Varningsdatabasen 2.0

Om VDB2 & metod

Varför databasen finns, hur underlaget har byggts, hur relationerna skapas och hur informationen bör tolkas.
VDB2 lyfter risk och samband.Databasen är inte en domstol, svartlista eller automatisk bedömning av juridiskt ansvar. Direkt myndighetsvarning hålls alltid isär från tekniska, visuella och andra analytiska relationer. Bedömningen överlåts till betraktaren.
01

Om Varningsdatabasen 2.0

VDB2 är en risk- och relationsdatabas som värdeadderar offentliga varningar genom att göra samband sökbara och begripliga.

Syftet

En myndighetsvarning beskriver i regel ett begränsat antal identifierade objekt. VDB2 försöker visa vad som kan observeras runt dessa objekt: delad eller historisk infrastruktur, relaterade domäner, visuella likheter, återanvända assets, webbmallar, textmönster, bryggor och andra verifierbara relationer.

Målet är inte att avgöra om en verksamhet är laglig eller olaglig. Målet är att göra risk, historik och samband synliga så att användaren kan göra en bättre egen bedömning.

Huvudsakliga målgrupper

Bank & finansFraud prevention, AML, transaktionsmonitorering, riskanalys och kundskydd.Brottsbekämpning & myndigheterUnderrättelse, utredning, mönsteranalys och brottsvinstspårning.Registrarer & hostingAbusehantering och teknisk riskbedömning.Journalister & analytikerResearch, verifiering och strukturell förståelse.AllmänhetenKontroll före kontakt, investering eller betalning.
02

Från VDB till VDB2

Projektet började med en svensk varningspopulation och växte när tekniska samband visade att enskilda varningar ofta bara var synliga delar av större miljöer.

VDB 1≈300 FI-varningarFinansinspektionens publika varningar blev den första strukturerade utgångspunkten.
Teknisk kartläggning”Tvillingar” och familjerDelad A-IP, NS, MX, webbmallar och visuella likheter visade fler domäner än de som stod i en enskild varning.
Internationell källaI-SCAN / IOSCOVDB2 gick mot den samlade källan med varningar från fler än 70 myndigheter, där FI är en delmängd.
RelationslagerRiskdatabasVarningar, teknik, innehåll och historik binds ihop utan att relationer automatiskt blir skuld eller attribution.

Det första stora internationella arbetsunderlaget omfattade omkring 45 500 varningsposter. När överlapp mellan myndigheter och återkommande mål analyserades ledde arbetet till omkring 26 800 unika varningsobjekt enligt VDB2:s dedupliceringsmodell. Historiken bevaras även när en domän inte längre är aktiv.

03

Varningsunderlaget

I-SCAN/IOSCO samlar publika varningar från nationella tillsyns- och myndighetsorgan. VDB2 använder varningarna som källmaterial, inte som en färdig relationsmodell.

VarningspostEn enskild post från en myndighetskälla.
Direkt varningEtt domän-/webbobjekt som uttryckligen kan kopplas till den identifierade myndighetsvarningen.
VarningshändelseSamma verksamhet eller domän kan förekomma i varningar från flera myndigheter och vid flera tidpunkter.
HistorikÄldre varningar behålls även om sajten har försvunnit, bytt innehåll eller fått annan status.

Myndigheternas egna domäner, sociala plattformar, kommunikationstjänster och andra referenser kan förekomma i råmaterialet utan att vara varningsobjekt. Publication Gate separerar därför domänsubjekt från exempelvis myndighetskällor, plattformsreferenser och providers.

04

Så byggs relationsdatabasen

Utgångspunkten är en identifierad varning eller observation. Därifrån kan VDB2 följa flera separata evidenslager.

MyndighetsvarningDomän / hostnameA / AAAANS / NS-IPMX / MX-IPReverse discoveryWebbobservationVisual / templateAssetsNarrativ / textBryggorProduktionsfamilj

Tekniska relationer

A/AAAA-IP, namnservrar, namnserverns backend-IP, mailservrar och deras backend-IP hålls isär. Reverse-sökningar kan visa andra domäner som delar samma objekt vid en viss observationstid.

Current forward-DNS, historisk DNS och manuellt observerad infrastruktur ska bevara tid och proveniens.

Innehållsrelationer

Visuella familjer, webbmallar, byte-verifierade assets, titles, descriptions, text-/narrativfingerprints och andra återanvända komponenter analyseras som separata lager. Ett visuellt samband är inte automatiskt ett tekniskt samband och vice versa.

05

TRÄD-modellen

TRÄDET är ett sätt att beskriva hur många enskilda domäner kan växa fram ur återkommande strukturer och produktionsmönster.

ROTUrsprung, registrerings-/organisationssignal eller ännu okänd bas
STAMDelad teknisk infrastruktur: A/AAAA, NS, NS-IP, MX, MX-IP
GRENARÅterkommande marknad, myndighetskontext, TLD-mönster och strukturella drag
KVISTARWebbmallar, assets, narrativ och andra snävare produktionsrelationer
LÖVDe enskilda domäner och webbplatser som användaren möter

Modellen är analytisk. Att två löv sitter på samma tekniska eller visuella gren betyder inte automatiskt att de kontrolleras av samma juridiska huvudman.

06

ISBERGS-modellen

En offentlig varning är ofta den del som syns ovanför vattenlinjen. Relationsanalysen försöker synliggöra det som kan observeras under ytan.

OVANFÖR YTANPublik myndighetsvarningIdentifierad domän, verksamhetsnamn eller annan explicit varningsuppgift.
VATTENLINJE
UNDER YTAN
Teknisk infrastrukturRelaterade domänerVisuella familjerWebbmallarÅteranvända assetsText & narrativBryggorHistoriska observationer

Att mer kan observeras under ytan betyder inte att alla relaterade objekt är olagliga. Modellen visar varför en isolerad varningspost kan vara otillräcklig för att förstå den större riskmiljön.

07

Så använder du VDB2

VDB2 är byggt för att man ska kunna börja med ett enda känt objekt och sedan följa relationer utan att tappa semantiken.

1SökBörja med en domän, hostname, A-IP, NS, MX, visual, asset, fingerprint eller annan sökbar relation.
2Kontrollera direktvarningenRött betyder en identifierad direkt myndighetsvarning. Övriga relationer har andra färger och betydelser.
3Läs teknisk kontextSe A/AAAA, NS, NS-IP, MX och MX-IP samt hur många publika VDB-domäner som delar respektive objekt.
4Följ pivotsKlicka på ett objekt för att se andra domäner som delar just det objektet.
5Jämför analyslagerKontrollera visuella familjer, assets, text/narrativ, bryggor och produktionsfamiljer separat.
6Gå tillbaka till källanÖppna originalvarningen och värdera VDB2:s observationer tillsammans med myndighetens egen information och annan relevant kontext.
08

Så tolkar du ett domänkort

Domänkortet har domänen och den tidsstämplade webbobservationen i centrum, med separata evidenslager runtom.

Direkt myndighetsvarningRött används endast när domänen explicit kan knytas till en identifierad myndighetsvarning.A/AAAA-IPHostens observerade IP-adress.NS / NS-IPNamnserver och dess backend-IP.MX / MX-IPMailserver och dess backend-IP.Visuell relationLikhet i skärmbild/layout – inte automatisk gemensam aktör.Assets / innehållVerifierade återanvända komponenter och andra innehållsrelationer.

Webbavbildningen är en observation

En skärmbild dokumenterar vad domänen visade vid observationstillfället. En 404-sida, beslag-/seizure-sida, parkering, challenge, blockering eller annan epilog kan därför vara analytiskt värdefull.

Placeholdern ”Ingen publiceringsklar webbavbildning” används först när en användbar avbildning faktiskt saknas. Avsaknad av bild är i sig inte en bedömning av skuld eller aktivitet.

Språk och geografi

Observerat språk och hreflang kan vara relevanta signaler, men används inte automatiskt som bevis för målmarknad. Besökarberoende flaggor, telefonprefix eller lokaliserade element kan annars ge en missvisande bild.

Varför kan både sld.tld och www.sld.tld finnas?

sld.tld och www.sld.tld är olika DNS-namn/hostnames och behandlas därför separat när det är analytiskt relevant. De kan ha olika A/AAAA-svar, den ena kan vara CNAME till en annan host, bara den ena kan existera eller webbservern kan senare omdirigera mellan dem.

sld.tld↓ A192.0.2.10www.sld.tld↓ CNAMEfrontend.provider.example↓ A198.51.100.25

Att två adresser visar samma webbplats i en webbläsare innebär alltså inte automatiskt att deras DNS- eller infrastrukturrelationer är identiska.

09

Begrepp & definitioner

VDB2 håller relationstyperna isär för att inte göra starkare påståenden än evidensen tillåter.

DomänsubjektEtt domän-/hostnameobjekt som passerar Publication Gate och kan visas som normalt publikt VDB2-kort.
Direkt varningDomänen förekommer uttryckligen som identifierat mål i en myndighetsvarning.
Teknisk relationDelad eller historiskt delad teknisk infrastruktur. Inte automatiskt gemensam juridisk huvudman.
A / AAAA-IPIPv4- respektive IPv6-adress som observerats för hosten.
NS / NS-IPNamnserver samt den IP-adress som namnserverhosten själv använder.
MX / MX-IPMail exchanger samt dess backend-IP.
Visuell familjAutomatiskt grupperad visuell likhet enligt screenshotanalys. Generiska tillstånd som parkering, placeholder eller browserdialog kan skapa likhet och ska inte ensamma tolkas som gemensam webbmall.
AssetÅteranvänd bild eller annan resurs där matchen har verifierats på relevant evidensnivå.
Narrativ / textfingerprintNormaliserat återanvänt textmönster, exempelvis title, description, rubrik, ingress eller strukturerad text.
BryggaRelation som binder samman annars separata miljöer, ofta över flera analyslager.
ProduktionsfamiljAnalytisk syntes av flera återkommande produktions-/observationslager; inte automatisk aktörsattribution.
Publication GateRegler som skiljer publika domänsubjekt från myndighetskällor, plattformar, providers, parserartefakter och andra referensobjekt.
10

Risk, begränsningar & semantiska lås

Relationsdata är värdefull först när användaren vet vad varje relation faktiskt betyder.

  • Direkt myndighetsvarning är inte samma sak som teknisk relation.
  • Röd status används endast för direkt myndighetsvarning.
  • Delad IP, namnserver, mailserver, webbmall, bild eller text kan ha flera legitima förklaringar.
  • Root-domänens A/AAAA-IP hålls separat från NS/MX-hostens backend-IP.
  • Visuell familj, templatefamilj, assetfamilj och narrativfamilj är separata evidenslager.
  • Språk eller hreflang används inte automatiskt som målmarknadsbevis.
  • Bryggor och produktionsfamiljer är analytiska samband, inte juridisk aktörsattribution.
  • NXDOMAIN, NODATA, 404, parkering, challenge, regional blockering och redirect är observerade tillstånd – inte automatiska slutbedömningar.
  • En frånvaro i VDB2 betyder inte att ett objekt är legitimt eller riskfritt; det betyder endast att den publika VDB2-populationen saknar den aktuella träffen.
11

Projektet, oberoende & Proof of Concept

VDB2 är både ett praktiskt verktyg och en demonstration av vilken förmåga som går att bygga när publika varningar behandlas som råmaterial för relationsanalys.

Självständigt & pro bono

Varningsdatabasen 2.0 har tagits fram pro bono och är inte sponsrad av någon myndighet, organisation eller kommersiell aktör. Arbetet bedrivs självständigt och VDB2 representerar inte de myndigheter vars publika varningar ingår i underlaget.

Utvecklingen har skett i dialog och gott samförstånd med representanter från svenska brottsbekämpande myndigheter, men VDB2 är inte en myndighetsprodukt.

PoC – vad går att göra?

En central ambition är att visa hur historiska varningar, DNS/infrastruktur, webbobservationer och innehållsrelationer kan bevaras och analyseras tillsammans som ett slags långtidminne.

VDB2 är därför en praktiskt fungerande Proof of Concept för en förmåga som banker, myndigheter, registrarer, hostingaktörer eller andra professionella miljöer kan vidareutveckla i egen regi och kombinera med sina egna, icke-publika datakällor.

Kärnan: VDB2 ska göra det som inte syns i en enskild myndighetsvarning synligt, förklarat och klickbart – utan att övertolka relationerna.