sikkerhet

SoMe-plattformene blir vanskeligere å forske på

Flere botnettverk forsøker å påvirke nordmenn. Samtidig innskrenkes forskernes mulighet til å få innsyn i aktiviteten.

Eskil Grendahl Sivertsen i FFI har forsket på koordinert påvirkning i sosiale medier. Han sier plattformene gjør det vanskeligere å få innsyn. (Arkiv)
Eskil Grendahl Sivertsen i FFI har forsket på koordinert påvirkning i sosiale medier. Han sier plattformene gjør det vanskeligere å få innsyn. (Arkiv) Eirik Helland Urke

Forsvarets forskningsinstitutt (FFI) har analysert over 22 millioner innlegg fra Facebook, X, TikTok og Telegram i perioden fra september 2024 til september 2025.

Målet har vært å kartlegge koordinert påvirkning og inautentisk aktivitet rundt stortingsvalget.

Ifølge forskerne var ikke den største utfordringen nødvendigvis aktørene de undersøkte, men plattformene i seg selv.

I august 2024 stengte Meta analyseverktøyet CrowdTangle.

– CrowdTangle var et nyttig verktøy for å få en del innsikt som vi nå ikke lenger kan få, fordi det ikke finnes noen gode alternativer, sier hovedforfatter Eskil Grendahl Sivertsen ved FFI.

Han sier plattformene har blitt vanskeligere å forske på.

– Vi har begrensninger på å få data. Det begrenser vår evne til å hente ut data, og da begrenses også muligheten til å drive denne typen forskning, sier han.

Krevende API-tilgang

Også tilgang via API-er er blitt mer krevende. På X har prisingen gjort forskningsbruk urealistisk, ifølge Sivertsen. API-tilgang prises nå etter datamengde eller antall forespørsler.

– Etter at Elon Musk tok over, endret de policyen fullstendig og satte helt tullete priser på henting av data, sier han.

Data ble hentet gjennom en kombinasjon av åpne API-er, tredjepartsverktøy og skraping, avhengig av hva hver plattform tillot.

Telegram tilbyr et relativt åpent API, noe som gjør datainnsamling enklere. Plattformen er ikke stor i Norge, men brukes aktivt i spredning av russiske narrativer.

Siden direkte innsyn har blitt vanskeligere på de fleste plattformer, har forskerne bygget et eget opplegg for analyse.

Slik identifiseres koordinering

I denne rapporten brukte de blant annet en emnemodell basert på rundt 2900 forhåndsdefinerte søkeord for å hente ut relevante meldinger på X. Deretter analyserte de materialet for å finne mønstre som kan tyde på koordinert eller inautentisk aktivitet.

De ser blant annet etter mange publiseringer fra samme konto på kort tid (bursts), tekstlikhet og kontoer som deler identiske lenker raskt.

Ingen enkeltindikator gjør alene at aktivitet flagges som inautentisk. Vurderingen bygger på kombinasjoner av indikatorer.

– Vi må sette noen begrensninger. Hvis du setter cut-off-verdien for strengt, så er det mye du ikke får med. Hvis du setter den for bredt, får du ekstremt mye støy og data som egentlig ikke er relevant, sier Sivertsen.

Forskerne så på aktivitet på blant annet TikTok og Telegram. Foto: Arash A. Nejad
Forskerne så på aktivitet på blant annet TikTok og Telegram.

KI-utfordring

Han beskriver også at det foregår et kappløp mellom analysemetodene de bruker og stadig mer avansert KI-aktivitet.

– Utviklingen vi ser nå, er at nye botter i større grad blir automatisert med KI, og kan simulere menneskelig atferd. Hver profil er unik, hvert innlegg er unikt, og de passer på å ikke poste for mye eller for tett, sier han.

Når hvert innlegg kan genereres unikt, blir tradisjonelle indikatorer som tekstlikhet alene mindre effektive. Det gjør at aktiviteten kan bli vanskeligere å oppdage, særlig for vanlige brukere av plattformene.

– Det krever at du har kompetanse og verktøy. Problemet er at folk flest ikke har det, sier han.

I analysen fant forskerne blant annet et nettverk av sju TikTok-profiler som viste tegn til koordinert aktivitet. De fremsto som uavhengige, men analyse av aktivitet og metadata som publiseringstidspunkt, følgerstruktur og aktivitetsmønstre, viste at det var et mønster.

– Når vi begynner å se dem i sammenheng, ser vi at de tok over for hverandre, nesten som i en stafett. Profil 1 er aktiv i et visst tidsrom, så overtar profil 2, så profil 3. De er aldri aktive samtidig, sier Sivertsen.

Profilene brukte KI-genererte bilder og hadde følgere dominert av kontoer fra blant annet Sør-Afrika, Bulgaria og Russland.

Boter som snakker med boter

Forskerne brukte også regex for å lete etter nettadresser som ligner på domenenavnene til norske medier. Metoden fanger opp små variasjoner i domenenavn som vanlig søk kan overse.

Analysen ga flere hundre treff på X, men de fant ingen ondsinnede norske kloner i perioden de analyserte.

Sivertsen sier at samfunnsdebatten nå i økende grad foregår på plattformer som eies av private selskaper. De er bygget for engasjement, ikke nødvendigvis for å gi innsikt i hva som faktisk skjer.

På X kan det være vanskelig å vite hvem du egentlig diskuterer med.

– Man kan få en illusjon av at man deltar i et offentlig rom. Men det er et digitalt rom tilpasset deg og dine preferanser, sier han.

– Det som fremstår som en diskusjon mellom mange forskjellige folk, kan i realiteten være botter som snakker med botter, sier Sivertsen.

Powered by Labrador CMS