Zum Hauptinhalt springen
Intrace
Artikel
28. September 20266 Min. Lesezeit
Narrative IntelligenceProtective IntelligenceMonitoring

Koordinierte Belästigung oder nur Rauschen? So bewerten Sie eine bedrohliche Antwort

Porträtfoto von Nicholas Van LandschootNicholas Van Landschoot

Nicht jede feindselige Antwort verdient dieselbe Aufmerksamkeit. Diese Signale zeigen, wann scheinbar unabhängige Beiträge sich wie eine einzige koordinierte Aktion gegen eine Schutzperson verhalten.

Reihen von Figuren in Anzügen mit Fernsehern als Köpfen, die identische hypnotische Spiralen zeigen

Die erste Herausforderung beim Social-Media-Monitoring für die schutzbezogene Lage- und Risikoanalyse ist die Sammlung. Es ist unerlässlich, jeden einzelnen Datenpunkt rund um die Schutzperson zu erfassen, der potenziell eine Bedrohung enthalten könnte. Die nächste Herausforderung besteht darin zu bestimmen, welche Datenpunkte tatsächlich Bedrohungen darstellen. Dieser Artikel befasst sich mit der dritten Herausforderung: zu bestimmen, welche Bedrohungen wirklich Aufmerksamkeit verdienen. Es gibt viele Gründe, einer Bedrohung mehr Aufmerksamkeit zu schenken als einer anderen, von Konkretheit bis Schwere. Dieser Artikel konzentriert sich darauf, koordinierte Kampagnen zu erkennen.

Warum sollte sich ein Team der schutzbezogenen Lage- und Risikoanalyse überhaupt für solche Kampagnen interessieren? Organisation bedeutet in der Regel Fixierung, und Fixierung ist das, was Online-Feindseligkeit in etwas verwandelt, das die Schutzperson auch offline treffen kann. Unkoordinierte Wut bleibt meist online. Koordinierte Kampagnen gehen eher in Doxxing, anhaltende Rufschädigung und im schlimmsten Fall in Sprache oder Planung über, die auf reale Schäden hindeutet. Die Aufgabe besteht nicht darin, jede gehässige Antwort gleich zu behandeln. Sie besteht darin zu bemerken, wann scheinbar voneinander unabhängige Beiträge beginnen, sich wie eine einzige Aktion zu verhalten.

Konto-Fingerabdruck

Brandneue, nach Schablone erstellte Konten lassen sich günstig und in großer Zahl anlegen. Es ist deutlich schwieriger, eine Bot-Armee aus Konten mit zehnjähriger Historie aufzubauen. Das Alter allein reicht jedoch nicht aus. Beitragsvolumen, die Sprache in der Bio auf Plattformen, die eine Bio unterstützen, wiederverwendete Profilbilder und andere Hinweise auf dünne Profile treten meist gemeinsam auf. Eine einzelne wütende Antwort von einem langjährigen persönlichen Konto ist in der Regel Rauschen. Wenn mehrere dünne, kürzlich erstellte Konten rund um dieselbe Schutzperson auftauchen und Ähnliches sagen, zählt der Cluster mehr als jede einzelne Antwort.

Intrace bündelt diese Faktoren zu einem Bot-Score, mit dem Analysten visualisieren können, welche Konten das ausgeprägteste bot-ähnliche Verhalten zeigen und wie sie miteinander interagieren.

Netzwerkansicht von Intrace Narrative Intelligence mit Konto-Kohorten und ihren Interaktionen
Netzwerkansicht von Intrace Narrative Intelligence mit Konto-Kohorten und ihren Interaktionen

Netzwerküberschneidung

Natürliche Konten sprechen mit einer bunten Mischung von Menschen. Koordinierte Konten sprechen oft miteinander. Wenn ein Konto nahezu ohne Interaktion postet oder immer nur Interaktionen von denselben wenigen Konten erhält, handelt es sich wahrscheinlich nicht um ein normales persönliches Profil. Das deutlichere Signal ist, wenn mehrere dieser Konten zudem überlappende Follower- oder Following-Listen haben und dann gegen mehr als eine Schutzperson auftreten. Ein gemeinsames Publikum gegen ein einzelnes Ziel kann immer noch organische Wut aus einer echten Community sein. Ein gemeinsames Publikum, das sich über mehrere Schutzpersonen hinweg wiederholt, lässt sich schwerer wegerklären.

Diese Unterscheidung ist wichtig, weil eine gewisse Überschneidung zu erwarten ist. Konten, die vor allem Seiten zu Patientenrechten und Versicherungsreformen folgen, werden nach einer viralen Geschichte über eine verweigerte Behandlung wahrscheinlich feindselig gegenüber dem CEO eines Krankenversicherers auftreten. Das ist nicht überraschend. Wenn derselbe Cluster jedoch plötzlich ein eng abgestimmtes Narrativ über die Lagerpersonal-Software einer mittelgroßen regionalen Supermarktkette verbreitet, passen Publikum und Thema nicht mehr zusammen. Diese Diskrepanz verdient mehr Aufmerksamkeit als die bloße Überschneidung der Follower.

Timing

Natürliche Diskussionen brauchen Zeit, um sich zu entfalten. Menschen sehen einen Beitrag, reagieren, zitieren ihn, und die Unterhaltung breitet sich von einigen wenigen sichtbaren Zentren aus. Koordinierte Aktivität überspringt diese Form oft. Viele kleine Beiträge erscheinen etwa zur selben Zeit, ohne dass es einen klaren Ursprungsbeitrag gibt, der diese Aufmerksamkeit verdient hätte. Größere Ereignisse vor Ort sind die wichtigste Ausnahme. Wenn ein Brand in einem Chemiewerk eine Evakuierung in einem Vorort im Mittleren Westen erzwingt, sind gleichzeitige Beiträge normal. Wenn derselbe Ausschlag aber rund um eine umstrittene Bemerkung auftaucht, die ein CFO bei einem Nischen-Dinner für Private-Equity-Operations gemacht hat, an dem kaum jemand teilgenommen hat, braucht das Timing eine bessere Erklärung als organische Reichweite.

Copy-Paste-Signal

Früher war das einfach. Kampagnen verwendeten dieselben Formulierungen oder einige algorithmische Varianten, sodass identische Phrasen als Hinweis genügten. Günstige generative Tools haben exakte Übereinstimmungen weniger verlässlich gemacht. Was weiterhin gilt, ist die Struktur. Achten Sie auf unterschiedliche Formulierungen, die dennoch dieselben Behauptungen in derselben Reihenfolge enthalten, immer wieder zu denselben seltenen Eigennamen zurückkehren oder dasselbe Anschuldigungsmuster über Konten hinweg wiederholen, die ansonsten nichts miteinander zu tun haben. Natürliche Wut überschneidet sich thematisch und schweift trotzdem ab. Geskriptete Wut kann umformuliert sein und wirkt dennoch, als sei sie nach einer einzigen Vorlage zusammengesetzt.

Zielübergreifendes Muster

Eine wütende Person sucht sich meist einen einzigen Konflikt aus. Koordinierte Belästigung verwendet Konten, Formulierungen und Medien über Schutzpersonen, Marken oder Mitarbeitende im selben Umfeld hinweg wieder. Die nützliche Frage lautet, ob dieselben Handles immer wieder auftauchen, wo auch immer diese Person oder Organisation erscheint, einschließlich eines Vorstandsmitglieds, des öffentlichen Kontos eines Ehepartners oder der Seite eines verbundenen Unternehmens. Hohes Volumen gegen einen einzelnen CEO kann immer noch ein schlechter Nachrichtenzyklus sein. Die Wiederverwendung über verwandte Ziele hinweg ist ein stärkeres Zeichen dafür, dass die Aktivität organisiert ist. Dasselbe Muster zeigt sich, wenn Kontaktpakete von Führungskräften auf Dump-Seiten gespiegelt werden und dieselben Konten dann innerhalb weniger Stunden mehrere Führungskräfte eines Unternehmens ins Visier nehmen.

Eskalationspfad

Die meiste Online-Feindseligkeit bleibt bei Beleidigungen, Sarkasmus oder politischer Meinungsverschiedenheit, und die schutzbezogene Lage- und Risikoanalyse kann das in der Regel auf sich beruhen lassen. Was die Priorität verändert, ist Bewegung. Eine Antwort, die nur besagt, dass jemand gehasst wird, ist alltäglich. Eine Antwort, die persönliche Details hinzufügt, dann Reise- oder Termininformationen und dann Sprache, die eine Annäherung oder realen Schaden andeutet, gehört in eine andere Kategorie, selbst wenn der Ton ruhig bleibt. Digitale Teams können weiter beobachten, solange der Inhalt feindselig, aber unspezifisch ist. Sobald Sprache zu Aufenthaltsort, Familie, Reisen oder Annäherung auftaucht, müssen die physische Sicherheit und das erweiterte Personenschutzteam eingebunden werden. Koordination macht diesen Pfad gefährlicher, weil dasselbe Narrativ so lange verstärkt werden kann, bis jemand mit weniger Hemmungen danach handelt.

Plattformwechsel

Ein großer Teil der Doxxing- und Belästigungsarbeit verbringt ein oder zwei Tage in geschlossenen Kanälen, bevor er überhaupt in einem öffentlichen Antwort-Thread auftaucht. Wenn die Angriffswelle auf X sichtbar wird, hat die Organisation möglicherweise bereits anderswo stattgefunden. Deshalb ist ein Wechsel zu Telegram, Discord, Foren oder frischen Zweitkonten relevant. Gemeinsame Kanäle, weitergeleitete Zielpakete und Folgeaufträge tauchen dort meist zuerst auf. Die Umgehung einer Sperre allein beweist noch keine Kampagne. Wenn dieselbe Persona jedoch schnell mit demselben Narrativ zurückkehrt und die Unterhaltung moderierte Räume verlässt, sollte die Sammlung ausgeweitet werden, statt beim ursprünglichen Beitrag stehen zu bleiben.

Keines dieser Signale soll jeden feindseligen Kommentar in einen Vorfall verwandeln. Zusammen beantworten sie eine einfachere Frage: Hat hier eine Person einen schlechten Tag, oder formiert sich gerade etwas Organisiertes rund um die Schutzperson? Dünne neue Konten, recycelte Netzwerke, ungewöhnliches Timing, gemeinsame Struktur und wiederkehrende Handles über mehrere Ziele hinweg reichen in der Regel aus, um die Beobachtung des Clusters zu rechtfertigen. Eskalierende Sprache oder ein Wechsel in geschlossene Kanäle reicht in der Regel aus, um die Angelegenheit über den Social-Media-Feed hinaus zu eskalieren.