica.

Nuestra respuesta al tweet de Joan María Piqué seria:

  • Si, es una red de cuentas con perfil falso.
  • No, no parece un ataque dirigido específicamente al independentismo catalán.

Esos tweets a los que ser refiere @joanmariapique fueron lanzados por una red de spam político que opera en El Salvador, y de la que hablaremos más abajo. Parte de las cuentas de esa red emiten de manera continuada desde hace 10 meses noticias de http://www.periodistadigital.com a través de la herramienta Twitterfeed. La captura de pantalla de @joanmariapique corresponde a una de esas miles de noticias, que siguen la línea editorial del diario que dirige Alfonso Rojo.

En el siguiente gráfico están representados los tweets lanzados por esta red durante los últimos días. En rojo está el spam que lanzan hacia la política local de El Salvador. En azul están los miles de tweets con enlaces hacia noticias de http://www.periodistadigital.com. Se observa que sólo una parte de las cuentas de esta red promocionan los enlaces a dicho diario digital (concretamente las 24 primeras cuentas por orden de creación, representadas en la parte de arriba del gráfico).

tweet_noticia_pdEsta es la subred que envía masivamente enlaces a noticias de Periodista Digital, además del spam político en el ámbito del país centroamericano.

cuentas_periodistadigitalEstamos hablando de más de 64.000 tweets que pueden descargarse aquí, y que enlazan a todo tipo de noticias del diario online Periodista Digital.

No parece por tanto un ataque dirigido hacia el independentismo en concreto. Pero al enviar masivamente enlaces a noticias de un diario español de marcada tendencia política, esta red se convierte en una fuente de spam en la política española. La pregunta que surge ahora es ¿Por qué una red de un país de centroamérica lleva casi un año promocionando enlaces a noticias de este determinado diario digital?

Nuestro conocimiento de la realidad política en El Salvador es prácticamente nulo, por lo que hemos intentado ponernos un poco al día, aunque no sea relevante a la hora de analizar los tweets en busca de redes de spam. A continuación describiremos brevemente esta red, aunque sin hacer un análisis exhaustivo de la misma.

Red de @_brozo

Está formada por 197 cuentas con perfil falso dedicadas a la emisión de spam político desde hace un año (fueron creadas entre el 26 de agosto y el 17 de septiembre de 2014).

ImagenesPerfilCuentasSe puede descargar un fichero con las cuentas aquí.

Actividad

La actividad observada en esta red consiste en:

  • retuiteos masivos de una cuenta llamada @_brozo, un personaje anónimo conocido en las redes sociales de El Salvador.
  • promoción de la imagen de Nayib Bukele (@nayibbukele), actual alcalde de San Salvador: primero haciendo campaña por su candidatura (hasta marzo de 2014) y posteriormente promocionando su imagen.
  • críticas constantes al partido ARENA.
  • envío masivo de tweets con enlaces a noticias de la web http://www.periodistadigital.com por algunas de sus cuentas a través de la herramienta Twitterfeed.

Usuarios fuente

El listado de los usuarios más retuiteados por la red no deja dudas sobre cuál es el usuario más influyente para la misma:

MasRetuiteadosEl usuario @_brozo acapara el 40% de los retweets de la red. Según la experiencia adquirida durante este año,  hemos encontrado que entre los usuarios más retuiteados hay bastantes probabilidades de encontrar al administrador de la red. En este caso al ser una cuenta anónima se hace muy probable que quien está detrás de ella sea el responsable de la red.

En este enlace dejamos el listado de todos los tweets enviados por las 197 cuentas de esta red.

 

Conclusiones

Nos ha llamado la atención haber encontrado sólo dos redes de cuentas falsas haciendo spam político para estas elecciones. Todavía es pronto para saber si la actividad de este blog denunciando estas malas prácticas está consiguiendo que se hagan menos trampas (como recordarán los lectores en el mes de julio cayó definitivamente la red del PP de Catalunya que llevábamos denunciando desde Febrero), o si se está modificando la forma de hacer trampas hacia formas menos evidentes y difíciles de detectar.

Preocupa además el spam producido por una red ubicada en El Salvador lanzando masivamente enlaces a noticias del diario Periodista Digital.

Solicitamos a @TwitterSpain que al igual que suspendió a finales de agosto la red de cuentas falsas que promocionaba al diario La Razon, el Partido Popular y la Casa Real, haga lo mismo con las cuentas que estamos denunciando y nos ponemos a su disposición para proporcionar el listado de las cuentas en el formato que desee. Asimismo, proponemos a @TwitterSpain la creación de un canal apropiado mediante el cual sea posible denunciar redes enteras de cuentas falsas.

Si te ha parecido interesante, por favór difúndelo.

nuestra cuenta en twitter: @BotsPoliticosNo

Pagina PrincipalLicencia Creative Commons
Esta obra está bajo una Licencia Creative Commons Atribución-NoComercial 4.0 Internacional.

Anuncios

Diario La Razón, Partido Popular y Casa Real promocionados por una extensa red de cuentas falsas en Twitter

inicioA principios de agosto descubrimos una red de cuentas con perfil falso en proceso de creación desde el mes anterior. Cuando comenzamos su estudio nos llamaron la atención dos aspectos:

  • el aparente profesionalismo de sus administradores, que parecen estar dedicados de lleno a esa tarea.
  • el hecho de que la actividad de la red esté encaminada a beneficiar al mismo tiempo a un periódico (Diario La Razón), a un partido político (Partido Popular), y a la Casa Real Española.

Esta aparatosa red parece tener varios propósitos:

  • difundir enlaces a noticias publicadas en la web http://www.larazon.es, y también a su portada diaria.
  • promocionar las apariciones en los medios del director del Diario La Razón, Francisco Marhuenda.
  • difundir propaganda del Partido Popular, y en especial promocionar la figura de la presidenta de la comunidad de Madrid, Cristina Cifuentes.
  • promocionar a la Casa Real.
  • y últimamente, atacar a adversarios políticos del Partido Popular

Nuestros estudios se basan en la información disponible a través de la API de Twitter. Este fichero contiene en orden cronológico todos los tweets emitidos por la red hasta el momento. Convenientemente filtrado proporciona mucha información y contiene todos los ejemplos que veremos más adelante además de muchos otros que por razones de espacio no hemos incluido. Recomendamos al lector interesado su descarga.

Cuando estamos rematando este estudio sale la noticia de un comunicado de AhoraMadrid respecto a un ataque con cuentas de Twitter. Efectivamente, es esta misma red. Al final hemos añadido un apartado dedicado a este ataque.

NoticiaLas siguientes líneas intentarán mostrar cómo es esta red de cuentas de Twitter con perfil falso (apartado 1), qué grupos están siendo favorecidos por su spam (apartado 2), quiénes son sus adminsitradores (apartado 3), ejemplos esclarecedores de cómo y a quien la red intenta promocionar (apartado 4), algunos indicios que podrían relacionar la red con el Diario La Razón (apartado 5), el ataque a Ahora Madrid (apartado 6) y las conclusiones (apartado 7)

Notas

 

 1. Descripción y funcionamiento de la red

Las Cuentas

Actualmente está formada por 121 cuentas con perfil falso creadas durante los meses de julio y agosto de 2015.

Cuentas ejemplocuentasUtilizando la herramienta Gephi hemos representado las relaciones de seguimiento entre las cuentas de esta red.

AparienciaRed1 Cada una es seguidora de todas las demás, adquiriendo la red la forma de una esfera.

Estas cuentas falsas emiten sobretodo retuiteos, aunque a veces también lanzan todas un mismo tweet. La mayoría de las veces emiten a través de la aplicación Hootsuite, que permite distribuir los tweets en un período de tiempo prefijado.

A día de hoy (26/08/15) las cuentas llevan emitidos más de 41.000 tweets.

Ejemplo de como actúan

Cada una de estas cuentas emite los tweets que se quieren promocionar. Cuantos más tweets lanzados mayor probabilidad de impacto y si son RTs mayor prestigio para el tweet original. Veamos un ejemplo de retuiteos masivos:

Ejemplo1Hemos tomado capturas de pantalla de las 9 primeras cuentas, pero la red se compone de más de cien. Con un listado también se puede mostrar la emisión de este mismo tweet por las cuentas de la red sin tener que hacer las capturas una por una. El resultado es este:

Ejemplo1_listadoObsérvese en el tweet de arriba que no solamente ha recibido RTs sino también FAVs, porque esta red es capaz también de votar tweets como favoritos.

Los listados son bastante menos trabajosos de obtener, por lo que los utilizaremos en lo sucesivo.

Camuflaje de los contenidos que se quieren promocionar

Los administradores de esta red intentan camuflar los tweets de propaganda alternándolos entre gran cantidad de retuiteos de temática tecnológica generada a través de la cuenta @pplatteau_. De esta forma al consultar el timeline de las cuentas falsas destacan menos los tweets a promocionar, ya que los tweets nuevos van alejando a los antiguos. En el momento de escribir esto hemos capturado el timeline de una cualquiera de las cuentas.

Timeline_de_una_cuentaSon todos tweets en idioma inglés y relacionados con la tecnología. Para llegar a los tweets políticos hay que bajar un poco más. La cantidad de “ruido tecnológico” retuiteado para evitar que se note la propaganda se pone de manifiesto con el siguiente dato: más del 60% de las emisiones de la red son retuiteos tecnológicos de la cuenta @pplatteau_.

De manera contínua, la cuenta @pplatteau_ genera grandes cantidades de tweets sobre temas de tecnología, que son retuiteados por las cuentas de la red. En determinados momentos las cuentas pasan a lanzar propaganda procedente de los usuarios fuente (esto puede llevar minutos u horas), y después continúan retuiteando tweets tecnológicos para dificultar la visibilidad en los timelines.

Funcionamiento

Especialización de algunas cuentas

Un aspecto interesante de esta red y que la diferencia de las que hemos encontrado hasta ahora es la presencia de varias cuentas que además emitir spam como las demás, parecen tener funciones de gestión de la red.

CuentasDeGestionLa primera de estas cuentas (@TrackingTweeT) tiene los tweets protegidos y realiza funciones exclusivas de gestión. La segunda, @HackTweeT_, es utilizada para enviar comandos. Más tarde hablaremos de ellas.

 

 

2.  Usuarios fuente y grupos favorecidos por la red

Llamamos usuarios fuente a las cuentas que proporcionan los contenidos que son convertidos en spam por la red. Para ver cuáles son miraremos el listado de los usuarios más retuiteados por ella.

MasRetuiteados1Quitando la primera (@pplatteau_), que como se dijo antes tiene la función de camuflaje, la mayoría de las cuentas falsas emiten tweets relacionados con tres grupos de cuentas que veremos a continuación, cada uno con un ejemplo de como son favorecidos por la red (en otro apartado se verán más ejemplos).

GRUPO 1: DIARIO LA RAZON Y SU DIRECTOR

El papel más destacado en la propaganda de la red lo tienen las cuentas @larazon_es y @pacomarhuenda (su director).UsuariosFuente1Abundan los retuiteos de la portada diaria, promoción de apariciones en los medios de su director @pacomarhuenda, y también emisión de tweets con enlaces que llevan a noticias de  http://www.larazon.es.

Propaganda_LaRazonUn ejemplo de cómo las cuentas falsas promocionan la portada de La Razón:

Ejemplo-grupo1_tweetEjemplo-grupo1

GRUPO 2: PARTIDO POPULAR, EN ESPECIAL EN LA COMUNIDAD DE MADRID

En segundo lugar están un grupo de cuentas relacionadas con el Partido Popular: @ccifuentes, @ppopular, @cifupresidenta (cuenta del equipo online de Cifuentes) @marianorajoy, @andres_cano42 (relacionado con la red de cuentas falsas del PP de Cataluña recientemente desmontada, y fuente inagotable de contenidos para estas redes de spam), @ppmadrid y también algunas cuentas institucionales que transmitien contenidos favorables al gobierno.

UsuariosFuentePPLa propaganda a este grupo consiste en la difusión de noticias favorables al gobierno y al Partido Popular en general, y también la promoción de tweets de Cristina Cifuentes, que reciben retuiteos (RTs) y son votados como favoritos (FAVs) por las cuentas de la red.

Propaganda_CifuentesEl resultado son tweets inflados de RTs y FAVs, lo cual da la apariencia de que despiertan más interés del real.

EjemploFuncionamiento1b

GRUPO 3: CASA REAL ESPAÑOLA

La Casa Real Española también está siendo favorecida tanto con RTs a la propia cuenta @CasaReal como con el retuiteo masivo de noticias de http://www.larazon.es favorables a esta institución.

Propaganda_CRUn ejemplo donde se promociona el despacho de Mariano Rajoy con el Rey que tuvo lugar en Palma de Mallorca.

Ejemplo-grupo3-tweetEjemplo-grupo3

Desde nuestro punto de vista el objeto de esta red es doble: influir en los usuarios de Twitter para que tengan una opinión favorable del Partido Popular y la Casa Real, al tiempo que promocionar al diario La Razón.

 

 

3. ¿Quiénes son sus administradores?

SAPensamos que esta red de perfiles falsos está administrada por los usuarios de estas tres cuentas: @pplatteau_, @__eminence__ y @_madeinspain_. Hemos estudiado sus timelines. Detrás de cada una de ellas parece haber un usuario real. Parecen tener amplios conocimientos de redes sociales, aunque creemos que el creador de la red y del sistema de gestión es @pplateau_, que parece ser un ingeniero de nacionalidad francesa llamado Philipe Platteau.

El hecho de que en muchas ocasiones se comuniquen a través de Twitter nos hace pensar que trabajan en diferentes ubicaciones, aunque por lo que parece todos en Madrid.

Las siguientes líneas tienen como objeto mostrar la relación de trabajo existente entre estos tres usuarios, y como gestionan la red. Hemos utilizado como información los tweets publicados por ellos mismos.

 

La cuenta @pplatteau_ fue “reseteada” el día antes de que comenzasen a crearse las cuentas falsas.

El alta en Twitter de la cuenta @pplatteau_ fue en abril de 2015, pero no encontramos emisión de tweets hasta el 04/07/15, justo el día anterior a la creación de las primeras cuentas de la red. Sin embargo, desde finales de mayo hay rastros de conversaciones y menciones a este usuario, fechas en las que parece haber comenzado a formar equipo de trabajo con @__eminence__ @_madeinspain_.

Pensamos que justo antes de comenzar su actividad en la red, fue borrado de esta cuenta todo rastro anterior, dado que a partir de ese momento iba a estar expuesta por su papel en la emisión de ruido en forma de tweets sobre tecnología. Aparece borrado también el blog http://platteau.blogspot.com/ del que todavía quedan algunos rastros. Los siguientes tweets dan testimonio del trabajo en equipo llevado a cabo ya en junio (semanas previas a la creación de las cuentas falsas) entre estos tres usuarios.

R1

 

@__eminence__ y _@madeinspain_ participan con @pplatteau_ en las primeras emisiones de “ruido tecnológico”

La siguiente secuencia de emisión de tweets tuvo lugar el 04/07/15 durante las primeras pruebas en las que la cuenta @pplatteau_ comenzaba a emitir los tweets que iban a servir como camuflaje del spam de esta red. Bromean sobre el hecho de que una cuenta recien limpiada de tweets tenga ya tantos favoritos.

R3Recomendamos mirar con atención esta secuencia para poder comprender esta imagen y las que vendrán después. Cada línea es un tweet emitido por la red, informando de la fecha de emisión, el usuario que lo emite, el usuario a quien retuitea si es el caso, el tipo de tweet, la aplicación con que fue emitido y el texto.

Evidencia de manejo de las cuentas falsas

El día 5 de Julio las primeras cuentas falsas, recien creadas, comenzaron a emitir. En esta secuencia del día 7, @__eminence__ se da cuenta que hace tiempo que no retuitean a la @casareal. @_madeinspain_ lo arregla con un “clic”. El resultado es que la cuenta falsa @sp1xxxx5 retuitea el mismo tweet que @__eminence__.

R5

200 retuiteos de la red de cuentas falsas son aparentemente festejados

Durante los primeros días la red se va poniendo a punto. El día 7 de julio se produce la primera tanda de retuiteos masivos. Comentario de @_madeinspain_ a continuación de una tanda de 200 RTs seguidos emitidos por las cuentas falsas: “esto es poder!”

R6

RTs de demostración mediante la red de cuentas falsas

El 08/07/15 se produjo lo que hemos tomado como una demostración por parte de @__eminence__ hacia un usuario llamado @fyrumunna. Este usuario retuitea un tweet anterior de @pplatteau_ pidiendo a su vez 8 RTs a @__eminence__. Este se los lanza por medio de la red de cuentas falsas.

R7

Comentarios alusivos a @pplatteau_ muestran que se está trabajando en grupo

Por precaución, desde la cuenta @pplatteau_ nunca se habla, solo emite tweets tecnológicos. Pero en los comentarios de sus compañeros sí se refleja el trabajo en equipo que están realizando día tras día.

R8pplateau_ patentalopplateau_ trabajo en equipoEl siguiente tweet sugiere además una posible relación con el mundo periodístico:

Newspaper de Antonio@_madeinspain_ avisa a la cuenta de Cristina Cifuentes de que la red va a retuitear su tweet.

Comunicacion a ccifuentes¿Conoce Cristina Cifuentes la actividad de esta red?

Las cuentas @__eminence__, @_madeinspain_ y @pplatteau_ son seguidoras de las cuentas falsas.

Por último, y más bien como una curiosidad, podemos representar en un gráfico como estas tres cuentas son seguidoras de las cuentas de la red.

RelacionSeguimientoAVemos que a @pplateau_ sólo le ha interesado seguir a @hacktweet_ (la cuenta por la cual aparentemente se envían los comandos) y a la primera cuenta falsa creada.

 

4. Ejemplos de a quién favorece esta red

En el punto anterior hemos mostrado varias secuencias de tweets dejan poco lugar a dudas sobre que los usuarios @pplatteau_, @__eminence__ y @_madeinspain_ son los administradores de esta red de cuentas falsas. Pensamos que una red de más de cien cuentas y tres personas emitiendo tweets a jornada completa han de estar auspiciados por alguna entidad. Como siempre en este tipo de redes a donde primero hay que mirar es al usuario más favorecido por la red. Recordemos los usuarios más retuiteados por las cuentas falsas:

MasRetuiteados2A quien más benefician las emisiones de las cuentas falsas es por un lado al diario La Razón (@larazon_es, @pacomarhuenda) y por otro lado al Partido Popular. En tercer lugar a la Casa Real.

BeneficiadosPorLaRed1En el siguiente gráfico hemos representado los tweets emitidos por la red y por los usuarios que pensamos son sus administradores. El eje horizontal expresa el tiempo y el vertical la antigüedad de las cuentas en días en el momento de hacer el gráfico (21/07/15). Hemos resaltado en rojo los RTs y menciones al usuario @larazon_es.

RTs y menciones a larazon_esAbajo vemos las cuentas falsas tuiteando desde su creación a partir del 5 de Julio. Arriba las tres cuentas @__eminence__, @_madeinspain_ y @pplatteau_. Se observan varias cosas:

  • @__eminence__ y @_madeinspain_ comienzan a retuitear y mencionar a @larazon_es prácticamente a la vez, a mediados de junio de 2015. Con anterioridad a esa fecha no lo habían hecho.
  • @pplatteau_ emite prácticamente sólo tweets de tipo tecnológico. Sólo al final hace algun RT a @larazon_es
  • las cuentas falsas retuitean y mencionan masivamente a @larazon_es.

El gráfico para los RTs y menciones del usuario @pacomarhuenda es similar:

RTs y menciones a pacomarhuendaA continuación veremos más detalladamente de qué manera la red está favoreciendo al Diario La Razón y a su director.

Promoción de la portada del Diario La Razón

Cada varios días las cuentas falsas promocionan la portada del día del Diario La Razon, retuiteando masivamente bien un tweet de @larazon_es o de su director @pacomarhuenda. En este fichero se puede descargar una muestra de las portadas que han sido retuiteadas por esta red hasta el momento de escribir estas líneas (21/08/15). Lo que sigue es un ejemplo que hemos tomado del día 15 de Agosto.

Promocion_portada_LaRazon_15-08-15Como puede verse, prácticamente todos los retuiteos a este tweet proceden de la red de cuentas falsas. Otro ejemplo del 14/07/15 retuiteando a @pacomarhuenda

RT a @pacomarhuenda portada la razon 14-07-15

Promoción de eventos en los que participa @pacomarhuenda

Otra actividad de la red es retuitear y dar favoritos a algunos de los tweets que emite @pacomarhuenda avisando de su participación en programas de debate político.

  • La Linterna (COPE)

Con motivo de su participación la tertulia “La Linterna” de la cadena COPE el 30 de Julio, @pacomarhuenda emitió un tweet que la red de cuentas falsas se encargó de retuitear. Cuando la red termina su trabajo, @_madeinspain_ saluda a @pacomarhuenda y @__eminence__ los retuitea a ambos.

@pacomarhuenda en la linterna1

  • La Sexta Noche (La Sexta)

Participación de @pacomarhuenda en La Sexta Noche. Al terminar el retuiteo masivo con las cuentas falsas, @__eminence__ y @_madeinspain_ retuitean el mismo tweet.

Debate L6N 01-08-15_0Debate L6N 01-08-15_1

 

  • Al Rojo Vivo (La Sexta)

Al Rojo Vivo

  • Mas Madrid (Telemadrid)

Participación de @pacomarhuenda en Mas de Madrid de Telemadrid. La inmensa mayoría de los RTs y FAVs son de la red. Como es habitual, @__eminence__ y @_madeinspain_ retuiteando el mismo tweet una vez han terminado su trabajo las cuentas falsas.

Telemadrid_tweetTelemadrid_1

Retuiteo de tweets con enlaces a noticias del diario La Razón

La red también emite retuiteos masivos a tweets que contienen enlaces a noticias del diario La Razón generalmente de temática política aunque no en todos los casos. A continuación veremos varios ejemplos:

  • Noticia del 12 de Agosto sobre el top manta

http://www.larazon.es/local/madrid/zapata-quiere-regular-el-top-manta-ilegal-LM10491578#.Ttt15A7AoUHblQ6

Después de los retuiteos de la red @__eminence__ y @_madeinspain_ comentan

Noticia Top Manta1

  • Noticia del 11 de Agosto sobre el World Trace Center

http://www.larazon.es/internacional/multados-por-saltar-desde-el-world-trade-center-y-mancillar-la-memoria-de-las-victimas-IN10487582#.Ttt1PdySIXRtH46

Noticia World Trace Center

  • Noticia del 5 de Agosto sobre la casa real

http://www.larazon.es/espana/los-reyes-muestran-su-acercamiento-a-la-sociedad-balear-con-una-nutrida-recepcion-MA10454585#.Ttt1d2cKAeZJhmg

Noticia Casa Real

 

BeneficiadosPorLaRed2La red promociona la aparición de Javier Maroto en La Sexta Noche.

L6NMarotoEl vicesecretario sectorial del Partido Popular, Javier Maroto, con motivo de su aparición el 25 de Julio en el programa La Sexta Noche, fue extensamente promocionado por la red de cuentas falsas.

Promocion a Javier MarotoLa frórmula utilizada fue la siguiente: cada una de las cuentas emitió el mismo tweet, que a su vez fue retuiteado por varias de las otras. La imagen de arriba es sólo una muestra. En total se repitió el mensaje 98 veces.

Tweets de favorables al Partido Popular son retuiteados repetidamente

Comparecencia0Comparecencia1Ejemplo-MarianoRajoyEjemplo ArturoRodescriEjemplos_cifuentes_virgen_paloma

 

5. Indicios sobre una posible conexión con el Diario La Razón.

En los puntos anteriores hemos mostrado la existencia de una red de cuentas falsas, cuales creemos que son sus administradores y a quienes está favoreciendo la actividad de la red. Ahora nos centraremos en aspectos que nos han llamado la atención porque son indicios sobre posibles conexiones con la red.

  • @__eminence__ podría tener acceso a la cuenta twitter de @larazon_es

En la siguiente conversación que tuvo lugar el 14 de Agosto, @_madeinspain_ le pide a @__eminence__ que mire el enlace de uno de los tweets emitidos por la cuenta @larazon_es, ya que se produce un error al pulsar en él.

Error 404_1aDesde nuestro punto de vista este comentario, ratificado por el propio @__eminence__al valorar el tweet como favorito, convierte en probable la posibilidad de que al menos @__eminence__ tenga algĺun tipo de relación con el diario La Razón . Lo que viene a continuación ahonda en esta posibilidad.

 

  • Aparente bloqueo de usuarios críticos o insultantes con @pacomarhuenda desde una de las cuentas de la red

Hemos visto que desde la cuenta @hacktweet_ se han estado enviando lo que parecen ser comandos para bloquear a ciertos usuarios en la cuenta de @pacomarhuenda, con esta secuencia:

Ejemplo bloqueo 1Supuestamente para no llamar la atención el comando no incluye palabras como block o delete, sino “FollowMe”. A continuación varios ejemplos más de usuarios que critican o insultan a @pacomarhuenda y son supuestamente bloqueados posteriormente.

Bloqueo de comentarios insultantes a @pacomarhuenda1Se da la circunstancia de uno de los usuarios (llamado @_mosquetero) que fue probablemente bloqueado por error, ya que su tweet señalaba un enlace a un artículo a favor de las tesis de @pacomarhuenda. Al darse cuenta del error, la persona que está manejando la cuenta falsa @hacktweet_ (que suponemos que es __@eminence__ por el tweet que emitió minutos después) lanza otro comando, aparentemente con la finalidad de desbloquear a @_mosquetero de las cuentas @ppopular y @pacomarhuenda.

comando @_mosqueteroMinutos después, @__eminence__ manda tweet aclaratorio aprovechando para felicitar a @pplatteau_ por el programa que aparentemente permite la gestión con esos comandos.

Tweet aclaratorio¿Tienen acceso los administradores de la red de cuentas falsas al bloqueo y desbloqueo de usuarios en las cuentas @ppopular y @pacomarhuenda? ¿A quién va dirigido este mensaje aclaratorio?

 

6. El ataque a Ahora Madrid

Este y otros ataques han dado lugar a un comunicado de la formación Ahora Madrid. Esperamos que estas líneas ayuden a esclarecer la autoría del ataque y  solicitamos a @TwitterSpain que empiece a tomarse en serio el spam político y suspenda las cuentas que lo practican (actualización 28/08/15: han sido suspendidas por Twitter todas las cuentas de esta red incluyendo las de los administradores)

Ataque Carmena

 

7. Conclusiones

El uso fraudulento de Twitter constituye una tentación para cualquier persona o grupo que quiera influir en la sociedad. En este caso se han utilizado más de cien cuentas con perfil falso cuya actividad se centra en intentar favorecer a tres grupos: Diario La Razón, Partido Popular y Casa Real.

Todo indica que desde las cuentas @pplatteau_, @__eminence__ y @_madeinspain_ se está llevando a cabo el manejo de las cuentas falsas a través de las aplicaciones “Hootsuite” y “Twitter for Android”.

3aHay también indicios que sugieren algún tipo de relación al menos entre la red y el entorno del Diario La Razón, aunque no sería descartable también la participación en ella del partido político que sale beneficiado.

Donde esta TwitterSolicitamos nuevamente a Twitter en español (@twitter_es)  y también a Twitter España (@TwitterSpain) que se impliquen en la persecución de las redes de spam político. Nos ponemos a disposición de @twitter_es y @TwitterSpain para proporcionarles un listado con todas las cuentas de las redes de spam político que hemos detectado en ocho meses de actividad en el formato que desee (actualización 28/08/15: han sido suspendidas por Twitter todas las cuentas de esta red incluyendo las de los administradores)

Nos gustaría agradecer al usuario @bastantebieeen la información sobre algunas de estas cuentas. Como estábamos en mitad de las investigaciones tuvo la gentileza de borrar su tweet para no poner sobre aviso a los responsables de la red.

Actualización 26/08/15 20:38

Afortunadamente la repercusión que ha tenido el comunicado de Ahora Madrid ha hecho que @Twitter comience a suspender cuentas de esta red. Por otra parte los administradores parece que también las están borrando y con ello todos los mensajes de enviados por las cuentas falsas.

Queda este estudio como testimonio de esta red, y las pruebas que demuestran a quién estaban beneficiando.

Racciones de los administradores

En los últimos días los administradores de esta red de cuentas falsas (ahora ya suspendidas) cambiaron el enfoque de las emisiones. Se pasó de sólamente promocionar a los tres grupos (Diario La Razón, Partido Popular y Casa Real) a atacar directamente a un rival político: la agrupación Ahora Madrid. A raiz del comunicado de Ahora Madrid esta red adquirió en unas horas visibilidad y @Twitter tomó medidas.

A continuación dejamos testimonio de las reacciones de los administradores durante las últimas horas. Nos interesa documentar este tipo de reacciones al verse descubiertos puesto que hay pocos precedentes de hechos similares.

muestras de enfado

Reacciones1reconocimiento de la actividad e intento de no inculpar a nadie más

R1intento simultáneo de despiste

Otra reacción que ha llamado nuestra atención es el retuiteo por parte de las tres cuentas @_madeinspain_, @__eminence__ y @pplatteau_ de un tweet del Diario ABC, cuando en los pasados dos meses prácticamente no lo han hecho.

ABCLo interpretamos como un intento de desvincular al Diario La Razón de ellos mismos, ahora que están relacionados directamente con la red de cuentas falsas.

Actualización 28/08/15

@TwitterSpain han tomado medidas suspendiendo todas las cuentas. Desde este blog los felicitamos, y aprovechamos para solicitarles una vía más ágil para poder denunciar las cuentas con perfiles falsos utilizadas con fines políticos que venimos estudiando. Pensamos que eso podría ayudar a frenar la expansión de las redes de spam político en esta red social y todos saldríamos ganando.

Actualización 31/08/15

Incluimos también el comentario de Isabel Díaz Ayuso (@idiazayuso), la responsable de redes sociales del Partido Popular de Madrid.

comentario_idiazayuso

Si te ha interesado, por favor difúndelo.

nuestra cuenta en twitter: @BotsPoliticosNo

Pagina Principal

Licencia Creative Commons
Esta obra está bajo una Licencia Creative Commons Atribución-NoComercial 4.0 Internacional.

Elecciones Mayo 2015. Quienes hacen trampa en Twitter

Im1

 

#TrampasEnTwitter

El 24 de Mayo habrá elecciones autonómicas en varias comunidades y también municipales. Hemos analizado el tráfico de Twitter en busca de evidencias que nos permitan saber si desde determinados entornos se está haciendo trampas en esta red social. El objetivo ha sido descubrir redes de perfiles falsos que estén siendo utilizadas en la presente campaña electoral, y hemos centrado la búsqueda en el ámbito de las elecciones autonómicas.

Las cuentas que llamamos perfiles falsos son aquellas que simulan pertenecer a personas reales que emiten opiniones en Twitter, cuando en realidad están controladas por un administrador al servicio de un partido u otro grupo con interés político. Emiten su propaganda en hashtags seleccionados para alcanzar a su público objetivo.

Se han analizado los hashtags utilizados entre el 26 de Abril y el 1 de Mayo de 2015 por los siguientes partidos políticos : Partido Popular, Partido Socialista, PODEMOS, Ciudadanos, IU, UPyD, UPN, Foro Asturias, EH Bildu, Partido Riojano, Compromis, Chunta Aragonesista, Partido Aragonés y Nueva Canarias.

La metodología empleada consistió en elaborar primero un listado de los usuarios de twitter (las cuentas oficiales) de estos partidos en las comunidades en que se presentaban, y después extraer mediante la API de Twitter los tweets asociados a los hashtags más empleados por  dichos usuarios, así como de otra serie de hashtags que fueron relevantes durante el período de estudio. En este enlace está el listado de usuarios y hashtags que hemos utilizado.

Al analizar los datos extraidos hemos encontrado varias redes de perfiles falsos emitiendo spam político. Una de ellas supuestamente administrada desde el entorno de un partido (PP en Castilla – La Mancha); otra parece tener que ver con una organización recién creada (MEVA, Movimiento Español Venezolano Antipodemos) pero además hace campaña por el partido Ciudadanos; una tercera red utilizada para hacer oposición en Venezuela, que habitualmente está activa en hashtags de ese país contrarios al gobierno y que ahora está tratando de influir en la política española; por último otras dos relacionadas con ayuntamientos, aunque como hemos dicho el ámbito municipal no fue objeto de búsqueda específica por ser difícil de abarcar.

Al igual que en nuestro anterior estudio Elecciones Andaluzas 2015. Quienes hacen trampa en Twitter, a continuación se expondrán las redes políticas encontradas (todas las imágenes son ampliables).

 

 1. Redes de perfiles falsos detectadas

Red de Castilla – La Mancha (PP)

 

Está compuesta por 54 cuentas, cuya actividad consiste en transmitir mensajes dedicados a ensalzar la figura y gestión de la presidenta de la Junta de Castilla la Mancha, Maria Dolores de Cospedal y también en la emisión de mensajes críticos con el secretario general del Partido Socialista de Castilla la Mancha, Emiliano García Page, máximo rival de Cospedal.

PerfilesFalsos_RedCospedalEn la mayoría de los casos las fotografías de perfil parecen haber sido buscadas en internet, como mostramos en estos ejemplos:

Ejemplo 1: @taniamillan_ Imagen tomada del blog “Dosis de recuerdos“:

EjemploFotografiasBajadasDeInternet1Ejemplo 2: @llopez1_  Esta imagen aparece en multitud de páginas de internet.

EjemploFotografiasBajadasDeInternet2Ejemplo 3: @vecinagetafe  Imagen tomada de este artículo de la web “Women over 40”

EjemploFotografiasBajadasDeInternet3

Actualización 26/05/15: como ha pasado anteriormente con otras redes que hemos sacado a la luz, el administrador ha comenzado a jugar al despiste al verse descubierto. Por ejemplo, la imagen de perfil de @VecinaGetafe ha sido cambiada y desde el día 22 de Mayo esta cuenta y otras de la red han comenzado la emision de tweets intentando dar apariencia de usuario real. Afortunadamente sólo hay que avanzar hacia atrás en el timeline para comprobar la actividad de spam político de estas cuentas.

Por otra parte ya no es posible acceder a otras de las cuentas, que o bien están siendo borradas o símplemente se están modificando sus nombres de usuario para tratar de emplearlas nuevamente en el futuro.

 

Unas pocas imágenes sirven para hacerse una idea del tipo de tweets que emite esta red, la mayoría de ellos promocionando a la presidenta de la Junta de Castilla-La Mancha.

EjemplosPropagandaCospedal

¿Cuales son las cuentas de esta red?

En la siguiente tabla se muestran todas las cuentas por orden de creación. La primera de ellas (@Alfilesblancos) fue creada en Julio de 2014 y el resto entre Septiembre y Octubre del mismo año.

ListaBotsRecomendamos recorrer el timeline de cualquiera de estas cuentas.

A continuación una muestra para dar testimonio de que todas ellas retuitean los mismos tweets.

Muestra1Muestra2

 

¿En qué consiste la actividad de esta red?

Cada cuenta realiza dos funciones: por una parte emite sus propios tweets y por otra retuitea los tweets de los demás integrantes de la red, así como de algunas otras cuentas ajenas a la misma.

Al ser la propia red la que genera gran parte de los contenidos que serán convertidos en spam, ya no depende tanto de usuarios fuente externos, que se ven menos expuestos.

La actividad de esta red entre el 26 de Abril y el 1 de Mayo en los hashtags analizados se resume en el siguiente gráfico de retuiteos elaborado con Gephi. En azul los usuarios fuente y en rojo las cuentas de esta red. Las flechas entrantes significan RTs sobre el usuario que las recibe.

Actividad 26-Abr a 1-May

Las tres cuentas de la red que tienen tamaño mayor (@_mdcospedal, @llopez1_ y @alfilesblancos) es porque en el período estudiado han tenido la función de emitir la mayoría de los tweets que retuiteó esta red, aunque todas las cuentas son emisoras en alguna medida.

En este gráfico temporal del 28 de Abril se han marcado con triángulos rojos los tweets emitidos por esta red. El alineamiento vertical muestra el carácter prácticamente simultáneo de las emisiones. Se aprecia la emisión coordinada de su propaganda.

Actividad 28-Abr_grafico_temporalHaciendo zoom sobre una de estas líneas (que en realidad son varias juntas) se puede ver con más detalle el funcionamiento. Uno de los perfiles falsos (en este caso @Alfilesblancos, arriba a la izquierda) emite un tweet para que segundos después será retuiteado por la red.

FuncionamientoLos hashtags más repetidos por esta red durante el mes de Abril han sido:

Hashtags_AbrilLa mayoría de sus tweets utilizan el hashtag #clm (Castilla-La Mancha) y también otros eslóganes de partido.

Ejemplo 1: Ataque al hashtag #Desayunos TVE (20/04/15)

Llama la atención el ataque al hashtag #Desayunos TVE que tuvo lugar el 20/04/15, día en que fue entrevistada Mª Dolores de Cospedal.  Fueron emitidos 783 tweets de spam político, que han sido marcados con triángulos rojos en el siguiente gráfico y que iban destinados a impactar sobre el público que siguió este hashtag. Consistieron en 14 ráfagas de tweets repartidas en dos series: la primera antes del programa y la segunda a continuación de la entrevista.

DesayunosTVEAl analizar el hashtag #DesayunosTVE de ese día nos encontramos con que 13 de los 15 tweets más retuiteados de este hashtag lo fueron gracias a los retuiteos de esta red, lo cual se ve perfectamente al representar el acumulado de tweets en el tiempo para cada tweet por separado. El aspecto de los gráficos debería parecerse a estos, en los que nunca aparecen líneas completamente verticales.

GraficosTweetsAcumuladosEjemplos Estos otros son los gráficos de tweets acumulados para los cuatro tweets más retuiteados del hashtag  #DesayunosTVE del 20/04/15. Se han resaltado dentro de un rectánculo rojo los tweets de la red que nos ocupa, que forman perfectas líneas verticales.

DesayunosTVE_acumuladoLa presencia de líneas totalmente verticales en estos gráficos justamente en los instantes en que se emitieron las ráfagas de tweets que hemos visto antes, delata los retuiteos masivos simultáneos de esta red, que lleva actuando desde Octubre de 2014 y lleva emitidos casi 60.000 tweets. En este enlace se puede descargar un listado con sus tweets.

Haciendo un recuento de los retuiteos de esta red desde su nacimiento los diez usuarios más retuiteados son:

MasRetuiteadosTodos son miembros de la red excepto los siguientes, cuyos contenidos son utilizados para emitir el spam:

UsuariosFuente

Ejemplo 2: #ECCospedal13tv (08/05/15)

Por último, hemos analizado el hashtag #ECCospedal13tv, con motivo de la presencia de Cospedal en una edición especial del programa “El Cascabel”.

La irrupción de esta red en el hashtag tuvo lugar curiosamente horas después de que hubiese terminado el programa, alrededor de las 6:45h. de la mañana, emitiendo 213 tweets de propaganda.

ECCospedal13TVIgnoramos la motivación de esta estrategia, pero pensamos que emitir a horas tan tempranas es más expuesto y llama más la atención que hacerlo junto al resto de los usuarios que participaron en el hashtag.

 

Red MEVA (Movimiento Español Venezolano AntiPodemos)

Los tweets emitidos por esta red contienen por una parte propaganda contraria a la formación política PODEMOS completada con mensajes sobre la situación en Venezuela y por otra parte propaganda favorable al partido Ciudadanos. Está formada por 20 perfiles falsos cuyas imágenes de perfil están tomadas en muchos casos de personajes conocidos.

ImagenesPerfilesRedMEVA1Detrás de la primera de las cuentas, @alonso_abaroa, sí parece haber una persona real, aunque con nombre ficticio, y podría ser el adminsitrador de esta red.

Durante la elaboración del presente trabajo hemos detectado que a algunos de estos perfiles falsos le están siendo modificados sus nombres de usuario. El listado con los nombres que tienen actualmente es el siguiente: CuentasNuevas2Por tanto, algunos de los nombres de usuario que aparezcan en las imágenes que ya teníamos capturadas serán los nombres antiguos de las cuentas.

Los hashtags elegidos por esta red para sus ataques son aquellos que tienen que ver con PODEMOS/Venezuela o con Ciudadanos.

Tweets1Estos son ejemplos del día 25/04/15 en el hashtag #L6NCalleIglesias del programa La Sexta Noche.

Ejemplo_Red_MEVAEjemplo1_Red_MEVA

Las cuentas de esta red retuitean tweets emitidos por una serie de usuarios fuente. El gráfico que muestra las relaciones de retuiteo de la red MEVA en el hashtag #L6NCalleIglesias hecho con la herramienta Gephi es este (en rojo los perfiles falsos y en verde los usuarios fuente):

Gephi_Red_MevaA los 20 perfiles falsos se les ha hecho retuitear a los mismos usuarios fuente y de ahí la simetría del gráfico, que delata este tipo de redes y las hace fácilmente detectables. En este ejemplo de La Sexta Noche la red emitió un total 272 tweets de spam político distribuidos en 13 ráfagas entre las 20:30h. y 00:30h.

Los nombres de varios de los usuarios fuente hacen alusión al MEVA (Movimiento Español Venezolano AntiPodemos). Dicha organización parece haber nacido en Febrero de 2015 de manos de un venezolano residente en España llamado Wilmer Baute (@WilmerBauteMeva).

WilmerBauteBuscando información de esta persona encontramos que en Febrero fue portada en La Razón, entrevistado en ABC y tuvo una aparición en 13TV.

 

Las cuentas de esta red fueron creadas en Abril de 2014 (en sólo unos días) y tuvieron un primer período de actividad desde el 15 de Abril hasta principios de Julio de 2014. Los siguientes ocho meses la red estuvo inactiva (excepto unos cuantos tweets de pruebas el 7 de Febrero), hasta el 18 de Marzo de 2015 en que comenzó su actividad nuevamente.

Primera época, 15/04/14 a 10/07/14:en este período la red participa apoyando “La Salida”, un llamamiento de algunos líderes de la oposición venezolana a protestar en las calles contra el gobierno, que duró desde Febrero hasta Junio de 2014. Una vez finalizadas las protestas la actividad de esta red cesó durante 8 meses.

Segunda época 18/03/15 hasta hoy: en este segundo período tiene lugar la actividad actual de propaganda anti PODEMOS. El estudio de los tweets y las aplicaciones utilizadas indica que en ambos períodos la red pudo ser gestionada por un mismo administrador.

¿Relación con el partido Ciudadanos?

La preferencia política de quien administra la red está clara. Se alternan críticas hacia PODEMOS y elogios a Ciudadanos.

TweetsCiudadanos

En este gráfico se representa la relación de retuiteos de la red MEVA los días 7 y 21 de Abril con motivo de la presentación de las propuestas económicas de Ciudadanos, utilizando como usuarios fuente sobretodo cuentas del entorno de dicho partido (en rojo los perfiles falsos).

Ejemplo2_Red_MEVA

El usuario más retuiteado por la red es @MafaldaVzla, cuenta creada el 22/02/2014 cuando estaba en sus inicios “La Salida”.  Parece estar relacionado con MEVA y hace campaña a favor de Ciudadanos.

MafaldaVnzl1Por otra parte la primera de las cuentas de esta red es @Alonso_Abaroa, creada unos días antes que el resto de las cuentas. Y su primer seguidor fue precisamente @MafaldaVnzl, por lo que es probable que estas dos cuentas estén relacionadas.

Al comparar los timelines y los tweets enviados por @Alonso_Abaroa y @WilmerBauteMeva (la cabeza visible de esta organización) hemos visto coincidencias en horarios, en hashtags y en contenidos hasta el punto que pensamos que ambas cuentas están manejadas por la misma persona.

Más sorprendente es que últimamente a la cuenta @Alonso_Abaroa la han comenzado a seguir 18 cuentas oficiales del partido Ciudadanos.

CuentasCsSiguenAlonso_AbaroaParecería que quien administra las cuentas de Ciudadanos ha decidido que las arriba mencionadas sigan al posible administrador de esta red de perfiles falsos, pero no a las otras cuentas de la red. Para dejar constancia de estos seguimientos, aquí esta el listado de los seguidores que tenía la cuenta @alonso_abaroa a día 10/05/15.

Como resumen, estamos ante una red creada en abril de 2014 en apoyo de las protestas en la calle que tuvieron lugar durante esos meses en Venezuela. Luego estuvo ocho meses parada y comenzó a ser utilizada de nuevo, ahora en la  política española, poco después de que se crease el MEVA (Movimiento Español Venezolano Antipodemos). En esta segunda época su actividad se centró en críticas hacia PODEMOS y promoción de Ciudadanos, al tiempo que la posible cuenta de su administrador comienzó a ser seguida por 18 cuentas oficiales de ese partido.

Un listado con los tweets de esta red está disponible en este enlace.

Mientras estudiábamos la Red MEVA nos encontramos con esta otra red aparentemente relacionada con ella.

 

Red haciendo oposición en Venezuela

En este caso nos hemos encontrado con una red de perfiles falsos utilizada en la política de otro país (Venezuela) haciendo oposición al gobierno de aquel país, pero que a veces hace incursiones en hashtags de la política española.

Esta red de perfiles falsos está formada por 11 cuentas,

Perfiles_Red_Opos_VzlaFueron creadas casi al mismo tiempo que las de la red anterior, durante el llamamiento “La Salida” que que hicieron algunos líderes opositores en Venezuela y que tuvo lugar entre Febrero y Junio de 2014. Desde entonces han seguido ininterrumpidamente actuando en hashtags de dicho país.

Usuarios_RedOpositoraVenezolanaSin embargo en los últimos meses esta red ha comenzado a intervenir en ocasiones en hashtags de politica española, siempre en tono crítico hacia el partido PODEMOS.

Los siguientes son ejemplos de ataques de esta red a hashtags de programas de debate político en España durante el tiempo que duró este estudio.

Ejemplo 1: #L6NCalleIglesias (26/04/2015)

Ejemplo1_L6NCalleIglesiasEjemplo 2: #DesmontandoACiudadanos (05/05/2015)

Ejemplo2_DesmontandoaCiudadanosOtros ejemplos de hashtags de debate político atacados por esta red foránea: #L6NEnTierraHostil (15/03/15), #UTNManuelaCarmena (04/04/15), #UTNMissUniverso (05/04/15), #UTNPodemosyCiudadanos (11/04/15)

Por último la relación de los hashtags en los que tuvo más actividad y los usuarios más retuiteados por ella.

hashtagas y RTEn este enlace se puede descargar un listado con los tweets emitidos.

 

Red del Alcalde de Jun (Granada) (PSOE)

 

Esta red, denunciada hace dos meses cuando ya llevaba emitidos más de 50.000 tweets, parece haber sido concebida como altavoz de Jose Antonio Rodriguez Salas (@joseantoniojun), el alcalde de un pueblo de Granada llamado Jun.

PF_RedJun1 Sigue activa, y para esta campaña algunas de las imágenes de perfil de estas cuentas han sido modificadas para mostrar el slogan del alcalde, #JunNosUne

JunNosUne

 

Red de Cartagena (Región de Murcia) (PP)

Son una serie de cuentas creadas a partir de Febrero de este año cuya actividad consiste en hacer campaña a favor del Partido Popular en Cartagena.

CuentasCuentas1Tres de ellas (@mariajomuler, @marianadelacue y @mateofernanda12) forman a veces entre ellas una pequeña red manejada mediante la aplicación Hootsuite.

Ejemplo1aEl listado de tweets de estas cuentas se puede descargar aquí.

 

2. ¿Qué ha pasado con las redes descubiertas en las pasadas elecciones andaluzas?

Han transcurrido ya dos meses desde que denunciamos varias redes de perfiles falsos que intentaban influir en la campaña de las recientes elecciones andaluzas.

La red del Partido Socialista en Almeria sigue con todas sus cuentas emitiendo lo que ahora parecen ser noticias neutras. Sus 29 cuentas de perfil falso deberían ser suspendidas, pues pueden ser utilizadas nuevamente en futuras campañas electorales. La red del alcalde socialista de Jun como hemos visto sigue activa. La red de Ciudadanos en Colmenar Viejo cerró dos de las cuentas con perfiles falsos. Las cuatro redes del Partido Popular (PPC, Alcalá de Guadaira, Fuente de Piedra y Benalmádena) han cesado su actividad desde que fueron denunciadas, lo cual es una buena noticia y la prueba de que en el tema del spam político es posible cambiar las cosas.

Sin embargo incomprensiblemente ninguna de las cuentas que sepamos ha sido suspendida por parte de la red social Twitter, a pesar de que estas incumplen sus reglas.

 

3. Confusión de bots de spam comercial con perfiles falsos políticos

Recientemente durante la presente campaña una de las formaciones políticas acusó a otra de “organizar su campaña” “desde Venezuela”, en alusión a cuentas que masivamente retuiteaban el hashtag #DesmontandoACiudadanos, algunas de las cuales en su campo “location” mostraban localidades de dicho país

Tweet_AlbertRiveralo que dio lugar a muchas interpretaciones en un mismo sentido

InterpretacionesEse mismo día esta acusación fue rebatida en el interesante artículo Ni con robots ni desde Venezuela: así se gestó la campaña tuitera contra Ciudadanos que recomendamos, firmado por los investigadores Mari Luz Congosto y Antonio Delgado.

Nos gustaría también hacer nuestra aportación sobre este tema para tratar de contribuir a que se pueda diferenciar entre los bots de spam comercial y las redes políticas de perfiles falsos.

Cuando un hashtag llega a ser trending topic se convierte automáticamente en objetivo de las redes de spam comercial. Estas redes se aprovechan en cada momento del tirón que están teniendo los hashtags que son TT. Inundan esos hashtags con sus tweets porque saben que  así tienen más probabilidades de ser leidos y que se produzcan clics en los enlaces que contienen.

El día 04/05/2015 el uso del hashtag #DesmontandoaCiudadanos comenzó a crecer a partir de las 09:00h y alcanzó el primer puesto del TT en España sobre las 13:20h.

TTA las 15:21h., cuando llevaba dos horas siendo TT, dicho hashtag comenzó a recibir un ataque de spam comercial desde una red compuesta por 19 bots, que empezaron a emitir ininterrumpidamente sus tweets hasta las 00:17h (nueve horas seguidas), en que dicho hashtag dejó de tener utilidad con fines de spam. Podemos ver la representación de los tweets de #DesmontandoaCiudadanos en el siguiente gráfico temporal, donde los 12.901 tweets de spam comercial han sido resaltados en rojo (cada línea horizontal representa la emisión de tweets a los largo del tiempo desde na misma cuenta).

Imagen1Las cuentas atacantes, que todavía no han sido suspendidas en Twitter, son las siguientes:

CuentasAl comenzar el ataque (15:21h.), el hashtag situado en 2ª posición en los TT era #MayThe4thBeWithYou (como se puede comprobar en la primera de las imágenes de este apartado) y por eso el spam además de contener el hashtag que nos ocupa, también llevaba este otro.

Tweets1Sobre las 19:12h, siguiendo la lógica de causar el mayor impacto posible con su spam, la red cambió el hashtag #MayThe4thBeWithYou por #EpidemiaAlert, y posteriormente por #LaHoraMagica462 que mantuvo hasta el final del ataque, cuando #DesmontandoACiudadanos dejó de tener utilidad para los bots.

Tweets2Tweets3Este spam de tipo comercial utiliza de manera consecutiva y contínua los hashtags que van alcanzando los primeros lugares de los trending topics. Nada que ver con la política ni con los promotories de cualquiera de los hashtags que son atacados.

La parte positiva de este desliz cometido por Albert Rivera quizá haya sido dar a conocer el fenómeno del spam comercial que sufren los trending topics. Por último, pensamos que sería interesante conocer el informe que desde Ciudadanos se encargó a DKS Social Smart.

Los tweets de este ataque pueden descargarse aquí.

 

4. Conclusiones

En esta ocasión han seguido apareciendo redes de perfiles falsos de Twitter utilizadas para intentar influir en el voto de las próximas elecciones. Cabe destacar tres aspectos:

  • Dos de las redes en vez de emitir contenidos favorables a un partido están sin embargo dedicadas a la propaganda negativa en contra de una determinada formación política (PODEMOS), con el dato preocupante de que una de ellas parece estar siendo administrada desde otro país (Venezuela).
  • Aunque se han revisado hashtags pertenecientes a las campañas de 14 partidos políticos diferentes, en la mayoría de los casos no hemos sido capaces de detectar actividad con perfiles falsos, lo que nos parece un dato positivo.
  • Aunque una de las redes encontradas tiene un número importante de cuentas (Red de Castilla-La Mancha) hay indicios que hacen pensar que pudiera estar empezando a producirse un cambio de estrategia entre los emisores de spam político de nuestro país hacia formas algo menos agresivas, o más difíciles de detectar. Es alentador que la mayoría de las redes puestas al descubierto con anterioridad hayan dejado de emitir. Incluso hemos encontrado el caso de una red política de perfiles falsos (con actividad en Extremadura) que cesó total y voluntariamente sus emisiones a finales de Marzo (26/03/2015) antes de ser descubierta, quizá para evitar la posibilidad de ser puesta en evidencia.

Reiteramos a Twitter nuestra solicitud de que sean suspendidas las cuentas de todas las redes de perfiles falsos que hemos puesto al descubierto, estén actualmente en activo o no.

Si te ha interesado, por favor difúndelo.

nuestra cuenta en twitter: @BotsPoliticosNo

Licencia Creative Commons
Esta obra está bajo una Licencia Creative Commons Atribución-NoComercial 4.0 Internacional.

El Partido Popular de Cataluña se resiste a desmantelar la red de perfiles falsos de Twitter

 

nuestra cuenta en Twitter: @BotsPoliticosNo

 

 

Hace unos días desde en este blog se publicó la noticia de la existencia de una red de cuentas de Twitter que se dedica al spam político a favor del Partido Popular.

ImagenesDeLasCuentasHemos visto que parte de estas cuentas son perfiles falsos (intentan dar la apariencia de auténticos usuarios de Twitter) y otra parte son cuentas del Partit Popular de Catalunya (PPC) en algunas localidades de Girona. Unas y otras disparan de manera constante la munición de tweets que generan masivamente otro grupo de usuarios, que hemos llamado “usuarios fuente”. En muchas ocasiones lo hacen todas a un tiempo y retuiteando los mismos tweets.

Hemos mostrado como son supuestamente manejadas por Alejandro Borras Pardo (@alexborras) experto en internet y redes sociales del PP de Barcelona mediante la aplicación TweetDeck, que permite emitir tweets y RTs desde múltiples cuentas de forma simultánea. Asimismo hemos visto como el mayor generador de contenidos para esta red es Andres Cano Bonillo, concejal del PP en el ayuntamiento de La Bisbal d’Empordà y responsable del online del Partit Popular de Catalunya (PPC).

AADe momento han habido dos reacciones desde que este blog denunció la existencia de la red catalana de perfiles falsos del PP:

  • Las cuentas del PPC pertenecientes a esta red ya casi no actúan junto a los perfiles falsos. Este era un fallo que todavía nos sorprende que se haya podido cometer, pues ha comprometido a dichas cuentas del Partido Popular y a quienes las gestionan, al estar relacionadas directamente y sin ningún tipo de dudas con los perfiles falsos. CuentasPCC
  • El usuario @alexborras ha quitado su fotografía de la imagen de perfil de su cuenta de Twitter. CambioPerfilAlexBorrasLa reacción que esperamos es simplemente que se borren las cuentas con perfiles falsos y se abandone el spam político.

 

1. Algunas informaciones sobre los perfiles falsos

Gracias a la realimentación de algunos lectores a los que desde aquí agradecemos su colaboración, hemos podido conocer que las fotografías de algunos de los perfiles falsos se copiaron de páginas web de paises del Este de Europa.

perfil falso: @marcosweigel (marcos weigel)

Esta persona se llamaba Alex Koltunov. Un ciudadano Bieloruso que falleció el 25 de Mayo de 2013 mientras se encontraba de vacaciones en Egipto. Con bastante mal gusto, fue convertido en un “obrero Andalú” y “de derechas”.

PF1

perfil falso: @luiselgrande25 (Luis Martinez)

Esta imagen es empleada en páginas de temática militar rusas.

PF2

perfil falso: @soniaguerreroo (Sonia Guerrero)

Fotografía extraida de una web rusa que contiene fotografías de una convención agrícola que tuvo lugar el 29 de Agosto de 2013 en Cherkasy (Ucrania).

PF3

perfil falso: @nandogall (Fernando Gallardo)

Fotografía copiada de un blog en el que se describe la estancia en Indonesia de un grupo de personas de la República Checa que fueron a dicho país a sacarse la licencia de piloto comercial. La imagen corresponde a una cena que tuvo lugar en Yakarta el 1 de Abril de 2012.

PF4

perfil falso: @luciarico12 (Lucia Rico)

Imagen extraida de una página web comercial de la República Checa.

PF5

La persona encargada de diseñar los perfiles falsos para esta red buscó estas fotografías en páginas web poco frecuentadas por los españoles (paises del Este).

Partiendo de los indicios que expusimos en la primera parte de este trabajo, se formuló la hipótesis de que la parte de diseño de las cuentas de esta red recae sobre Nuria Gracia Bonafe (@nuriagbcn) compañera de @alexborras en el PP de Barcelona, cuya cuenta en Twitter fue creada unos días antes que el primero de los perfiles falsos.

 

2. ¿Quién sigue a estas cuentas falsas?

Como hemos visto, el administrador de esta red utilizando la aplicación TweetDeck hace que estas cuentas retuiteen habitualmente a un grupo de personas del Partido Popular. Estos usuarios “fuente” (que a su vez se retuitean unos a otros) nutren de tweets a la red de cuentas falsas. El concejal Andrés Cano (@andres_cano42) es de lejos el más retuiteado, pero también hay otros. Este es el listado de los usuarios más retuiteados por los perfiles falsos en los últimos diez días.

UsuariosMasRetuiteadosPorLosPerfilesFalsosSin contar a los ya conocidos @andres_cano42, @ppc_roses, @alexborras y @nuriagbcn el resto son:

UsuariosFuente¿Saben estas personas que sus tweets son utilizados de manera continua como material de spam político por la red de perfiles falsos que opera desde Cataluña a favor del Partido Popular? Puede que no, pero lo cierto es que todas estas personas son seguidoras de todos o algunos de los perfiles falsos como veremos a continuación.

En estas capturas de pantalla hay una muestra de cómo estos perfiles falsos son seguidos por estas personas del partido popular que alimentan la red con sus tweets (imágenes ampliables).

Seguidores1a

Seguidores2aSe observa en muchos casos que el usuario “fuente” se hace seguidor al mismo tiempo de varios de los perfiles falsos y también de cuentas del PPC de esta red. Esto hace altamente improbable que el seguimiento sea casual.

 

3. Últimas actuaciones de la red catalana de perfiles falsos del PP

La red sigue actuando con impunidad, pues la presión sobre sus responsables todavía no ha sido suficiente como para forzarlos a desmantelarla.

A continuación dos ejemplos de las decenas de actuaciones conjuntas de esta red que hemos detectado en los últimos días.

Ejemplo 1: #UTNOriolJunqueras (14/02/15)

Con motivo del programa de Telecinco Un tiempo nuevo el 14/02/15. En dicho programa el portavoz parlamentario del PPC, Enric Millo, tuvo un lapsus en uno de sus tweets escribiendo incorrectamente una palabra y después de unos minutos lanzó otro tweet corrigiendo su error.

TweetsEnricMilloPor si no había quedado claro, la red de perfiles falsos del Partido Popular en cataluña retuiteó el segundo de los tweets.

EnricMilloRetuiteadoPorLaRed¿Está enterado el portavoz parlamentario del PPC de la existencia de esta red que le apoya?

 

Ejemplo 2: #ModeloPodemos (12/02/15)

Este es un hashtag empleado recursivamente por esta red y los ciberactivistas populares en general para tratar de desprestigiar a uno de sus adversarios políticos.

Ejemplo2-modelopodemos

Ejemplo 3: #SusanaTieneUnTaller (13/02/14))

Aquí los perfiles falsos ayudan con su spam al candidato del PP a la presidencia de la Junta de Andalucía, Juan Manuel Moreno

Ejemplo3-SusanaTieneUnTaller

 

4. Malabarismo de cuentas falsas

El usuario @alexborras no solamente aparece relacionado con las anteriores cuentas falsas, sino también con estas otras cuentas manejadas con TweetDeck que retuitean juntas a favor del Partido Popular.

Cinco cuentas administradas supuestamente por él retuitean juntas el 7 de Febrero un mismo tweet de su compañera Nuria Gracia con motivo de una convención del Partido Popular en Barcelona.

AlexBorrasyTweetDeck2Es posible que en otra entrada le dediquemos más tiempo a estas cuentas, especializadas en halagar al Partit Popular de Cataluña y criticar a sus rivales. Son: @joanpujol3, @nextbcn, @coma_ruga, @lauravila78 y @ipopularcat que sumadas a las anteriores emiten su spam de manera continua.

AlexBorrasyTweetDeck1b

 

5. Se resisten a desmantelar la red catalana de perfiles falsos del PP

Cuando en enero de este año (el mes pasado) publicamos la noticia de que el Partido Socialista de Madrid (PSM) tenía una red de perfiles falsos dedicada a posicionar a Pedro Sánchez, dos de las cuentas relacionadas con la red catalana de perfiles falsos del PP (@andres_cano42 y @ppc_roses ) consideraron la noticia de suficiente relevancia como para retuitearla. En ese momento estaban dando crédito a nuestro blog difundiendo nuestro estudio.

RetuiteandoATwitterBotsAntonioPPC1Otro de los “usuarios fuente”,  Luis Salom (@luissalom) también nos retuiteaba

LuisSalomNosRetuiteaSin embargo cuando se ha hecho pública la existencia de la red catalana de perfiles falsos del Partido Popular estos mismos usuarios han guardado silencio.

Hace unos meses Andrés Cano criticaba las redes de perfiles falsos de los demás. Sin embargo ahora calla.

Hipocresia1Hipocresia2En ese momento ya actuaba la red que nos ocupa y ya retuiteaba los tweets de @andres_cano42. ¿Lo que es censurable para otros partidos por qué no lo es también para el PP?

Todos deberíamos estar de acuerdo en que transmitir mensajes políticos desde usuarios de mentira es engañar a la gente y no es ético.

Desde este blog intentamos hacer visibles las redes políticas de cuentas falsas con la intención de presionar para su cierre.

Por favor, difunde esta noticia. Es necesario dar a conocer y denunciar la existencia de esta red para poder exigir su cierre, pedir explicaciones al Partido Popular, y dejarles claro a los demás partidos que no deben utilizar el spam político en su estrategia electoral.

ACTUALIZACIÓN 25/02/15

Al ser puestos en evidencia por ese blog, los administradores de la red de perfiles falsos del Partido Popular de Cataluña se siguen negando a borrar estas cuentas de spam político. En vez de eso han optado por camuflarlas cambiandoles el nombre, imagen de perfil, y en algunos casos también la imagen de fondo. Lo que no pueden cambiar es el identificador de las cuentas, que hace que se les pueda seguir el rastro.

TablaNombresEstos son los nuevos aspectos de las cuentas que han modificado:

ModificacionPerfilesFalsosPPCModificacionPerfilesFalsosPPC1más información en Elecciones Andaluzas 2015. Quienes hacen trampa en Twitter

Actualización 31/07/15

Debido a la repercusión del estudio Las trampas éticas del Partido Popular en Twitter, finalmente los administradores de esta red se han visto obligados a dar de baja definitivamente las cuentas.

Gracias a todos los lectores.

nuestra cuenta en Twitter: @BotsPoliticosNo

Una red de bots del Partido Popular hace spam político en Twitter desde Cataluña

nuestra cuenta en Twitter: @BotsPoliticosNo

Después del reciente descubrimiento por este blog de una red de cuentas de Twitter con perfiles falsos cuya actividad consistía en hacer spam político para posicionar al candidato socialista Pedro Sánchez aparece ahora otra red del mismo tipo, esta vez  a favor del Partido Popular (no confundir “red de perfiles falsos” con “seguidores falsos” como el caso de los seguidores árabes de @marianorajoy).

La red que nos ocupa es algo menor que la del PSOE, la cual antes de que sus cuentas fuesen borradas o suspendidas en Twitter por culpa de este blog, estaba formada por unos 80 bots. Ahora estamos hablando de 23 bots que retuitean para el PP y que son responsables de decenas de miles de retuits. Como veremos a continuación no todos ellos son perfiles falsos, sino que una parte son cuentas del Partit Popular de Catalunya (PPC) de diferentes localidades de Girona, a las que incomprensiblemente el administrador de esta red utiliza en múltiples ocasiones para a atacar hashtags conjuntamente con las cuentas de perfiles falsos como se muestra en esta imagen (imagen ampliable):

TweetsSincronizados1Desde el momento en que estas cuentas del PPC son utilizadas en el ataque a hashtags de manera conjunta con el grupo de cuentas con perfiles falsos y haciendo los mismos RT en las mismas coordenadas temporales, pueden ser consideradas como bots de la misma red.

En este trabajo vamos a mostrar cómo funciona esta red y también a tratar de descubrir quienes son sus responsables.

1. ¿Qué cuentas forman parte de esta red?

En total son 23 bots que han enviado decenas de miles de tweets. Desde Febrero y hasta Julio de 2014 fueron creadas 7 cuentas con perfiles falsos.

ImagenesBots1A ellas se les sumaron 8 cuentas creadas entre Julio y Agosto de 2014 que se utilizaron como cuentas del Partit Popular de Catalunya en varias localidades gerundenses.

ImagenesBots2Por último en Octubre de 2014 se crearon 8 cuentas más de perfiles falsos, estos ya menos trabajados.

ImagenesBots3A continuación ponemos el listado completo de los bots. Mirando las fechas se aprecia que hay continuidad temporal entre la creación de la primera tanda de bots y las 8 cuentas populares mencionadas lo cual podría ser indicio de que fueron creadas por la misma persona o equipo, sobretodo teniendo en cuenta como se verá a más abajo que todas ellas (perfiles falsos y estas cuentas populares) con mucha frecuencia retuitean a la vez los mismos tweets y en el mismo instante.

ListaBotsVerCuentasAnimamos a entrar en el timeline de varias de estas cuentas y recorrerlo un momento para hacernos una idea de la cantidad de tweets que emiten y del tipo de mensaje que transmiten.

A continuación se deja constancia de cómo las cuentas populares de estas 8 localidades retuitean la misma secuencia de tweets que los perfiles falsos con estas capturas de pantalla tomadas a la misma hora, en las que se aprecia que todas ellas acaban de hacer RT a un mismo tweet del usuario @andres_cano42 (imagen ampliable).

RedPP_1RedPP_2

Nos informa un lector que la imagen de uno de los perfiles falsos, @marcosweigel, se corresponde con una persona llamada Alex Koltunov que falleció en 2013 cuando estaba de vacaciones en Egipto, lo cual hemos comprobado. Otras personas nos comentan que @luciarico12 aparece en esta página de nacionalidad checa. Por otra parte la foto de @soniaaguerreroo está sacada de esta otra página rusa de una de las imágenes tomadas durante una convención agrícola.

2. ¿Cuál es la estructura de esta red?

Este tipo de redes creadas para hacer spam político actúan tratando de inundar con su propaganda a un público objetivo seleccionado a través de los hashtag. Los mensajes los pueden emitir los bots por sí mismos, o limitarse a retuitear los tweets de otros usuarios “fuente”. En el caso de esta red hacen lo segundo.

Las cuentas o usuarios “fuente” se dedican de manera contínua a la emisión de tweets con una “línea editorial” que se adapta a la estrategia de partido en cada momento. La media de tweets por día emitidos por este tipo de cuentas es muy alta. De este flujo de tweets se alimentan los bots de la red, generando su spam político al retuitearlos masivamente.

Visualizando con Gephi las relaciones de retuiteo de esta red entre los días 9 y 16 de Enero de 2015  podemos ver como está estructurada (datos disponibles aquí).

EstructuraBotnet3Los nodos en rojo son las cuentas con perfiles falsos, en azul las cuentas del PP de Catalunya que esan integradas en esta red y en verde los usuarios “fuente” de cuyos tweets se nutre la red para su actividad, normalmente cuentas de personas del Partido Popular.

Sin nos fijamos en los nodos verdes vemos que están distribuidos en tres zonas. Los de la izquierda son retuiteados sólo por los nodos rojos (perfiles falsos), los de la derecha sólo por los nodos azules (cuentas del PPC) y los del medio por ambos. En este caso, y a diferencia de la botnet del PSOE, los bots no se retuitean entre ellos.

3. ¿Qué actividad realizan los bots?

3.1 La hora azul

La primera actividad está relacionada con La hora azul del PP. Consiste más o menos en que los simpatizantes del PP a las 22.00h empiezan a enviar tweets y continúan así hasta las 23.00h. El objetivo parece ser que se sigan unos a otros, fomentar el uso de Twitter entre ellos e intentar situar el hashtag #HoraAzulPPnnn entre los trending topics del día.

LaHoraAzulPPDurante esa hora diaria esta botnet se dedica emitir sus retuiteos con el hashtag que toque cada día. No se va a profundizar más en esto, aunque la hora azul volverá a salir más adelante.

3.2 Actividad en hashtags

Parte de la actividad de estos bots consiste en el ataque a hashtags para hacer llegar al público su spam político. Otras veces retuitean en los hashtags propagandísticos del partido. El objetivo es posicionar las ideas y personas afines al Partido Popular y tratar de desprestigiar a adversarios políticos con especial énfasis en CIU y PODEMOS. Últimamente los esfuerzos parecen estar centrados en promover el desgaste de esta última formación. Los datos utilizados están disponibles aquí.

EJEMPLO 1: #L6NCospedal (06/12/14)

Con motivo de la entrevista en La Sexta Noche.

L6NCospedalAl visualizar con Gephi las relaciones de retuiteo de los bots, el gráfico que sale es bastante clarificador.

Los nodos rojos son bots con perfiles falsos, los azules son las cuentas populares que actúan como bots en esta red y los verdes son cuentas de personas del Partido Popular que suministran los tweets retuiteados por la botnet.

Gephi_L6NCospedal1Las dos cuentas institucionales del PP (cuenta del PP de Castilla-La Mancha y cuenta de Mª Dolores de Cospedal) no son retuiteadas directamente por los perfiles falsos de la botnet (en rojo), solamente por las cuentas del PPC. Entre dichas cuentas institucionales y los perfiles falsos hay un nivel de seguridad compuesto por los usuarios @andres_cano42 y @alexborras que proporcionan tweets tanto para los bots rojos como para los azules. Sobre estos dos usuarios se volverá más adelante.

En esta imagen se aprecia cómo durante la entrevista los dos grupos de bots retuitean al mismo tiempo los tweets proporcionados en este caso por @andres_cano42. Observese la columna “tiempo” que muestra como están sicronizados ambos grupos de bots.

L6NCospedal_tweets1Esta sincronización indica que ambos grupos de cuentas (perfiles falsos y cuentas del PPC) tienen una administración común.

EJEMPLO 2: #modelopodemos (09/01/15 a 17/01/15)

Con críticas hacia el partido Podemos.

Como en el caso anterior visualizamos las relaciones de retuiteo de la botnet con Gephi. La estructura en este caso es como sigue. Los usuarios @andres_cano42 y @ppc_roses proporcionan los tweets para retuitear. Los perfiles falsos (rojo) retuitean a ambos usuarios, las cuentas del ppc (azul) sólo retuitean a @andres_cano42

GephiModeloPodemos1El diagrama temporal de los retuiteos de la botnet (hemos tomado el día 15/01/15 por ejemplo) muestra una vez más como se activan todos los bots al mismo tiempo (puntos en color rojo). El tiempo avanza de izquierda a derecha, y cada línea vertical de puntos rojos muestra el disparo simultáneo de los bots. Cada punto rojo puede representar (y de hecho lo hace en este caso) varios tweets de distintos perfiles falsos emitidos en un mismo instante.

modelopodemosCada uno de estos disparos significa la emisión de un tweet repetido por todos los bots, como se ve a continuación.

tweets_modelopodemos15EJEMPLO 3: #L6Nencampaña (17/01/15

Del programa La Sexta Noche

Una vez más repasamos el proceso, que es el siguiente. En este caso el usuario @andres_cano42, el máximo proveedor de tweets para esta botnet, publica un tweet. Obsérvese que junto al hashtag #L6Nencampaña aparece también otro de #LaHoraAzulPP.

Tweet_L6NEnCampaña Con posterioridad a la emisión de este tweet se activan los retuiteos de los bots, tanto de los perfiles falsos como de las cuentas del PPC.(en rojo los tweets emitidos por los bots; la línea vertical significa que han sido emitidos en el mismo instante).

Ejemplo3GraficoEEl resultado es un ataque al hashtag inundándolo de spam político en este caso en contra de un adversario político del Partido Popular.

Tweets_L6NEnCampañaPor último, el gráfico de retuiteos que proporciona Gephi de la actividad de esta botnet el 17/01/15 durante la emisión del programa La Sexta Noche.

L6Nencampaña_Gephi

4. Entramado de seguidores

Se han representado de manera gráfica las cuentas que están siguiendo a los 15 perfiles falsos. Se observa un entramado entre los perfiles falsos, cuentas del PP y NNGG (Nuevas Generaciones) de distintas localidades, y usuarios pertenecientes al PP que figuran entre los más retuiteados por esta red.

En azul las cuentas twitter de agrupaciones del PP en distintas localidades, en verde claro delegaciones de Nuevas Generaciones, en verde oscuro usuarios del PP más retuiteados por los bots. Todos ellos siguiendo masivamente a los 15 perfiles falsos, que están en rojo.

GephiSeguidores1Cada flecha entrante en alguno de los perfiles falsos significa que es seguido por alguna de las otras cuentas (agrupaciones del PP en distintas localidades, cuentas de Nuevas Generaciones del PP de distintas localidades y personas de dicho partido).

GephiSeguidores2La estructura es muy similar a la encontrada anteriormente en la red de perfiles falsos del Partido Socialista. Como se puede ver, los bots de esta red están totalmente integrados en la red de relaciones del Partido Popular.

En este enlace se puede ver una lista de algunas de las cuentas de agrupaciones populares que siguen a los bots de esta red.

A continuación, un ejemplo (PPMunicipioElEspinar) de cómo todas estas cuentas de agrupaciones populares siguen a los perfiles falsos, marcados en rojo (imagen ampliable).

PPElEspinar_siguendo_bots5. Algunos indicios a tener en cuenta

Desde la pantalla de un ordenador es difícil encontrar pruebas que demuestren quién está administrando una red. Sí podemos tratar de hallar indicios que nos ayuden a establecer una hipótesis.

indicio 1: Las localidades a las que pertenecen los bots con nombres que aluden al PPC (Partit Popular de Catalunya) pertenecen a una misma zona de Cataluña, en la provincia de Girona.

map3indicio 2: En esta página de un grupo llamado FollowBackPP se describe cómo se gestó el nacimiento de LaHoraAzulPP, y el usuario que más retuitean los bots de esta red (@andres_cano42) es nombrado como “uno de los craks del online de Girona”

La noche electoral del 25 de mayo después del cierre de los colegios electorales uno de los cracks del Online de Girona, Andres Cano, estaba explicando el funcionamiento de #LaHoraMagica… Al ver lo que bien que funcionaba no lo pensamos dos veces y nos decidimos a intentar crear una hora mágica desde @FollowBackPP724 para los seguidores del Partido Popular. Así nació la hora azul del PP

indicio 3: Si tomamos todos los RT emitidos por la botnet desde comienzos de Diciembre de 2014 se pueden ver cuales son los usuarios más retuiteados.

MasRetuiteados El usuario más retuiteado por los bots (@andres_cano42) es el concejal del PP en el ayuntamiento de La Bisbal d’Empordà. El día 16/07/14 este concejal inaugura la cuenta de Facebook del PPC de La bisbal. Ese mismo día es creada en Twitter la cuenta @PPCLABISBAL, perteneciente a esta red y que retuitea a menudo junto a los perfiles falsos.

16-07-14_ppclabisbalindicio 4: En esta otra página se nombra al Grupo online de Girona. Algunas de las cuentas que aparecen (@ppc_roses y @alexborras) figuran entre las más retuiteadas por los bots.

GrupoOnlineGironaindicio 5: En su perfil de la red social Linkedin, el usuario @andres_cano42, candidato del PP a la alcaldía de La Bisbal d’Empordà , se definie a sí mismo como:

“- Responsable online del PPC Girona.”

“- Coautor del #followbackpp y #LaHoraAzulPP

indicio 6: Uno de los usuarios más retuiteados por los bots es @alexborras, que en sus perfiles de Linkedin e ineet figura como:

“- Responsable de Internet y Redes Sociales PP Barcelona. ... Asesoría en temas de Internet, Redes Sociales y comunicación del mensaje político..”

” …Miembro del equipo Online. Organización de Ciberactivistas…”

“…Creación de la plataforma de Cibervoluntarios Populares en Red (Web, Facebook y Twitter)”

“…Commnity Manager de los perfiles del equipo online de campaña en Redes Sociales”

“Asesoría a la Vicesecretaría de Organización del Partido Popular en la sede nacional para desarrollo de plataformas de Cibervoluntarios. “

indicio 7: Otro de los usuarios que más retuitean estos bots es @nuriagbcn, la cual en su perfil de Linkedin dice tener experiencia en:

“Campañas de Marketing en Redes Sociales”

“Community Manager de Cuentas de Partido y Personales”

“Creación de Plataformas de Ciberactivistas.”

indicio 8: @nuriagbcn se hizo seguidora de la cuenta @ppc_Palafrugell al mismo tiempo que lo hicieron los perfiles falsos @espanapopular, @templariose, @paisajesu y @todokiosko

indicio 9: las cuentas @nuriagbcn y @ppc_roses se hicieron seguidoras al mismo tiempo del perfil falso @caminante_espa

indicio 10: al dar de alta su cuenta, @nuriagbcn siguió a los usuarios @alexborras, @andres_cano42 y @ppc_roses desde el primer momento.

En los siguientes puntos veremos más indicios.

6. TweetDeck: la aplicación que permite administrar una red de perfiles falsos

Cuando se analizan los tweets, es posible saber con qué aplicación ha sido enviado cada uno. Actualmente la mayoría de ellos son enviados desde dispositivos android, seguidos de web, iPhone, iPad, etc.

Una de estas aplicaciones desde las que se pueden enviar tweets es TweetDeck. Permite gestionar varias cuentas a la vez. Mediante TweetDeck es posible administrar una red de perfiles falsos como la que nos ocupa. Se puede elegir desde qué cuenta se va ha a emitir el tweet/RT, o enviarlo desde varias cuentas de forma simultánea. TweetDeck1El porcentaje aproximado de utilización de TweetDeck suerle oscilar en un rango que va desde el 1% al 5%. En este ejemplo tomado del hashtag #L6Nbipartidismo (03/01/15) se pueden ver en porcentajes desde que aplicaciones fueron emitidos los tweets.

OrigenTweetsLos tweets generados desde TweetDeck fueron únicamente el 1.17% del total.

Se ha observado que cuando las cuentas de la red que estamos estudiando (perfiles falsos y cuentas PPC) realizan sus ataques a los hashtags, sus tweets son emitidos a través de TweetDeck.

Se han estudiado los hábitos de las cuentas de esta red para saber por medio de qué aplicación emiten sus tweets y hemos visto lo siguiente:

  • Los perfiles falsos siempre emiten sus tweets desde TweetDeck.
  • Las cuentas PPC llevan una “doble vida”. En su uso normal de propaganda institucional del Partido Popular emiten sus tweets a través de la aplicación IPC InfoWritter. Esta no parece ser una aplicación comercial, más bien parece un desarrollo particular. De hecho, únicamente hemos visto que la utilicen estos tres usuarios: @andres_cano42, @nuriagbcn y @alexborras. Sin embargo en sus ataques a hashtags en sincronía con los perfiles falsos, estas cuentas del PPC son siempre gestionadas desde TweetDeck.

Buscando entre los usuarios más retuiteados por los perfiles falsos se ha encontrado que tres de ellos utilizan TweetDeck en parte de sus tweets: @alexborras, @andres_cano42 y @ppc_roses

Source6

7. Período de mantenimiento

Mientras se estaba preparando este trabajo ocurrió algo extraño. El lunes 19 de Enero todos los perfiles falsos dejaron de tuitear repentinamente.

Durante el período que va del 19 al 27 de Enero los perfiles falsos permanecieron inactivos. Mientras, a algunas cuentas de esta red les empezaron a actualizar la imagen de fondo, concretamente las que todavía no la tenían: @espanapopular, @locotramontana y @manuelgrande22.

ActualizacionesBackgroundImageAl mismo tiempo alguna de las cuentas del PPC también actualizó su imagen de fondo.

Actualizacion_ppc_sfguixolsTambién se termina de poner a punto una cuenta recién creada,  @ppc_calonge, que pasa a formar parte de esta red.

ppc_calongePero lo más interesante es que la imagen de fondo de @andres_cano42, también fue modificada esa misma semana.

Actualizacion_AndresCanoEl 28 de Enero, una vez finalizado este período de mantenimiento, las cuentas de perfiles falsos volvieron a su frenética actividad de emisión de retuits. Aquí aparece toda la red retuiteando a @nuriagbcn el 29 de Enero:

ElRetorno1

8. ¿Quién es el administrador de esta red de perfiles falsos?

Para tratar de encontrar al administrador de esta red se ha recurrido nuevamente al análisis de los tweets emitidos por la misma.

En este ejemplo del 29/01/15 se puede ver cómo toda la red retuitea al unísono un tweet de @alexborras, incluidas las cuentas @ppc_roses y @andres_cano42.

DiosLosCria_1bAhora veremos gráficamente la emisión de estos tweets. La fila de arriba son los tweets emitidos por @alexborras en forma de puntos azules con el tiempo avanzando de izquierda a derecha. Uno de ellos aparece en forma de triángulo rojo y está resaltado con un recuadro del mismo color. Es precisamente el tweet que nos ocupa. Está en forma de triángulo rojo porque éste en concreto ha sido emitido desde TweetDeck (la aplicación que permite gestionar múltiples cuentas). Los puntos azules son tweets emitidos con otras aplicaciones (Twitter for Android, etc).

DiosLosCria_3En la zona mostrada en el gráfico, todos los triángulos rojos son tweets emitidos por esta red de perfiles falsos con TweetDeck. Todos los tweets marcados con triángulo rojo que están dentro del recuadro rojo y que aparecen en la vertical del emitido por @alexborras se lanzaron en el mismo instante que este y con la aplicación TweetDeck. Todos ellos son retuits del de @alexborras.

Este gráfico se podría interpretar de la siguiente forma: el usuario @alexborras, que estaba lanzando tweets desde otra aplicación (puntos azules) cambia durante un momento a TweetDeck (triángulo rojo), envía desde ella el tweet que quiere que sea retuiteado y al mismo tiempo hace que los perfiles falsos y cuentas ppc lo retuiteen, también incluso las cuentas “fuente” @ppc_roses y @andres_cano42.

Como hemos visto anteriormente, los usuarios @andres_cano42 y @ppc_roses también utilizan TweetDeck, por lo que presumiblemente tienen la misma capacidad que @alexborras para administrar la red, quizá sólo para casos puntuales.

9. Hipótesis sobre quienes gestionan esta red

Con los indicios e informaciones anteriores se podría establecer la hipótesis de que esta red de perfiles falsos y cuentas PPC que hace spam político para el Partido Popular está gestionada por los siguientes usuarios:

@alex_borras : Alejandro Borras Pardo, experto en internet y redes sociales del PP de Barcelona. Parece ser el que mayor conocimiento informatico posee. En el período estudiado, los tweets de este usuario proceden de hasta 18 aplicaciones diferentes (entre ellas TweetDeck y IPC InfoWritter), lo cual es extraordinario. Sería el administrador de la red de perfiles falsos.

@andres_cano42: Andrés Cano Bonillo,  concejal del PP en el ayuntamiento de La Bisbal d’Empordà y responsable del online del Partit Popular de Catalunya (PPC) . Es con mucho el que genera más contenidos para los bots. Su media diaria de tweets emitidos es de 219.

@nuriagbcn: Nuria Gracia Bonafé. Community Manager de cuentas de partido y personales, con experiencia en cosultoría y en asesoría en Política 2.0. Podría dedicarse a la parte de creación de cuentas y diseño de perfiles. Su cuenta de Twitter creada sólo unos días antes que el primero de los perfiles falsos de esta red, parece haber sido creada para la ocasión.

@ppc_roses: No hemos podido encontrar información sobre el usuario Antonio, cuyo papel parece ser parecido al del usuario @andres_cano42.

Perfiles1

10 ¿Qué podemos hacer?

Twitter en sus reglas deja muy claro que no está permitida la creación masiva de cuentas y lo encuadra como spam.

Reglas2Reglas3Es posible reportar por spamming estas cuentas de la siguiente manera:

ReportarSi cada uno reportamos unas pocos de estos perfiles falsos puede que Twitter suspenda esas cuentas.

11. Resumen y Conclusiones

Nos encontramos ante una red creada con el fin de hacer spam político en beneficio del Partido Popular. Solamente las cuentas con perfiles falsos han emitido cerca de 90.000 tweets elogiando al PP y tratando de desprestigiar a sus adversarios políticos.

Como ya se dijo en otra ocasión, parece que gran parte de las decisiones que tomamos lo hacemos en base a información subconsciente, por lo que el objeto de este tipo de redes es maximizar el número de impactos sobre su publico objetivo, seleccionado por medio de la elección de los hashtags atacados.

Las conclusiones a las que se ha llegado son las siguientes:

  • la existencia de una red dedicada a hacer spam político a favor del Partido Popular.
  • la división de dicha red en dos grupos: uno formado por cuentas con perfiles falsos y otro formado sorprendentemente por cuentas del Partit Popular de Catalunya (PPC) de algunas localidades de Girona, que actúan en muchos casos conjuntamente con el primer grupo.
  • que la actividad de dicha red incluye el ataque a hashtags de temática política inundándolas de tweets bien favorables al Partido Popular o bien buscando el desprestigio de sus oponentes.
  • la existencia de un entramado de relaciones de seguimiento entre los perfiles falsos y las cuentas Twitter de agrupaciones del Partido Popular, Nuevas Generaciones y personas afines a dicho partido.

Asimismo se han visto indicios suficientes como generar dudas razonables sobre la participación en la administración de esta red de los usuarios de las siguientes cuentas de Twitter: @alexborras, @andres_cano42, @ppc_roses, @nuriagbcn.

Es ya mucha gente la que utiliza twitter como medio de información y por tanto es inadmisible que alguien mantenga una red de cuentas falsas y las utilice para tratar de influir en la opinión de los ciudadanos por medio de spam político.

Muy probablemente esta no es la única red de bots que tiene el Partido Popular en Twitter. En futuros trabajos intentaremos seguir sacando a la luz este tipo de redes. Del partido que sea.

Por favor, difunde esta noticia. Es necesario dar a conocer y denunciar la existencia de esta red para poder exigir su cierre, pedir explicaciones al Partido Popular, y dejarles claro a los demás partidos que no deben utilizar el spam político en su estrategia electoral.

Más información en El Partido Popular de Cataluña se resiste a desmantelar la red de perfiles falsos de Twitter.

 

Actualización 31/07/15

Debido a la repercusión del estudio Las trampas éticas del Partido Popular en Twitter, finalmente los administradores de esta red se han visto obligados a dar de baja definitivamente las cuentas.

Gracias a todos los lectores.

nuestra cuenta en Twitter: @BotsPoliticosNo

Licencia Creative Commons
Esta obra está bajo una Licencia Creative Commons Atribución-NoComercial 4.0 Internacional.