Tentar conceituar a internet é como tentar desenhar o universo. A qualquer momento, está se expandindo, complexificando e mutando.
Infelizmente, dentro dessa extensão, existe o inevitável ponto fraco decadente. As sombras nas quais o pior da humanidade se esconde e se multiplica. No fundo desse poço profundo e escuro, está o assunto tabu do conteúdo de abuso sexual infantil (CSA) – ou pornografia infantil – uma questão que é imperativa abordar.
Embora a internet não se limite à World Wide Web, é a ferramenta que muitos de nós usamos para interagir com ela, e as duas se tornaram sinônimos.
A World Wide Web foi fundada por Tim Berners-Lee enquanto ele estava na Organização Europeia para Pesquisa Nuclear - mais conhecida como CERN - em 1980 e aberta ao público em 1993. Ele foi projetado como um "sistema de informação universal vinculado" e, embora inicialmente usado pelo CERN e outras instituições acadêmicas e científicas, uma vez que o protocolo e o código foram tornados livres de royalties, ele se espalhou.
As pessoas foram capazes de fazer sites para o que quisessem, e cara, eles levaram isso literalmente.
Embora muitos tenham recorrido à internet em busca de blogs pitorescos e ofertas de negócios legítimas, uma vez que você tenha um novo caminho para cometer crimes, os interessados certamente tirarão proveito da situação.
A Internet Watch Foundation (IWF) dedicou-se a um nicho específico - o conteúdo CSA e, mais especificamente, a remoção dele.
Vigiando
"Fomos fundados realmente porque, uma vez que a internet começou a se tornar popular, começou a haver relatos de material de abuso sexual infantil sendo encontrado lá. Na época, os fornecedores de serviços de internet no Reino Unido eram os responsáveis e instruídos a fazer algo a respeito, então a IWF foi fundada como uma linha direta à qual o público poderia se reportar", disse Dan Sexton, CTO da IWF, ao DCD.
"Agora, temos mais de 200 membros, incluindo todas as grandes empresas de tecnologia, ISPs no Reino Unido e, cada vez mais, de todo o mundo. Nossa missão é uma internet livre de abuso sexual infantil".
Inicialmente, a IWF era uma espécie de 'linha direta'. As pessoas denunciavam o conteúdo que encontravam na internet e a IWF o retirava.
"Cerca de 10 anos atrás, recebíamos relatórios de conteúdo e acionávamos esses relatórios e víamos links no site para outros conteúdos, ou imagens e vídeos adicionais, mas não podíamos fazer nada. Não podíamos trabalhar fora do escopo do conteúdo que nos foi relatado", diz Sexton.
"Então, solicitamos permissão do governo do Reino Unido e do Crown Prosecution Service para nos permitir começar a fazer buscas proativas, para que agora possamos usar a inteligência inicial para uma investigação mais aprofundada".
Uma vez que a IWF tenha encontrado conteúdo e estabelecido que são de fato imagens ou vídeos do CSA, a fundação então o remove.
"É descobrir onde está na internet. Portanto, se encontrarmos imagens ou vídeos em um site, é preciso descobrir quem é o proprietário desse site, em que país ele está registrado e como facilitamos a remoção disso”.
"Com a web aberta, você pode rastrear endereços de sites e endereços IP para regiões e registros para descobrir o proprietário e os administradores e, em seguida, alertar as autoridades ao longo do caminho de que o conteúdo é ilegal".
Notavelmente, a maior parte do conteúdo com o qual a IWF lida não é realmente sites dedicados ao CSA (embora isso desempenhe um papel importante na questão). Em vez disso, são as pessoas que compartilham conteúdo em sites que permitem conteúdo gerado pelo usuário.
Esses casos são um pouco mais fáceis - simplesmente alertando o host e removendo essa imagem. Quando se trata de um site inteiro, "estes são potencialmente monetizados. Esses levamos muito mais a sério. Novamente, nesses casos, é rastrear onde eles estão e bloqueá-los e removê-los da internet. Nesse caso, todo o site precisa ser bloqueado, removido e cancelado".
Uma vez que o conteúdo do CSA tenha sido encontrado, ele deve ser revisado e marcado com dados detalhados sobre o que está acontecendo no conteúdo, quantos anos a criança tem, a idade, a raça e quaisquer outros dados descritivos. Feito isso, as informações podem ser transformadas em um "hash" - ou um número de identificação, que é mantido no enorme banco de dados da IWF.
"Em termos muito simples, nossa lista de hash pega uma imagem e executamos nosso algoritmo contra ela, e ela a transforma em um número. Um banco de dados desses números é fornecido aos membros da indústria e, toda vez que uma imagem ou arquivo é compartilhado no site de um membro, eles podem compará-lo com nosso banco de dados", explica ele.
"Isso significa que, uma vez que encontramos uma imagem, você pode bloqueá-la em todos os lugares".
O valor desse trabalho é óbvio. Mas, como a IWF também trabalha com a Polícia e o Banco de Dados de Imagens de Abuso Infantil (CAID), o conteúdo também deve ser armazenado.
Armazenando conteúdo desagradável
Compreensivelmente, a IWF não se sente confortável em compartilhar a infraestrutura exata que sustenta seus sistemas de armazenamento. Afinal, esses dados são muito pessoais - ou, como diz Sexton - "são tão seguros e sensíveis quanto qualquer dado poderia ser".
A infraestrutura da IWF é aparentemente separada do CAID, com Sexton observando - "[CAID] é uma instalação única onde todas as agências de aplicação da lei no Reino Unido podem encontrar conteúdo. Tudo é carregado centralmente para ajudar a aplicação da lei em suas investigações ... Todas as nossas descobertas são compartilhadas com o CAID”.
Ele acrescenta: "Temos um ótimo relacionamento com o CAID, onde estamos contribuindo para o CAID para ajudar a aplicação da lei e, em seguida, esses dados de aplicação da lei estão sendo compartilhados com a IWF".
Sexton explica que, embora não possa entrar em detalhes sobre a "infraestrutura exata que usamos", a IWF mantém tudo dentro de uma "rede muito segura".
"Trabalhamos na internet, mas temos um pipeline muito robusto para garantir que qualquer conteúdo que avaliamos seja passado por vários estágios e mantido em uma área segura. É uma preocupação muito grande. Este é um conteúdo altamente ilegal e também é um conteúdo altamente sensível”.
Curiosamente, embora se possa esperar que isso signifique apenas no local, a atitude da IWF em relação a isso parece ter mudado. Durante uma entrevista de 2022 com o Tech Monitor, Sexton disse que a fundação não poderia realmente abraçar a computação em nuvem - "As coisas realmente confidenciais são mantidas on-premise e temos uma rede air-gap dedicada e segura, onde todos os dados e imagens são armazenados".
No entanto, ele parece mais aberto ao conceito de computação em nuvem três anos depois.
"No que diz respeito ao local e à nuvem, que é uma conversa contínua dentro da comunidade, sempre houve preocupações com a segurança da nuvem, mas acho que, como indústria, meio que superamos isso", diz ele.
"É cada vez mais aceito que a nuvem pública segura é algo que está sendo muito usado - quero dizer, está sendo usado por governos e organizações em todo o mundo. Nossa posição é que ele precisa ser muito seguro, então, no momento, isso vê muito no local sendo usado como solução, mas isso pode mudar. Certamente parece que a nuvem pública está sendo usada para informações cada vez mais confidenciais, e definitivamente há vantagens na nuvem, como alavancar um maior poder de processamento".
O próprio CAID também está chegando ao fim de seu contrato de hospedagem. Em uma licitação publicada em maio de 2024, a CAID observou que seu atual contrato de hospedagem expiraria em março de 2026 e estava procurando adquirir esses serviços.
Embora os detalhes para isso sejam limitados, os requisitos são para "infraestrutura escalável hospedada e gerenciada", para ser "hospedada em data centers baseados no Reino Unido com status de Instalação Segura Garantida pela Polícia, incluindo o uso de fornecedores de nuvem pública de Nível 1" e que deve ser "Separado de outros locatários para que os fornecedores de infraestrutura subjacentes não tenham acesso aos aplicativos ou dados CAID".
Mais importante ainda, a licitação observa que o parecer jurídico anterior, atualizado pela última vez em 2020, dizia que "os dados CAID não devem ser mantidos em infraestrutura hospedada em nuvem e devem permanecer em data centers de propriedade da Polícia".
"Desde que este conselho foi dado, houve um desenvolvimento considerável tanto na tecnologia de hospedagem em nuvem quanto nas necessidades e abordagens dos esforços de aplicação da lei para combater o abuso e a exploração sexual infantil. Como tal, esta opinião foi revisada e agora considera-se que a remoção dessas restrições pode estar em conformidade com os requisitos de proteção de dados”.
Embora a polícia e a IWF estejam trabalhando para remover o conteúdo da CSA da internet, parte desse conteúdo permanece indetectável.
Sexton explica à DCD: "Podemos fazer isso na web aberta, mas não podemos fazer isso na dark web e nas redes Tor. Eles são projetados para torná-lo anônimo, e é por isso que você vê todos esses relatos horrendos de conteúdo ilegal na dark web. Podemos encontrar esse conteúdo, mas não podemos ver quem administra o site ou onde ele está localizado. É muito, muito mais difícil remover isso".
Esses sites acessíveis apenas pela dark web, mantendo sua localização oculta, ainda estão sendo armazenados fisicamente em algum lugar e por alguém.
A web é sombria e profunda
A hospedagem à prova de balas, de acordo com o diretor de inteligência de ameaças da Netscout, Richard Hummel, foi usada anteriormente para descrever redes que eram "claramente criminosas".
"O objetivo dessas redes era que qualquer pessoa que se inscrevesse poderia randomizar seus endereços IP e nomes de domínio. Então, como profissional de segurança, se você estivesse tentando rastrear comando e controle ou rastrear um adversário específico, teria que conhecer o algoritmo para descobrir qual seria o próximo endereço IP", diz Hummel, acrescentando, no entanto, que a "nomenclatura se transformou ao longo do tempo".
A hospedagem à prova de balas agora é mais comumente usada para se referir a um fornecedor que é muito resiliente.
"Eles são resistentes a remoções e normalmente não aderem às solicitações das autoridades policiais. Eles fecham os olhos para o que seus usuários estão fazendo".
O serviço real de hospedagem à prova de balas não é ilegal, e muitos que se enquadram na categoria são uma espécie de área cinzenta. "Essas redes às vezes têm propósitos legítimos e, em seguida, voltam para o outro lado quando os usuários fazem certas coisas. Depois, há as redes à prova de balas que sabem muito claramente que seu usuário está fazendo coisas ruins e simplesmente não se importam”.
Isso é reiterado por Gerald Beuchelt, CISO da empresa de segurança cibernética Acronis, que diz à DCD que os Bulletproof Hosters normalmente não exigem o mesmo nível de escrutínio que outros fornecedores mais honestos.
"Esses fornecedores estão surgindo em todo o mundo e, dependendo de quem são os usuários, podem estar em países 'hostis'", diz Beuchelt, oferecendo a Rússia e a China como exemplos.
"Também houve alguns Hosters à prova de balas nos países ocidentais. A Holanda é particularmente conhecida por ter um regime regulatório que permite a existência de Bulletproof Hosters", diz ele, observando que em uma conferência nos últimos dois anos na Holanda, ele se lembra de uma discussão sobre como eles poderiam tirar esses fornecedores do anonimato.
Hummel acrescenta que uma das maneiras de saber se um fornecedor é um fornecedor de hospedagem à prova de balas é se você for ao site deles e eles afirmarem que não são um BHP - "é uma espécie de doação. Se eles dizem especificamente 'nós não somos isso', eles provavelmente são".
Beuchelt afirmou que "eles provavelmente não estão anunciando [que são BPH] na primeira página do Wall Street Journal, mas se você for na darknet, encontrará mercados onde é anunciado publicamente".
No caso de algumas redes à prova de balas, às vezes elas usam contas legítimas de hospedagem em nuvem e "passam seu tráfego por elas" em vez de operar sua própria infraestrutura, embora Hummel observe que, no caso da CSA, é provável que não seja o caso. "Isso provavelmente vai ser muito 'underground'."
Houve alguns casos de derrubada com sucesso do CSA e sites dedicados a ele, mesmo na dark web.
A Freedom Hosting, que era operada por Eric Eoin Marques e, de acordo com um relatório da Krebs on Security, tinha a reputação de ser um "porto seguro" para hospedar conteúdo CSA, é uma delas. Marques, descrito em um mandado do FBI como "o maior facilitador de pornografia infantil do planeta", foi preso na Irlanda em 2013 e, em 2021, foi condenado a 27 anos de prisão.
Em 2019, uma instalação "CyberBunker" em Traben-Trarbach, no oeste da Alemanha, foi invadida por mais de 600 policiais, levando a oito condenações. Entre os serviços ilegais supostamente hospedados no data center alemão estavam a Cannabis Road, Fraudsters, Flugsvamp, Flight Vamp 2.0, orangechemicals e o segundo maior mercado de narcóticos do mundo, Wall Street Market e, de acordo com relatórios, sites CSA.
Construído pelos militares da Alemanha Ocidental na década de 1970, o local foi usado pela divisão meteorológica da Bundeswehr até 2012. Um ano depois, foi vendido para Herman-Johan Xennt, que disse aos moradores locais que construiria um negócio de hospedagem na web lá. No total, cerca de 200 servidores foram apreendidos.
Talvez o mais famoso seja o caso "Welcome to Video". O Welcome to Video era um site sul-coreano que pertencia e era operado por Son Jung-woo. Son hospedou o site a partir de servidores que operavam em sua casa em Chungchongnam-do, na Coreia do Sul, e entre 2015 e 2018 distribuiu cerca de 220.000 peças de conteúdo CSA que estavam disponíveis para compra com criptomoeda.
As transações de criptomoeda foram encontradas pelo departamento de Investigações Criminais da Receita Federal dos EUA, que pediu à Segurança Interna para investigar. Os servidores que hospedam o Welcome to Video tinham o endereço IP incorporado no código-fonte, permitindo que a Agência Nacional de Polícia da Coreia (KNPA) prendesse Son.
No total, oito terabytes de conteúdo CSA foram apreendidos, 45% dos quais nunca haviam sido vistos pela polícia antes, e 337 usuários do site foram presos.
Desde a publicação da revista da DCD, a plataforma Kidflix foi fechada pela Polícia Criminal do Estado da Baviera (Bayerisches Landeskriminalamt) e pelo Escritório Central da Baviera para a Acusação de Crimes Cibernéticos (ZCB) com a ajuda da Europol após uma investigação iniciada em 2022.
O Kidflix foi descrito como uma das maiores plataformas de pedofilia do mundo, e seu fechamento levou a 79 prisões, 1.393 identificações de suspeitos e a apreensão de mais de 3.000 dispositivos eletrônicos.
Na verdade, quebrar a infraestrutura e prender os fornecedores de hospedagem é crucial para realmente causar impacto. Hummel explica que, caso contrário, esses serviços são muito resilientes e simplesmente mudarão para outra rede e "continuarão como se nada tivesse acontecido".
"Se conseguirmos realmente confiscar a infraestrutura, o que já aconteceu antes, e desligar os servidores - para realmente desligar um fornecedor de hospedagem à prova de balas, talvez você possa fazer algumas prisões das pessoas que realmente estabeleceram esse serviço e então eu acho que você pode começar a sentir alguns dos efeitos disso", diz ele, acrescentando "Mas é muito problemático. É muito difícil de fazer, e imagino que a aplicação da lei tenha a mesma frustração com isso”.
Uma batalha hercúlea
Na mitologia grega, a Hidra de Lerna é um monstro serpentino de muitas cabeças e, em algumas iterações, cortar sua cabeça faria com que a Hidra crescesse mais duas.
Embora a remoção de sites que hospedam CSA não possa ser descrita diretamente sob a mesma luz, o problema está aumentando. A internet continua a se expandir - como o universo - e tentar monitorá-la é um desafio sem fim.
Como diz Sexton, da IWF: "No momento, a internet é tão grande que é uma espécie de anonimato com obscuridade".
Embora algumas tecnologias emergentes (e já emergidas), como a IA, possam desempenhar um papel na assistência àqueles que trabalham do lado da luz - por exemplo, a IWF testou o uso de IA para triagem ao avaliar sites com milhares de imagens, e a IA pode ser treinada para moderação de conteúdo pela indústria e outros, a proliferação da IA também aumentou o problema.
O conteúdo gerado por IA agora também entrou em cena. Do ponto de vista da legalidade, permanece o mesmo que o conteúdo do CSA. Só porque uma IA o criou, não significa que seja permitido - pelo menos no Reino Unido, onde a IWF opera principalmente.
"A legislação no Reino Unido é robusta o suficiente para cobrir material real, conteúdo sintético fotorrealista ou conteúdo puramente sintético. O problema que isso cria é de quantidade. Anteriormente, para criar o CSA, seria necessário que alguém tivesse acesso a uma criança e conduzisse abusos”.
"Então, com o surgimento da internet, também vimos um aumento no conteúdo autogerado. Agora, a IA tem a capacidade de criá-lo sem nenhum contato com uma criança. As pessoas agora têm efetivamente uma capacidade infinita de gerar esse conteúdo".
Sexton acrescenta: "Do ponto de vista da aplicação da lei, seu trabalho não é apenas encontrar conteúdo e removê-lo, mas também proteger as crianças e prender aqueles que estão abusando delas e distribuindo esse conteúdo. Isso é muito mais difícil se você não pode dizer se uma criança é real, e há um risco real de que o tempo seja gasto perseguindo crianças sintéticas que não existem ou mesmo não acompanhando o abuso real porque eles acham que parece, ou parece ou parece ser, gerado por IA”.
Em última análise, embora a Hidra não esteja sendo morta, ainda é importante continuar cortando suas cabeças, não importa quantas novas voltem a crescer.
Sexton continua otimista sobre o trabalho da IWF: "É uma batalha contínua de adicionar atrito e torná-lo mais difícil. E se for muito difícil, a esperança é que eles parem de fazer isso".
Comentários