A diferencia de otros medios, en CTXT mantenemos todos nuestros artículos en abierto. Nuestra apuesta es recuperar el espíritu de la prensa independiente: ser un servicio público. Si puedes permitirte pagar 4 euros al mes, apoya a CTXT. ¡Suscríbete!

Para leer el artículo original en el blog Twitter Bots, pincha aquí. CTXT lo reproduce bajo licencia de CC.

A principios de agosto descubrimos una red de cuentas con perfil falso en proceso de creación desde el mes anterior. Cuando comenzamos su estudio nos llamaron la atención dos aspectos:

el aparente profesionalismo de sus administradores, que parecen estar dedicados de lleno a esa tarea.

el hecho de que la actividad de la red esté encaminada a beneficiar al mismo tiempo a un periódico (Diario La Razón), a un partido político (Partido Popular), y a la Casa Real Española.

Esta aparatosa red parece tener varios propósitos:

difundir enlaces a noticias publicadas en la web http://www.larazon.es , y también a su portada diaria.

, y también a su portada diaria. promocionar las apariciones en los medios del director del Diario La Razón , Francisco Marhuenda.

, Francisco Marhuenda. difundir propaganda del Partido Popular , y en especial promocionar la figura de la presidenta de la comunidad de Madrid, Cristina Cifuentes .

, y en especial promocionar la figura de la presidenta de la comunidad de Madrid, . promocionar a la Casa Real .

. y últimamente, atacar a adversarios políticos del Partido Popular

Nuestros estudios se basan en la información disponible a través de la API de Twitter. Este fichero contiene en orden cronológico todos los tweets emitidos por la red hasta el momento. Convenientemente filtrado proporciona mucha información y contiene todos los ejemplos que veremos más adelante además de muchos otros que por razones de espacio no hemos incluido. Recomendamos al lector interesado su descarga.

Cuando estamos rematando este estudio sale la noticia de un comunicado de AhoraMadrid respecto a un ataque con cuentas de Twitter. Efectivamente, es esta misma red. Al final hemos añadido un apartado dedicado a este ataque.



Las siguientes líneas intentarán mostrar cómo es esta red de cuentas de Twitter con perfil falso (apartado 1), qué grupos están siendo favorecidos por su spam (apartado 2), quiénes son sus adminsitradores (apartado 3), ejemplos esclarecedores de cómo y a quien la red intenta promocionar (apartado 4), algunos indicios que podrían relacionar la red con el Diario La Razón (apartado 5), el ataque a Ahora Madrid (apartado 6) y las conclusiones (apartado 7)

1. Descripción y funcionamiento de la red

Las Cuentas



Actualmente está formada por 121 cuentas con perfil falso creadas durante los meses de julio y agosto de 2015.

Utilizando la herramienta Gephi hemos representado las relaciones de seguimiento entre las cuentas de esta red.

Cada una es seguidora de todas las demás, adquiriendo la red la forma de una esfera.

Estas cuentas falsas emiten sobre todo retuiteos, aunque a veces también lanzan todas un mismo tweet. La mayoría de las veces emiten a través de la aplicación Hootsuite, que permite distribuir los tweets en un período de tiempo prefijado.

A día de hoy (26/08/15) las cuentas llevan emitidos más de 41.000 tweets.

Ejemplo de como actúan

Cada una de estas cuentas emite los tweets que se quieren promocionar. Cuantos más tweets lanzados mayor probabilidad de impacto y si son RTs mayor prestigio para el tweet original. Veamos un ejemplo de retuiteos masivos:

Hemos tomado capturas de pantalla de las 9 primeras cuentas, pero la red se compone de más de cien. Con un listado también se puede mostrar la emisión de este mismo tweet por las cuentas de la red sin tener que hacer las capturas una por una. El resultado es este:

Obsérvese en el tweet de arriba que no solamente ha recibido RTs sino también FAVs, porque esta red es capaz también de votar tweets como favoritos.

Los listados son bastante menos trabajosos de obtener, por lo que los utilizaremos en lo sucesivo.

Camuflaje de los contenidos que se quieren promocionar



Los administradores de esta red intentan camuflar los tweets de propagandaalternándolos entre gran cantidad de retuiteos de temática tecnológicagenerada a través de la cuenta @pplatteau_. De esta forma al consultar el timeline de las cuentas falsas destacan menos los tweets a promocionar, ya que los tweets nuevos van alejando a los antiguos. En el momento de escribir esto hemos capturado el timeline de una cualquiera de las cuentas.

Son todos tweets en idioma inglés y relacionados con la tecnología. Para llegar a los tweets políticos hay que bajar un poco más. La cantidad de “ruido tecnológico” retuiteado para evitar que se note la propaganda se pone de manifiesto con el siguiente dato: más del 60% de las emisiones de la red son retuiteos tecnológicos de la cuenta @pplatteau_.

De manera contínua, la cuenta @pplatteau_ genera grandes cantidades de tweets sobre temas de tecnología, que son retuiteados por las cuentas de la red. En determinados momentos las cuentas pasan a lanzar propaganda procedente de los usuarios fuente (esto puede llevar minutos u horas), y después continúan retuiteando tweets tecnológicos para dificultar la visibilidad en los timelines.

Especialización de algunas cuentas



Un aspecto interesante de esta red y que la diferencia de las que hemos encontrado hasta ahora es la presencia de varias cuentas que además emitir spam como las demás, parecen tener funciones de gestión de la red.

La primera de estas cuentas (@TrackingTweeT) tiene los tweets protegidos y realiza funciones exclusivas de gestión. La segunda, @HackTweeT_, es utilizada para enviar comandos. Más tarde hablaremos de ellas.

2. Usuarios fuente y grupos favorecidos por la red



Llamamos usuarios fuente a las cuentas que proporcionan los contenidos que son convertidos en spam por la red. Para ver cuáles son miraremos el listado de los usuarios más retuiteados por ella.

Quitando la primera (@pplatteau_), que como se dijo antes tiene la función de camuflaje, la mayoría de las cuentas falsas emiten tweets relacionados contres grupos de cuentas que veremos a continuación, cada uno con un ejemplo de como son favorecidos por la red (en otro apartado se verán más ejemplos).

GRUPO 1: DIARIO LA RAZON Y SU DIRECTOR

El papel más destacado en la propaganda de la red lo tienen las cuentas@larazon_es y @pacomarhuenda (su director). Abundan los retuiteos de la portada diaria, promoción de apariciones en los medios de su director @pacomarhuenda, y también emisión de tweets con enlaces que llevan a noticias de http://www.larazon.es.

Un ejemplo de cómo las cuentas falsas promocionan la portada de La Razón:

GRUPO 2: PARTIDO POPULAR, EN ESPECIAL EN LA COMUNIDAD DE MADRID

En segundo lugar están un grupo de cuentas relacionadas con el Partido Popular: @ccifuentes, @ppopular, @cifupresidenta (cuenta del equipo online de Cifuentes) @marianorajoy, @andres_cano42 (relacionado con la red de cuentas falsas del PP de Cataluña recientemente desmontada, y fuente inagotable de contenidos para estas redes de spam), @ppmadrid y también algunas cuentas institucionales que transmitien contenidos favorables al gobierno.

La propaganda a este grupo consiste en la difusión de noticias favorables al gobierno y al Partido Popular en general, y también la promoción de tweets de Cristina Cifuentes, que reciben retuiteos (RTs) y son votados como favoritos (FAVs) por las cuentas de la red.

El resultado son tweets inflados de RTs y FAVs, lo cual da la apariencia de que despiertan más interés del real.

GRUPO 3: CASA REAL ESPAÑOLA

La Casa Real Española también está siendo favorecida tanto con RTs a la propia cuenta @CasaReal como con el retuiteo masivo de noticias dehttp://www.larazon.es favorables a esta institución.

Un ejemplo donde se promociona el despacho de Mariano Rajoy con el Rey que tuvo lugar en Palma de Mallorca.

Desde nuestro punto de vista el objeto de esta red es doble: influir en los usuarios de Twitter para que tengan una opinión favorable del Partido Popular y la Casa Real, al tiempo que promocionar al diario La Razón.

3. ¿Quiénes son sus administradores?

Pensamos que esta red de perfiles falsos está administrada por los usuarios de estas tres cuentas: @pplatteau_, @__eminence__ y @_madeinspain_. Hemos estudiado sus timelines. Detrás de cada una de ellas parece haber un usuario real. Parecen tener amplios conocimientos de redes sociales, aunque creemos que el creador de la red y del sistema de gestión es @pplateau_, que parece ser un ingeniero de nacionalidad francesa llamado Philipe Platteau.

El hecho de que en muchas ocasiones se comuniquen a través de Twitter nos hace pensar que trabajan en diferentes ubicaciones, aunque por lo que parece todos en Madrid.

Las siguientes líneas tienen como objeto mostrar la relación de trabajo existente entre estos tres usuarios, y como gestionan la red. Hemos utilizado como información los tweets publicados por ellos mismos.

La cuenta @pplatteau_ fue “reseteada” el día antes de que comenzasen a crearse las cuentas falsas.

El alta en Twitter de la cuenta @pplatteau_ fue en abril de 2015, pero no encontramos emisión de tweets hasta el 04/07/15, justo el día anterior a la creación de las primeras cuentas de la red. Sin embargo, desde finales de mayo hay rastros de conversaciones y menciones a este usuario, fechas en las que parece haber comenzado a formar equipo de trabajo con @__eminence__ @_madeinspain_.

Pensamos que justo antes de comenzar su actividad en la red, fue borrado de esta cuenta todo rastro anterior, dado que a partir de ese momento iba a estar expuesta por su papel en la emisión de ruido en forma de tweets sobre tecnología. Aparece borrado también el blog http://platteau.blogspot.com/del que todavía quedan algunos rastros. Los siguientes tweets dan testimonio del trabajo en equipo llevado a cabo ya en junio (semanas previas a la creación de las cuentas falsas) entre estos tres usuarios.

@__eminence__ y _@madeinspain_ participan con @pplatteau_ en las primeras emisiones de “ruido tecnológico”

La siguiente secuencia de emisión de tweets tuvo lugar el 04/07/15 durante las primeras pruebas en las que la cuenta @pplatteau_ comenzaba a emitir los tweets que iban a servir como camuflaje del spam de esta red. Bromean sobre el hecho de que una cuenta recien limpiada de tweets tenga ya tantos favoritos.

Recomendamos mirar con atención esta secuencia para poder comprender esta imagen y las que vendrán después. Cada línea es un tweet emitido por la red, informando de la fecha de emisión, el usuario que lo emite, el usuario a quien retuitea si es el caso, el tipo de tweet, la aplicación con que fue emitido y el texto.

Evidencia de manejo de las cuentas falsas

El día 5 de Julio las primeras cuentas falsas, recien creadas, comenzaron a emitir. En esta secuencia del día 7, @__eminence__ se da cuenta que hace tiempo que no retuitean a la @casareal. @_madeinspain_ lo arregla con un “clic”. El resultado es que la cuenta falsa @sp1xxxx5 retuitea el mismo tweet que @__eminence__.

200 retuiteos de la red de cuentas falsas son aparentemente festejados

Durante los primeros días la red se va poniendo a punto. El día 7 de julio se produce la primera tanda de retuiteos masivos. Comentario de @_madeinspain_ a continuación de una tanda de 200 RTs seguidos emitidos por las cuentas falsas: “esto es poder!”

RTs de demostración mediante la red de cuentas falsas

El 08/07/15 se produjo lo que hemos tomado como una demostración por parte de @__eminence__ hacia un usuario llamado @fyrumunna. Este usuario retuitea un tweet anterior de @pplatteau_ pidiendo a su vez 8 RTs a @__eminence__. Este se los lanza por medio de la red de cuentas falsas.

Comentarios alusivos a @pplatteau_ muestran que se está trabajando en grupo

Por precaución, desde la cuenta @pplatteau_ nunca se habla, solo emite tweets tecnológicos. Pero en los comentarios de sus compañeros sí se refleja el trabajo en equipo que están realizando día tras día.

El siguiente tweet sugiere además una posible relación con el mundo periodístico:

@_madeinspain_ avisa a la cuenta de Cristina Cifuentes de que la red va a retuitear su tweet.

¿Conoce Cristina Cifuentes la actividad de esta red?

Las cuentas @__eminence__, @_madeinspain_ y @pplatteau_ son seguidoras de las cuentas falsas.

Por último, y más bien como una curiosidad, podemos representar en un gráfico como estas tres cuentas son seguidoras de las cuentas de la red.

Vemos que a @pplateau_ sólo le ha interesado seguir a @hacktweet_ (la cuenta por la cual aparentemente se envían los comandos) y a la primera cuenta falsa creada.

4. Ejemplos de a quién favorece esta red



En el punto anterior hemos mostrado varias secuencias de tweets dejan poco lugar a dudas sobre que los usuarios @pplatteau_, @__eminence__ y@_madeinspain_ son los administradores de esta red de cuentas falsas. Pensamos que una red de más de cien cuentas y tres personas emitiendo tweets a jornada completa han de estar auspiciados por alguna entidad. Como siempre en este tipo de redes a donde primero hay que mirar es al usuario más favorecido por la red. Recordemos los usuarios más retuiteados por las cuentas falsas:

A quien más benefician las emisiones de las cuentas falsas es por un lado al diario La Razón (@larazon_es, @pacomarhuenda) y por otro lado al Partido Popular. En tercer lugar a la Casa Real.

En el siguiente gráfico hemos representado los tweets emitidos por la red y por los usuarios que pensamos son sus administradores. El eje horizontal expresa el tiempo y el vertical la antigüedad de las cuentas en días en el momento de hacer el gráfico (21/07/15). Hemos resaltado en rojo los RTs y menciones al usuario @larazon_es.

Abajo vemos las cuentas falsas tuiteando desde su creación a partir del 5 de Julio. Arriba las tres cuentas @__eminence__, @_madeinspain_ y @pplatteau_. Se observan varias cosas:

@__eminence__ y @_madeinspain_ comienzan a retuitear y mencionar a @larazon_es prácticamente a la vez, a mediados de junio de 2015. Con anterioridad a esa fecha no lo habían hecho.

de 2015. Con anterioridad a esa fecha no lo habían hecho. @pplatteau_ emite prácticamente sólo tweets de tipo tecnológico. Sólo al final hace algun RT a @larazon_es

las cuentas falsas retuitean y mencionan masivamente a @larazon_es.

El gráfico para los RTs y menciones del usuario @pacomarhuenda es similar:

A continuación veremos más detalladamente de qué manera la red está favoreciendo al Diario La Razón y a su director.

Promoción de la portada del Diario La Razón

Cada varios días las cuentas falsas promocionan la portada del día del Diario La Razon, retuiteando masivamente bien un tweet de @larazon_es o de su director @pacomarhuenda. En este fichero se puede descargar una muestra de las portadas que han sido retuiteadas por esta red hasta el momento de escribir estas líneas (21/08/15). Lo que sigue es un ejemplo que hemos tomado del día 15 de Agosto.

Como puede verse, prácticamente todos los retuiteos a este tweet proceden de la red de cuentas falsas. Otro ejemplo del 14/07/15 retuiteando a @pacomarhuenda

Promoción de eventos en los que participa @pacomarhuenda



Otra actividad de la red es retuitear y dar favoritos a algunos de los tweets que emite @pacomarhuenda avisando de su participación en programas de debate político.

La Linterna (COPE)

Con motivo de su participación la tertulia “La Linterna” de la cadena COPE el 30 de Julio, @pacomarhuenda emitió un tweet que la red de cuentas falsas se encargó de retuitear. Cuando la red termina su trabajo, @_madeinspain_ saluda a @pacomarhuenda y @__eminence__ los retuitea a ambos.

La Sexta Noche (La Sexta)

Participación de @pacomarhuenda en La Sexta Noche. Al terminar el retuiteo masivo con las cuentas falsas, @__eminence__ y @_madeinspain_ retuitean el mismo tweet.

Al Rojo Vivo (La Sexta)

Mas Madrid (Telemadrid)

Participación de @pacomarhuenda en Mas de Madrid de Telemadrid. La inmensa mayoría de los RTs y FAVs son de la red. Como es habitual, @__eminence__ y @_madeinspain_ retuiteando el mismo tweet una vez han terminado su trabajo las cuentas falsas.

Retuiteo de tweets con enlaces a noticias del diario La Razón

La red también emite retuiteos masivos a tweets que contienen enlaces a noticias del diario La Razón generalmente de temática política aunque no en todos los casos. A continuación veremos varios ejemplos:

Noticia del 12 de Agosto sobre el top manta

http://www.larazon.es/local/madrid/zapata-quiere-regular-el-top-manta-ilegal-LM10491578#.Ttt15A7AoUHblQ6

Después de los retuiteos de la red @__eminence__ y @_madeinspain_ comentan

Noticia del 11 de Agosto sobre el World Trace Center

http://www.larazon.es/internacional/multados-por-saltar-desde-el-world-trade-center-y-mancillar-la-memoria-de-las-victimas-IN10487582#.Ttt1PdySIXRtH46

Noticia del 5 de Agosto sobre la casa real

http://www.larazon.es/espana/los-reyes-muestran-su-acercamiento-a-la-sociedad-balear-con-una-nutrida-recepcion-MA10454585#.Ttt1d2cKAeZJhmg

La red promociona la aparición de Javier Maroto en La Sexta Noche.

El vicesecretario sectorial del Partido Popular, Javier Maroto, con motivo de su aparición el 25 de Julio en el programa La Sexta Noche, fue extensamente promocionado por la red de cuentas falsas.

La frórmula utilizada fue la siguiente: cada una de las cuentas emitió el mismo tweet, que a su vez fue retuiteado por varias de las otras. La imagen de arriba es sólo una muestra. En total se repitió el mensaje 98 veces.

Tweets de favorables al Partido Popular son retuiteados repetidamente

5. Indicios sobre una posible conexión con el Diario La Razón.



En los puntos anteriores hemos mostrado la existencia de una red de cuentas falsas, cuales creemos que son sus administradores y a quienes está favoreciendo la actividad de la red. Ahora nos centraremos en aspectos que nos han llamado la atención porque son indicios sobre posibles conexiones con la red.

@__eminence__ podría tener acceso a la cuenta twitter de @larazon_es

En la siguiente conversación que tuvo lugar el 14 de Agosto, @_madeinspain_ le pide a @__eminence__ que mire el enlace de uno de los tweets emitidos por la cuenta @larazon_es, ya que se produce un error al pulsar en él.

Desde nuestro punto de vista este comentario, ratificado por el propio @__eminence__al valorar el tweet como favorito, convierte en probable la posibilidad de que al menos @__eminence__ tenga algĺun tipo de relación con el diario La Razón . Lo que viene a continuación ahonda en esta posibilidad.

Aparente bloqueo de usuarios críticos o insultantes con @pacomarhuenda desde una de las cuentas de la red



Hemos visto que desde la cuenta @hacktweet_ se han estado enviando lo que parecen ser comandos para bloquear a ciertos usuarios en la cuenta de@pacomarhuenda, con esta secuencia:

Supuestamente para no llamar la atención el comando no incluye palabras como block o delete, sino “FollowMe”. A continuación varios ejemplos más de usuarios que critican o insultan a @pacomarhuenda y son supuestamente bloqueados posteriormente.

Se da la circunstancia de uno de los usuarios (llamado @_mosquetero) que fue probablemente bloqueado por error, ya que su tweet señalaba un enlace a un artículo a favor de las tesis de @pacomarhuenda. Al darse cuenta del error, la persona que está manejando la cuenta falsa @hacktweet_ (que suponemos que es __@eminence__ por el tweet que emitió minutos después) lanza otro comando, aparentemente con la finalidad de desbloquear a @_mosquetero de las cuentas @ppopular y @pacomarhuenda.

Minutos después, @__eminence__ manda tweet aclaratorio aprovechando para felicitar a @pplatteau_ por el programa que aparentemente permite la gestión con esos comandos.

¿Tienen acceso los administradores de la red de cuentas falsas al bloqueo y desbloqueo de usuarios en las cuentas @ppopular y @pacomarhuenda? ¿A quién va dirigido este mensaje aclaratorio?

6. El ataque a Ahora Madrid

Este y otros ataques han dado lugar a un comunicado de la formación Ahora Madrid. Esperamos que estas líneas ayuden a esclarecer la autoría del ataque y solicitamos a @TwitterSpain que empiece a tomarse en serio el spam político y suspenda las cuentas que lo practican (actualización 28/08/15: han sido suspendidas por Twitter todas las cuentas de esta red incluyendo las de los administradores)

7. Conclusiones

El uso fraudulento de Twitter constituye una tentación para cualquier persona o grupo que quiera influir en la sociedad. En este caso se han utilizado más de cien cuentas con perfil falso cuya actividad se centra en intentar favorecer a tres grupos: Diario La Razón, Partido Popular y Casa Real.

Todo indica que desde las cuentas @pplatteau_, @__eminence__ y@_madeinspain_ se está llevando a cabo el manejo de las cuentas falsas a través de las aplicaciones “Hootsuite” y “Twitter for Android”.

Hay también indicios que sugieren algún tipo de relación al menos entre la red y el entorno del Diario La Razón, aunque no sería descartable también la participación en ella del partido político que sale beneficiado.

Solicitamos nuevamente a Twitter en español (@twitter_es) y también aTwitter España (@TwitterSpain) que se impliquen en la persecución de las redes de spam político. Nos ponemos a disposición de @twitter_es y @TwitterSpain para proporcionarles un listado con todas las cuentas de las redes de spam político que hemos detectado en ocho meses de actividad en el formato que desee (actualización 28/08/15: han sido suspendidas por Twitter todas las cuentas de esta red incluyendo las de los administradores)

Nos gustaría agradecer al usuario @bastantebieeen la información sobre algunas de estas cuentas. Como estábamos en mitad de las investigaciones tuvo la gentileza de borrar su tweet para no poner sobre aviso a los responsables de la red.

Actualización 26/08/15 20:38

Afortunadamente la repercusión que ha tenido el comunicado de Ahora Madrid ha hecho que @Twitter comience a suspender cuentas de esta red. Por otra parte los administradores parece que también las están borrando y con ello todos los mensajes de enviados por las cuentas falsas.

Queda este estudio como testimonio de esta red, y las pruebas que testimonian a quién estaban beneficiando.

Reacciones de los administradores

En los últimos días los administradores de esta red de cuentas falsas (ahora ya suspendidas) cambiaron el enfoque de las emisiones. Se pasó de sólamente promocionar a los tres grupos (Diario La Razón, Partido Popular y Casa Real) a atacar directamente a un rival político: la agrupación Ahora Madrid. A raiz del comunicado de Ahora Madrid esta red adquirió en unas horas visibilidad y @Twitter tomó medidas.

A continuación dejamos testimonio de las reacciones de los administradores durante las últimas horas. Nos interesa documentar este tipo de reacciones al verse descubiertos puesto que hay pocos precedentes de hechos similares.

muestras de enfado

reconocimiento de la actividad e intento de no inculpar a nadie más

intento simultáneo de despiste

Otra reacción que ha llamado nuestra atención es el retuiteo por parte de las tres cuentas @_madeinspain_, @__eminence__ y @pplatteau_ de un tweet del Diario ABC, cuando en los pasados dos meses prácticamente no lo han hecho.

Lo interpretamos como un intento de desvincular al Diario La Razón de ellos mismos, ahora que están relacionados directamente con la red de cuentas falsas.

Actualización 28/08/15

@TwitterSpain han tomado medidas suspendiendo todas las cuentas. Desde este blog los felicitamos, y aprovechamos para solicitarles una vía más ágilpara poder denunciar las cuentas con perfiles falsos utilizadas con fines políticos que venimos estudiando. Pensamos que eso podría ayudar a frenar la expansión de las redes políticas de cuentas falsas en esta red social y todos saldríamos ganando.

[El 30 de agosto, CTXT publicó esta historia elaborada por el blog Twitter Bots por su indudable interés informativo. Ese día, los lectores del blog detectaron que el administrador de la red Philippe Platteau trabaja desde enero de 2015, según afirma él mismo en su página de Linkedin, para el Grupo ACS, la empresa del presidente del Real Madrid, Florentino Pérez, lo que parece abrir otro interrogante interesante sobre el origen de la trama, y en el grupo de entretenimiento digital --para hombres-- IGN].

Perfil de Linkedin de Philippe Platteau.

Si te ha interesado, por favor difúndelo.

nuestra cuenta en twitter: @BotsPoliticosNo

http://creativecommons.org/licenses/by-nc/4.0/legalcode