OpenAIAktualisiert

Störung KI-gestützter „falscher Fassaden“-Operationen

OpenAI unterband zwei KI-gestützte Einflussoperationen, die mit Scheinjournalisten und einem Think Tank geopolitische Botschaften verbreiteten.

Matrix of 30 influence operations by primary distribution method and Breakout Scale category. Operations using external publications reached categories 4 and 5; social-media-led operations reached categories 1 to 3.
Bildquelle · OpenAI

In den vergangenen zweieinhalb Jahren haben wir berichtet an viele von die Wege in welche Bedrohung Schauspieler versuchten, unsere Modelle zu nutzen, um Cyberangriffe, verdeckte Beeinflussungsoperationen (IO), Betrugsmaschen und andere Verstöße gegen unsere Nutzungsrichtlinien durchzuführen. Wir veröffentlichen diese Berichte, um Regulierungsbehörden, Branchenkollegen und die breite Öffentlichkeit darüber zu informieren, wie wir sehen, dass Bedrohungsakteure versuchen, KI zu nutzen, und um ein Licht auf die Schwachstellen zu werfen, die sie auszunutzen versuchen.

Wir haben kürzlich zwei IO gesperrt – eines aus Russland und eines aus dem Iran –, die unsere Modelle in Kombination mit traditionelleren Techniken und Technologien nutzten, um ausgeklügelte „Fassaden“-Gebilde zu unterstützen. Sie nutzten diese Gebilde, um geopolitische und konfliktbezogene Botschaften in ihre Zielgruppen einzuschleusen. Die iranische Operation umfasste ein Ensemble von sieben „Journalisten“-Personas, mit denen sie Langartikel an kleine und mittlere Online-Medien auf der ganzen Welt verkaufte; die russische Operation scheint ahnungslose Menschen in Lateinamerika instrumentalisiert zu haben, um vor Ort ein „Think Tank“ zu betreiben.

Beide Operationen waren multidimensional angelegt und versuchten eine Reihe unterschiedlicher Taktiken, um ihre Ziele zu erreichen. Neben ausführlichen Artikeln erzeugte die iranische Operation stapelweise Social-Media-Kommentare, in der Regel zu Themen im Zusammenhang mit dem US-Iran-Krieg. Neben der Kontrolle über die „Denkfabrik“ erstellte die russische Operation gefälschte „durchgestochene“ Dokumente und Audioskripte, von denen einige bei ihrer Verbreitung im Internet identifiziert wurden. Beide Operationen nutzten zudem in starkem Maße KI zum Verfassen interner Berichte (die russische Operation tat dies mehr als alles andere); in beiden Fällen verwendeten die Akteure fragwürdige oder geradezu täuschende Methoden, um die Wirksamkeit der Betreiber übertrieben darzustellen.

"Das Auffälligste an diesen Operationen ist, dass sie den komplexen Einflussoperationen des Vor-KI-Zeitalters stark ähnelten, aber KI nutzten, um einige der Arbeitsabläufe zu erleichtern. Die von der iranischen Operation betriebenen Journalistenpersona ähnelten der falschen Journalistin „Alice⁠(öffnet sich in einem neuen Fenster) Donovan⁠(öffnet in einem neuen Fenster),” ein Tarnorgan des russischen Militärgeheimdienstes, dessen Artikel 2016–17 in einer Reihe westlicher Medien veröffentlicht wurden. Im Jahr 2020 betrieben Personen, die mit früheren Aktivitäten der russischen Internet Research Agency in Verbindung standen, ein gefälschtes „Nachrichten“-Portal namens „PeaceData⁠(öffnet sich in einem neuen Fenster),“ die ahnungslose Journalisten auf der ganzen Welt einspannte, um für sie zu schreiben.

Diese Operationen waren auch aufgrund ihrer potenziellen Reichweite ungewöhnlich. Mithilfe der IO Breakout-Skala⁠(öffnet sich in einem neuen Fenster), die IO auf einer Skala von 1 (niedrigste) bis 6 (höchste) bewertet, würden wir die Operation mit Ursprung in Russland als einordnen in Kategorie 5„Das ist die erste Kategorie-5-Operation, die wir seit Beginn unserer Berichterstattung aufgedeckt haben. Die aus dem Iran stammende Operation erreichte“ Kategorie 4. Beide schafften es, ihre Inhalte (nicht alle davon mit unseren Modellen generiert) in etablierte Medien unterzubringen, statt sie einfach in sozialen Medien zu veröffentlichen. Dies entspricht einem Muster, das wir über die 30 verdeckten Einflussoperationen beobachtet haben, die wir in den letzten zweieinhalb Jahren aufgedeckt haben: Die Operationen, die versuchen, ihre Inhalte in echten Medien unterzubringen, statt sich auf gefälschte Verbreitung in sozialen Medien zu verlassen, haben tendenziell die höchste potenzielle Reichweite und Wirkung.

Matrix of 30 influence operations by primary distribution method and Breakout Scale category. Operations using external publications reached categories 4 and 5; social-media-led operations reached categories 1 to 3.

Matrix der 30 IO, die wir seit Anfang 2024 aufgedeckt haben, bewertet nach primärer Verbreitungsmethode (soziale Medien, betriebseigene Website, externe Publikationen) und Punktzahl auf der Breakout Scale. Operationen, die mehr als eine Verbreitungsmethode nutzten, wie das Betreiben einer Website und deren Bewerbung in sozialen Medien, werden nach der Methode klassifiziert, die den Kern der Operation auszumachen schien.

Künstliche Intelligenz kann solchen Scheinfront-Operationen größere Reichweite, Effizienz, sprachliche Gewandtheit und redaktionelle Fähigkeiten verleihen. Die Betreiber können diese Vorteile ausnutzen, um ahnungslose Opfer wie Mitarbeiter oder Redakteure zu täuschen und ihre Inhalte vor ein Publikum zu bringen, das keine Ahnung hat, wer dahintersteckte oder welche Motive diese hatten. Diese Operationen zeigen auch, wie komplex und ausgefeilt Bedrohungsakteure falsche Identitäten und Entitäten einsetzen, um ihre Ziele zu erreichen. Um robuste Abwehrmaßnahmen in Organisationen aufrechtzuerhalten, wird es entscheidend sein zu verstehen, welche Schwachstellen Bedrohungsakteure dabei ausnutzen und wie sich diese Schwachstellen in Publikum und Reichweite umsetzen lassen.

Aber die verdeckte Natur dieser Tarnorganisationen macht sie auch besonders anfällig für verantwortungsvolle Offenlegung. Sowohl „Alice Donovan“ als auch „PeaceData“ stellten ihre Aktivität ein, nachdem sie aufgedeckt worden waren. Deshalb ist es unser Ziel, über diese Tarnorganisationen zu berichten, um weitere Forschung und Störung zu erleichtern – und das Fortbestehen der Operationen zu erschweren.

Russland: Operation „Dark Clark“

Akteure russischen Ursprungs, die über Lateinamerika hinweg Einflusskampagnen durchführen.

Schauspieler

Wir haben eine Reihe von ChatGPT-Konten gesperrt, die ihren Ursprung in Russland hatten. Sie nutzten ChatGPT für eine Reihe von Aufgaben im Zusammenhang mit verdeckten Einflussoperationen gegen Länder in ganz Lateinamerika. Ein Großteil dieser Aktivitäten schien darauf abzuzielen, den Ruf der Ukraine in der Region zu untergraben, ein Teil schien jedoch darauf abzuzielen, lokale politische Ergebnisse zu beeinflussen, insbesondere in Argentinien und Bolivien. Die meisten der Betreiber gaben ihre Prompts auf Russisch ein; einer verwendete Spanisch, schien sich jedoch dennoch in Russland zu befinden. Wir haben Informationen zu diesem Fall mit den zuständigen Behörden geteilt.

Die Betreiber nutzten ChatGPT für drei Hauptaufgaben: das Verfassen interner Berichte über ihre Aktivitäten (sowie die Aktivitäten anderer Personen, für die sie sich plausibel das Verdienst zuschreiben konnten), die Erstellung von Inhalten für ihre Operationen und die Abfassung von Berichten über die Leistung einer selbst betitelten „Forschungsplattform“ in Lateinamerika namens Social Research Center (SRC). Sie scheinen das SRC über eine gefälschte Persona namens „Mia Clark“ kontrolliert zu haben; in Anlehnung an den Namen haben wir dieser Operation den Spitznamen „Dark Clark“ gegeben. Da wir keinen Zugriff auf unsere Modelle aus Russland gestatten, nutzten sie VPNs, um sich mit unseren Diensten zu verbinden.

In ihren internen Berichten gaben die Betreiber an, Falschmeldungen in ganz Lateinamerika verbreitet zu haben, um die Ukraine oder lokale Führer zu untergraben. Einige dieser Fakes wurden von Open Source⁠(öffnet in einem neuen Fenster) Forscher⁠(öffnet sich in einem neuen Fenster) an eine russische Entität namens „Politology“ oder „La Compania“, einem gemeldeten Nachfolger der Wagner Group und anderer von dem russischen Oligarchen Yevgeniy Prigozhin gegründeter Entitäten. Die Betreiber baten unsere Modelle außerdem, öffentliche Berichterstattung über Politology und Wagner zu übersetzen oder zu erklären – weit mehr als bei jedem anderen Netzwerk mit russischem Ursprung.

Diese Operation war auf zwei Arten ungewöhnlich. Erstens gelang es offenbar, Menschen in Lateinamerika erfolgreich für die SRC anzuwerben. Die Berichte der russischen Akteure über die SRC verwiesen auf Entscheidungen zu Fragen wie Gehaltsstrukturen, Einstellungen und Entlassungen, was darauf hindeutet, dass sie die Kontrolle über die Einrichtung ausübten, statt mit ihr zusammenzuarbeiten. Die verfügbaren Hinweise deuten darauf hin, dass die Mitarbeiter der SRC in Lateinamerika nicht wussten, dass sie für eine russische Gruppe arbeiteten. Anders als bei einem anderen Russland verbundenen „Think Tank", den wir kürzlich aufgedecktscheint das SRC den Großteil der Originalinhalte über seine eingespannten Mitarbeiter produziert zu haben. Dies sticht als der komplexeste Versuch hervor, eine Tarnidentität zu betreiben, den wir in den vergangenen zweieinhalb Jahren aufgedeckt haben.

Zweitens legen einige öffentlich zugängliche Hinweise nahe, dass Dark Clarks Fälschungen sich weit genug verbreiteten, um hervorzurufen Faktenchecks⁠(öffnet sich in einem neuen Fenster) und amtliche Dementis⁠(öffnet sich in einem neuen Fenster), was auf ein Maß an Durchdringung hindeutet, das über jede der Einflussoperationen hinausgeht, die wir in den vergangenen zwei Jahren unterbunden haben. Eine Falschmeldung, die die Operation angeblich in Peru platziert hatte, schürte sogar öffentliche Spannungen zwischen der Ukraine und Polen.

Interne Berichterstattung

Die Hauptart und Weise, wie die Betreiber ChatGPT nutzten, bestand darin, interne Berichte für einen unbekannten Vorgesetzten zu entwerfen und zu aktualisieren. Diese regelmäßigen Berichte beschrieben Bemühungen, verdeckte Einflusskampagnen in ganz Lateinamerika durchzuführen. Sie umfassten drei Hauptarbeitsstränge: Bemühungen, die Ukraine zu diffamieren und die Rekrutierung für die ukrainischen Streitkräfte zu untergraben; Bemühungen, sich in die Innenpolitik bestimmter Länder einzumischen, insbesondere Boliviens und Argentiniens; und die Verwaltung der SRC. In der Mehrheit der Fälle beobachteten wir nicht, dass die Bedrohungsakteure unsere Modelle nutzten, um Inhalte für die Kampagnen zu erstellen, sondern nur, um über sie zu berichten (die wenigen Ausnahmen werden beschrieben unten⁠).

Die Berichte waren reich an taktischen Details und beleuchteten, wie die Operation versuchte, die Ukraine und einige nationale Staatschef zu untergraben, insbesondere die Präsidenten von Argentinien, Bolivien und Ecuador. Einige beschrieben Bemühungen, Einheimische zu täuschen, damit diese Tätigkeiten ausführten, die die Betreiber instrumentalisieren konnten; andere beschrieben gefälschte „Leaks“, von denen die Betreiber behaupteten, sie verbreitet zu haben.

In zwei Fällen verbinden die Beweise die Betreiber mit öffentlichen Berichterstattungen über „Politology“. Die Betreiber gaben an, dass sie im Jahr 2024 zwei Kampagnen gegen Argentiniens Präsidenten Javier Milei geführt hätten. Zuerst sagten sie, sie hätten eine falsche Meldung verbreitet, wonach Milei für seine Hunde mit Juwelen besetzte Halsbänder von Cartier gekauft habe. Zweitens behaupteten sie, sie hätten lokale Akteure bezahlt, um in Buenos Aires Anti-Milei-Graffiti zu sprayen. Gestützt auf geleakte Dokumente wurden beide dieser Behauptungen öffentlich⁠(öffnet sich in einem neuen Fenster) zugeschrieben⁠(öffnet sich in einem neuen Fenster) zu „Politology“ und „La Compania“.

Viele weitere Fälschungen wurden zuvor nicht mit russischen IO-Aktionen in Verbindung gebracht. So gaben die Betreiber beispielsweise an, im Mai 2026 eine gefälschte E-Mail-Adresse erstellt zu haben, die angeblich von der Regionaldirektion für Bildung in Lima, Peru, stammte. Mit dieser wiesen sie Schulen des Bezirks an, am nationalen Tag der kulturellen und sprachlichen Vielfalt (21. Mai) Veranstaltungen zum Thema Ukraine durchzuführen. Die E-Mails enthielten ausdrückliche Anweisungen, unter anderem auf den umstrittenen ukrainischen Nationalisten des 20. Jahrhunderts Stepan Bandera Bezug zu nehmen, der von manchen Ukrainern als Unabhängigkeitsfigur angesehen wird, in Russland und Polen jedoch mit Faschismus, Kriegskollaboration und Gräueltaten in Verbindung gebracht wird. Laut den Betreibern antworteten einige Schulen auf die gefälschte E-Mail-Adresse und bestätigten, dass sie solche Veranstaltungen durchgeführt hatten, und legten sogar Bilder bei.

Die Betreiber behaupteten anschließend, Berichte über die Ereignisse in den Medien sowohl in Peru als auch in Polen platziert zu haben, zusammen mit Behauptungen, die Ukraine „exportiere“ ultranationalistische Ideologien, was Empörung auslöste. Open-Source-Recherchen identifizierten Berichte, die dieser Behauptung entsprachen, in den Peruanisch⁠(öffnet sich in einem neuen Fenster) und⁠(öffnet sich in einem neuen Fenster) Polnisch⁠(öffnet sich in einem neuen Fenster) Presse⁠(öffnet sich in einem neuen Fenster), sowie eine englischsprachige Publikation in Ungarn⁠(öffnet sich in einem neuen Fenster) „(einige der Artikel wurden inzwischen gelöscht).“ Einige⁠(öffnet in einem neuen Fenster) Artikel⁠(öffnet sich in einem neuen Fenster) "enthielten eine Reaktion eines polnischen Europaabgeordneten, der vorschlug, Personen, die „Polenfeindlichkeit“ zeigten, zu erklären als persona non grata in Polen. Der russische Fake nährte sich somit sowohl von den historischen Spannungen zwischen Ukrainern und Polen als auch befeuerte sie.

Ähnlich behaupteten die Betreiber im Juni, sie hätten eine andere gefälschte E-Mail-Adresse verwendet, um Schulen in Ecuador dazu zu bringen, eine Zeremonie abzuhalten, bei der sie Präsident Daniel Noboa und Erik Prince, dem ehemaligen Chef des privaten Militärunternehmens Blackwater, ihre Treue gelobten. Die Betreiber behaupteten, der Vorfall habe in Ecuador Empörung ausgelöst und die Regierung unter Druck gesetzt, die Fälschung zu dementieren, wodurch sie einem landesweiten Publikum noch größere Verbreitung verschafft wurde. Wiederum identifizierte Open-Source-Recherche Medien⁠(öffnet sich in einem neuen Fenster) Berichterstattung⁠(öffnet sich in einem neuen Fenster) in der ecuadorianischen⁠(öffnet sich in einem neuen Fenster) Presse⁠(öffnet sich in einem neuen Fenster) , die dieser Behauptung sehr ähnlich sah, und sogar eine detaillierte Widerlegung⁠(öffnet sich in einem neuen Fenster) von Ecuadors Bildungsministerin.

Die Betreiber setzten eine Reihe von Techniken ein, um ihre falschen Geschichten zu untermauern. Laut ihren internen Berichten verbreiteten sie im März zwei verschiedene Fakes mit Ecuador als Ziel. Einer davon nutzte ein gefälschtes Audio, das dem Konsul der Ukraine in Ecuador zugeschrieben wurde und in dem er angeblich abwertende Bemerkungen über Ecuadorianer gemacht haben soll. Unsere Open-Source-Untersuchung identifizierte einen Beitrag auf TikTok, der genau dieser Behauptung entsprach; er schien nur begrenzte Resonanz zu erhalten. Der andere beschrieb einen gefälschten Videoclip, der auf X und TikTok unter dem Logo eines echten Nachrichtensenders verbreitet wurde und in dem behauptet wurde, Noboas Regierung rekrutiere junge Männer für den Kampf in der Ukraine. Faktenchecker⁠(öffnet sich in einem neuen Fenster) in Ecuador beschriebene Anfang April eine Kampagne, die dieser Beschreibung entsprach.

Redacted TikTok screenshot of an April 8, 2026 post spreading fabricated audio attributed to Ukraine’s consul in Ecuador.

TikTok-Video, gepostet am 8. April 2026, mit dem von dieser Operation gefälsten Audio, das dem ukrainischen Konsul zugeschrieben wird.

Ein weiterer interner Bericht beschrieb eine Falschmeldung, die sie Ende Mai, auf dem Höhepunkt der antigouvernementalen Proteste, in Bolivien verbreiteten. Die Betreiber beschrieben das Ziel dieser Kampagne ausdrücklich als die Absicht, die Krise rund um die Proteste zu verschärfen. Die Kampagne enthielt ein gefälschtes Audiomitschnitt eines Mitarbeiters des staatlichen Wasserversorgers EPSAS, in dem es hieß, die Regierung werde die Wasserzufuhr zur Hauptstadt La Paz abschalten und den Ausnahmezustand ver erklären. Unsere Open-Source-Recherche identifizierte einen entkräften⁠(öffnet in einem neuen Fenster) des übereinstimmenden Anspruchs und ein amtliche Dementi⁠(öffnet in einem neuen Fenster) von EPSAS.

Andere interne Berichte enthielten Fakes, die wir aus offenen Quellen nicht überprüfen konnten, möglicherweise weil sie bereits entfernt worden waren oder sich nicht verbreitet hatten. So behaupteten die Betreiber beispielsweise, im Januar eine Geschichte verbreitet zu haben, wonach ein brasilianischer Influencer und ein Modell von Vertretern der ukrainischen Botschaft in die Ukraine gebracht und in Kiew getötet worden seien. Im Juni gaben sie an, in Bolivien ein weiteres gefälschtes Audio clip verbreitet zu haben, diesmal angeblich von einem Mitarbeiter der Zentralbank von Bolivien, der warnte, die Bank werde Bargeldabhebungen einschränken. Sie behaupteten zudem, einen gefälschten Brief der bolivianischen Behörde für Kohlenwasserstoffe verbreitet zu haben, der vor Beschränkungen beim Kraftstoffverkauf an private Autos warnte.

In weiteren Berichten baten die Betreiber unsere Modelle um Hilfe bei der Identifizierung von Vorfällen in den Zielländern, für die sie sich die Verantwortung zuschreiben konnten, obwohl sie nicht daran beteiligt gewesen waren. So behaupteten die Betreiber beispielsweise in Argentinien, dass der argentinische Außenminister ihre Operation in einer Ausschusssitzung der Vereinten Nationen zu den Falkland-/Malvinas-Inseln zitiert habe. Die Betreiber schrieben sich die Verantwortung für die Verbreitung der Argumente zu, dass das Prinzip der Selbstbestimmung nicht auf die Inseln anwendbar sei und dass das Vereinigte Königreich dort eine unverhältnismäßig große Militärpräsenz unterhalte. Tatsächlich sind beide Argumente seit Teil der offiziellen Position Argentiniens. viele⁠(öffnet sich in einem neuen Fenster) Jahre⁠(öffnet sich in einem neuen Fenster). Ebenso berichteten im Juni brasilianische Medien gemeldet⁠(öffnet in einem neuen Fenster) im Fall eines brasilianischen Staatsbürgers, der in die Ukraine gereist war, um sich der Armee anzuschließen, von russischen Streitkräften gefangen genommen worden war und dann eine im Fernsehen übertragene Erklärung abgegeben hatte, in der er behauptete, man habe ihn zum Kampf getäuscht. Die ChatGPT-Betreiber versuchten zu behaupten, dieser Bericht gebe die Botschaften ihrer Operation wieder; tatsächlich zitierte das eigene Video der Geisel⁠(öffnet sich in einem neuen Fenster). Dies deutet auf den Versuch der Betreiber hin, eine Einflussoperation gegen ihre eigenen Arbeitgeber zu richten, und nicht gegen ein externes Publikum.

Die „Forschungsplattform“

Einige der Berichte der Betreiber bezogen sich auf eine sich selbst so bezeichnende „Forschungsplattform“ namens Social Research Center (auf Russisch: Центр социологических исследований). Laut der Website des SRC konzentriert es sich auf die indische Diaspora in Lateinamerika sowie auf die Beziehungen zwischen Indien und den Ländern der Region.

Die internen Berichte deuteten darauf hin, dass die Betreiber das Forschungsinstitut kontrollierten, statt lediglich mit ihm zusammenzuarbeiten. Sie verwiesen beispielsweise auf Einstellungs- und Entlassungsentscheidungen, Gehaltsschemata, Personalplanungen und laufende Forschungsprojekte. Entscheidend ist, dass sie auch angaben, die Betreiber hätten eine erfundene Person namens „Mia Clark“ erschaffen, um die Social-Media-Aktivitäten der Operation zu leiten und mit Mitarbeitern vor Ort in Lateinamerika in Kontakt zu treten. Die verfügbaren Beweise legen nahe, dass diese Mitarbeiter vor Ort nicht wussten, dass sie für eine russische Operation arbeiteten, und ihre Forschungsaufgaben im guten Glauben ausführten. Diese Nutzung ahnungsloser Strohleute ähnelt stark der früheren russischen Operation „PeaceData“, die ebenfalls mit Prigoshins Umfeld in Verbindung gebracht wird und die Meta aufgedeckt⁠(öffnet sich in einem neuen Fenster) im Jahr 2020.

„Den Berichten der russischen Betreiber zufolge führte ihr Personal vor Ort in Lateinamerika Interviews mit Experten und Kommentatoren in der gesamten Region und verfasste anschließend auf der Grundlage ihrer Erkenntnisse Forschungspapiere. Die Themen reichten von einer breiten Analyse der öffentlichen Meinung zur Gruppe der BRICS bis hin zu einem detaillierten Vergleich der brasilianischen Wirtschaft unter den Präsidenten Jair Bolsonaro und Luiz Inácio Lula da Silva. Teilweise erstellten die russischen Betreiber Statusberichte über die Forschungsprojekte, bevor diese veröffentlicht wurden, was auf eine enge Beteiligung am Entstehungsprozess hindeutet. Wir identifizierten weit über 60 Artikel auf der Website des SRC, von denen die große Mehrheit offenbar eigenständige Verfassungen waren. Das unterscheidet Dark Clark von der kürzlich von uns aufgedeckten Operation mit russischem Ursprung, die ebenfalls ein Think Tank als Tarnorganisation betrieb, aber den Großteil ihrer Inhalte plagiierte; es deutet auf die Absicht hin, eine dauerhaftere Tarnorganisation mit Kontakten in ganz Lateinamerika aufzubauen.“

Um die Arbeit des SRC zu bewerben, behaupteten die russischen Betreiber, sie hätten versucht, ein Netzwerk von Social-Media-Auftritten aufzubauen. Laut ihren Berichten stieß diese Social-Media-Aktivität auf Probleme, als Betreiber in verschiedenen Teilen der Welt versuchten, auf dieselben Konten zuzugreifen, was zu Kontobeschränkungen führte. Davon sind in der Open-Source-Quellenlage Spuren zu sehen: So zeigten beispielsweise die Transparenzeinstellungen des wichtigsten SRC-Kontos auf X einen Standort in Deutschland (möglicherweise als Folge der Nutzung eines VPN), aber eine Verbindung über den App Store der Russischen Föderation, während die Transparenzeinstellungen eines seiner Instagram-Konten einen Admin-Standort in Venezuela auswiesen. Keines der drei von uns identifizierten Facebook-Konten mit SRC-Branding hatte genug Follower, um die Anzeige von Admin-Standorteinstellungen auszulösen.

Account transparency screenshots for the Social Research Center: its X account connected through the Russian Federation App Store, while its Instagram account listed Venezuela.

Links: das mit dem Social Research Center verknüpfte X-Konto. Beachten Sie die Transparenzeinstellung, die zeigt, dass das Konto über den App Store der Russischen Föderation verbunden ist. Rechts: das Instagram-Konto des SRC – beachten Sie den Standort Venezuela.

Die Betreiber berichteten von besonderen Problemen bei LinkedIn, wo sie sagten, sie hätten ein ausdrücklich gefälschtes Konto angelegt, um SRC darzustellen, dann aber Schwierigkeiten hatten, ein Netzwerk dafür aufzubauen. Laut ihren Berichten bestand die Lösung darin, weitere Fake-Konten zu erstellen, die dem ersten Konto folgen sollten, um es überzeugender wirken zu lassen. Stand 17. August zählte ein LinkedIn-Konto mit demselben Branding des Social Research Center 961 Follower und behauptete, 200-500 Mitarbeiter zu beschäftigen, führte aber nur zwei Angestellte auf.

Erstellen von Fakes

Gelegentlich baten die Betreiber, zusätzlich zur Verwendung von KI zur Aktualisierung von Berichten, unser Modell darum, ihnen beim Entwurf und der Erstellung von Texten zu helfen, die sie für ihre Operationen nutzen konnten: zum Beispiel indem sie um Hilfe dabei baten, sicherzustellen, dass ihre Fakes den korrekten Akzent, Wortschatz und institutionellen Stil für verschiedene Länder verwendeten. Dies machte einen relativ kleinen Teil der Gesamtarbeit aus, möglicherweise weil die Operation offenbar mindestens einen muttersprachlichen spanischen Sprecher aus Lateinamerika umfasste und daher weniger KI-Sprachunterstützung benötigte.

So bat beispielsweise bei einer Gelegenheit einer der russischsprachigen Operateure das Modell, auf Russisch einen Brief zu entwerfen, der dem Ehrenkonsul der Ukraine in Panama Korruption unterstellen sollte. Der spanischsprachige Operateur bat das Modell anschließend, den Brief ins Spanische zu übersetzen und ein Audioskript zur Begleitung zu erstellen. Ein Foto, das zum Text des Briefes passte, mit einer Vertonung, die zum Skript des Operateurs passte, wurde auf TikTok von einem Konto gepostet, das vorgab, ein Nachrichtenportal zu sein, jedoch mit dem Logo von Panamas TVN Noticias⁠(öffnet in einem neuen Fenster). Der TikTok-Kanal hatte nur einen Follower und hörte nach dem Streuen dieses Fakes auf zu posten.

Redacted TikTok screenshot showing a fabricated letter about Ukraine’s contacts with Panama’s financial sector, paired with an operation-generated voiceover.

TikTok-Beitrag, der den Brief zeigt, dessen Text von dieser Operation generiert wurde, mit einer ebenfalls von der Operation generierten Vertonung.

Bei einer anderen Gelegenheit gab der spanischsprachige Operateur in Russland dem Modell ein russischsprachiges Skript, das behauptete, Noboa habe arme Menschen in Ecuador beleidigt, und bat das Modell, es ins ecuadorianische Spanisch zu übersetzen. Bei einer dritten Gelegenheit bat derselbe Nutzer im März das Modell, einen Entwurf eines spanischsprachigen Vertrags zwischen einem Unternehmen namens „International Security Solutions FZE“ und einer Person in Ecuador, der vorgab, Infrastrukturdienstleistungen in der Ukraine bereitzustellen, Korrektur zu lesen. Die Fragen des Nutzers konzentrierten sich darauf, wie man Sprache und Layout verbessern könne, einschließlich der Frage, welche Wörter fett gedruckt werden sollten.

Die Eingaben des Nutzers zum Vertrag endeten, sobald die Formulierung finalisiert war. Open-Source-Recherchen zeigen jedoch, dass ein Bild des „Vertrags“ anschließend in sozialen Medien verbreitet wurde⁠(öffnet in einem neuen Fenster). Er wurde verwendet, um die Behauptung zu untermauern, Noboas Regierung habe mit einem Scheinunternehmen zusammengearbeitet, um Ecuadorianer zur Anwerbung in die ukrainische Armee zu täuschen. Der Fake verbreitete sich so weit, dass er Anfang April einen Faktencheck⁠(öffnet in einem neuen Fenster) auslöste: Die Faktenchecker kamen zu dem Schluss, dass das Unternehmen „nicht im Register der ecuadorianischen Superintendenz für Unternehmen, Wertpapiere und Versicherungen erscheint“.

Auswirkungen

Die Auswirkungen dieser Operation erfordern eine besonders sorgfältige Bewertung. Wie oben erwähnt, war einer der wichtigsten Ansätze der Operateure, sich das Verdienst für Aktivitäten anzumaßen, die nichts mit ihrer Operation zu tun hatten. Daher können ihre eigenen Angaben zu Auswirkungen in ihren internen Berichten nicht für bare Münze genommen werden. Ebenso erschienen einige der Fake-Geschichten, die sie angeblich gestreut hatten, nicht in Open-Source-Recherchen, möglicherweise weil sie in nicht-öffentlichen Kanälen verbreitet wurden, bereits entfernt wurden oder tatsächlich nie gepostet wurden.

Open-Source-Beweise ermöglichten es uns jedoch, einige der Behauptungen, die sie aufstellten, zu bekräftigen. Einige der Fälschungen, deren Verbreitung die Operation für sich beanspruchte, wurden anschließend von Faktencheckern gemeldet und von Regierungen widerlegt, was darauf hindeutet, dass sie sich weit genug verbreitet hatten, um eine Reaktion zu rechtfertigen. In anderen Fällen konnten wir Online-Inhalte identifizieren, die eng mit den von dieser Operation erzeugten Inhalten übereinstimmten. Am bemerkenswertesten ist, dass die Behauptung der Operation, eine peruanische Schule dazu gebracht zu haben, eine Veranstaltung zu Ehren Banderas abzuhalten, anschließend sowohl in Lateinamerika als auch in Europa berichtet wurde und offenbar zu einer Stellungnahme von mindestens einem polnischen EU-Abgeordneten führte.

Nutzung der IO Anhand der Breakout-Skala⁠(öffnet in einem neuen Fenster), die IO auf einer Skala von 1 (niedrigste) bis 6 (höchste) bewertet, würden wir diese Operation in Kategorie 5einordnen, mit Hinweisen, die darauf schließen lassen, dass sie zu öffentlichen Äußerungen von Politikern in einer Reihe von Ländern führte. Dies ist die erste Kategorie-5-Operation, die wir seit Beginn unserer Berichterstattung unterbunden haben.

Iran: Operation „Bogus Bylines“

Operation iranischen Ursprungs, die Langartikel unter täuschenden Autorennamen in Online-Nachrichtenportalen platzierte.

Akteur

Wir sperrten einen Cluster von ChatGPT-Konten, der aus dem Iran stammte. Die Nutzer stellten ihre Anfragen auf Persisch und erzeugten Inhalte auf Persisch und Englisch. Die Akteure verschleierten ihren Standort, indem sie über VPNs auf ChatGPT zugriffen.

Die Operation nutzte unsere Modelle, um Langartikel und redaktionelle Pitches zu verfeinern, Social-Media-Kommentare zu generieren und interne Berichte zu überarbeiten. Die Betreiber verwendeten sieben verschiedene Autorennamen, um ihre Artikel anzubieten, weshalb wir ihre Kampagne „Bogus Bylines“ getauft haben. Die Langartikel konzentrierten sich auf den US-Iran-Konflikt. Die Mehrheit der Kommentare befasste sich ebenfalls mit dem Konflikt; eine Minderheit behandelte die US-Politik, meist im weiteren Kontext des Konflikts.

Die scheinbare Wirkung ihrer wichtigsten Arbeitsbereiche variierte erheblich. Wir identifizierten fast 100 Artikel, die unter den Autorennamen der Operation in rund einem Dutzend Online-Portalen weltweit veröffentlicht oder syndiziert wurden. Es handelte sich um kleine bis mittlere Portale, die sich in der Regel auf internationale Angelegenheiten, Geopolitik und Ereignisse im Nahen Osten konzentrierten. Im Gegensatz dazu scheint keiner der Social-Media-Kommentare nennenswertes Engagement in Form von Likes, Shares oder weiteren Antworten erzeugt zu haben. Tatsächlich verwendeten die internen Berichte der Betreiber eine täuschende Berechnung, um ihre Social-Media-Wirkung zu messen, möglicherweise in dem Versuch, die scheinbare Effektivität der Betreiber aufzublähen.

Die Gesamtaktivität schien mit einem kommerziellen Akteur vereinbar, der eine Einflusskampagne gegen Bezahlung durchführte, aber wir können den betreffenden Akteur nicht identifizieren. Wir haben Informationen zu diesem Fall mit den zuständigen Behörden geteilt.

Platzieren von Artikeln

Die am weitesten reichende Aktivität dieser Operation bestand darin, ChatGPT zu bitten, lange englischsprachige Artikel über die Geopolitik des US-Iran-Konflikts zu prüfen und zu verfeinern. Typische Aufforderungen verlangten vom Modell, einen englischsprachigen Entwurf anhand der Einreichungskriterien eines bestimmten Online-Portals zu bewerten und Änderungen vorzuschlagen, damit er diese erfüllte. Sobald die Betreiber die Änderungen genehmigt hatten, baten sie das Modell, eine E-Mail zu verfassen, mit der sie den Artikel beim Redakteur des jeweiligen Online-Portals einreichen konnten.

Diese Pitch-Nachrichten wurden unter sieben verschiedenen gefälschten Autorennamen verfasst: Ervin B. Hoskins, Noah Lamington, Sophia Gonzalez, Michael Harrison, Ericka Feusier, Jenny Williams und Alice Johnson. Laut den Biografien, die online neben einigen dieser Artikel veröffentlicht wurden, gab sich jede dieser Figuren als westlicher Journalist aus (meist Amerikaner, wobei die Biografie der Figur Noah Lamington behauptete, sie sei in Neuseeland), oft mit Schwerpunkt auf internationaler Politik, dem Nahen Osten, Menschenrechten oder Konflikten. Für eine der Figuren, „Michael Harrison“, baten die Betreiber das Modell, die Biografie selbst zu schreiben. (Anmerkung: Im März unterband⁠(öffnet in einem neuen Fenster) Meta eine iranische IO, die ebenfalls eine Journalistenfigur namens „Michael Harrison“ aufwies.)

Einige dieser Figuren wurden durch Konten auf einer Reihe von Social-Media-Plattformen gestützt. Die Figur Michael Harrison beispielsweise war auf Medium, X und Facebook vertreten. Die Figur Ervin B. Hoskins verfügte über Konten auf X, Facebook, Instagram und Threads. Die Biografie dieser Figur gab an, „ein amerikanischer freiberuflicher Schriftsteller“ zu sein, doch die Transparenzeinstellungen der sozialen Medien verorteten die Konten im Iran.

Ervin Hoskins persona’s Instagram biography and account transparency panels. X lists the West Asia Android App, while Instagram lists Iran as the account location.

Oben: Instagram-Bio der Figur Ervin Hoskins. Unten links: Transparenzinformationen des X-Kontos, die die Nutzung der West Asia Android App zeigen. Unten rechts: Transparenzinformationen des Instagram-Kontos, die einen Standort im Iran zeigen. Meta sperrte das Instagram-Konto im August.

Mithilfe von Open-Source-Untersuchungstechniken identifizierten wir fast 100 Artikel, die unter dem einen oder anderen der Autorennamen der Betreiber in über einem Dutzend verschiedener Publikationen veröffentlicht worden waren. Diese Publikationen konzentrierten sich in der Regel auf internationale Angelegenheiten, Geopolitik und Ereignisse im Nahen Osten, teils aus antiimperialistischer oder progressiver Sicht. Der früheste von uns identifizierte Artikel wurde im Juli 2025 veröffentlicht, der letzte im Oktober 2026. Die Häufigkeit der Artikel stieg nach dem Ausbruch des US-Iran-Konflikts stark an.

Timeline of articles published under seven Bogus Bylines personas, grouped by topic and author. US-Iran coverage is the largest category and becomes concentrated from March 2026.

Zeitleiste der Artikel, nach Autor und Thema, Juli 2025–September 2026. Beachten Sie die Dichte der Veröffentlichungen zu den US-Iran-Beziehungen ab März 2026.

Five article headlines published under personas linked to the operation: Alice Johnson, Noah Lamington, Michael Harrison, Sophia Gonzalez, and Ervin Hoskins.

Beispielhafte Schlagzeilen von Artikeln, die zwischen Februar und Juli 2026 unter den mit dieser Operation verknüpften Autorennamen in einer Reihe von Online-Portalen veröffentlicht wurden.

Zumindest einige der Artikel wurden anschließend von den Social-Media-Konten der betreffenden Medien beworben, was den iranischen Betreern eine potenzielle Möglichkeit bot, ein Publikum zu erreichen, das sie sonst nicht erreicht hätten.

Massenweises Kommentieren

Neben den Artikeln ließen die Bedrohungsakteure ChatGPT Stapel von Kommentaren zu geopolitischen oder politischen Themen auf Englisch oder Persisch erstellen. Der typische Ansatz der Akteure bestand darin, den Text oder einen Screenshot eines Social-Media-Beitrags einzugeben und das Modell um eine Reihe von Antworten zu bitten, die mit ihrem Gesamtanliegen übereinstimmten. Diese wurden dann online gepostet, oft im Abstand von wenigen Minuten. Die interne Berichterstattung der Betreiber erwähnte sowohl manuelles als auch automatisiertes Posten; wir haben keine Hinweise darauf, dass diese Automatisierung mit Hilfe unserer Modelle erfolgte.

Side-by-side screenshots of operation-generated replies in English and Persian, posted in July, with account identities obscured.

Tweets auf Englisch, links, und Persisch, rechts, die von dieser Operation erstellt und im Juli gepostet wurden. Die englischsprachigen Kommentare antworteten auf einen englischsprachigen Tweet, der warnte, die USA bereiteten einen „large scale assault“ auf den Iran vor. Alle Kommentare in diesem Bild wurden innerhalb von 10 Minuten gepostet. Die persischsprachigen Kommentare antworteten auf einen persischsprachigen Tweet über US-Angriffe auf den Iran und wurden innerhalb von 13 Minuten gepostet.

Ein Teil dieser Stapel-Kommentaraktivität bestand darin, Antworten auf Social-Media-Beiträge zu den eigenen Nachrichtenartikeln der Operation zu erstellen. Hier gaben die Betreiber Screenshots von Beiträgen ein, die ihre Artikel beworbenen, und erstellten anschließend Kommentare, die diese lobten oder unterstützten, wahrscheinlich um die Artikel populärer erscheinen zu lassen.

Redacted Facebook screenshot of a local news page sharing an operation-generated article under Sophia Gonzalez’s byline, followed by four operation-generated comments.

Facebook-Beitrag einer lokalen US-Nachrichtenseite, die einen von der Operation erstellten Artikel teilte, sowie Kommentare zu diesem Beitrag, die von der Operation erstellt wurden.

Die Mehrheit der Kommentarstapel bezog sich allgemeiner auf den Konflikt zwischen Iran, den USA und Israel. Die Nutzer baten um Kommentare zu Themen wie Raketenangriffen, Waffenstillständen und diplomatischen Manövern und legten Ausgaben fest, die die USA als Aggressor, Israel als unzuverlässigen Verbündeten der USA und den Iran als trotziges, aber widerstandsfähiges Opfer darstellten. Die Betreiber erstellten eine besonders große Anzahl von Antworten auf Beiträge des in Großbritannien ansässigen Satellitensenders Iran International – einem Kritiker des iranischen Regimes – und generierten mehr als zwei Dutzend Stapel feindlicher persischsprachiger Antworten. Eine Minderheit der Stapel enthielt Antworten auf Social-Media-Beiträge zu US-politischen Themen, ebenfalls typischerweise im weiteren Kontext des Konflikts.

Two redacted Instagram comments generated by the operation in reply to posts about US politics.

Instagram-Kommentare, die von dieser Operation als Antwort auf Beiträge zur US-Politik erstellt wurden.

Wir haben eine kleine Anzahl dieser Antworten beim Posten im Netz identifiziert; viele weitere erschienen nicht in unseren Open-Source-Suchen, möglicherweise weil sie entweder nicht gepostet wurden oder von bereits gesperrten Konten stammten. (Beispielsweise gaben drei der Journalisten-Personas – Ericka Feusier, Alice Johnson und Jenny Williams – in ihren veröffentlichten Biografien X-Kontonamen an: alle waren stand August 2026 gesperrt.) Einige der Konten, die tatsächlich Kommentare online posteten, hatten westlich anmutende Namen, wiesen aber Kontostandorte im Iran auf.

Redacted Instagram account transparency panels showing Iran as the location of both accounts that posted the preceding comments.

Die Transparenzeinstellungen der Instagram-Konten, die die oben abgebildeten Kommentare abgegeben haben, zeigen, dass sie sich im Iran befanden.

Wo wir diese geposteten Antworten fanden, machten sie typischerweise nur eine Minderheit der Gesamtkommentare des jeweiligen Beitrags aus, was darauf hindeutet, dass die Betreiber unter den authentischen Reaktionen keine dominierende Stimme waren. Auch scheinen sie keine nennenswerte Interaktion angezogen zu haben: Tatsächlich stammten viele der Likes auf die Antworten der Operation von Konten, die selbst mit der Operation verknüpft waren. Wir haben Informationen zu diesem Fall mit Industriepartnern geteilt, die am besten in der Lage sind, ganzheitliche Einschätzungen zur Interaktion abzugeben.

Interne Berichterstattung

Der Versuch, ihre Aktivität populärer erscheinen zu lassen, beschränkte sich nicht auf öffentliche Beiträge. Neben ihrer Inhaltserstellung baten die Betreiber ChatGPT gelegentlich, anscheinend interne Berichte über ihre Social-Media-Kampagne zu verfeinern. Dies bestand typischerweise darin, dem Modell eine Reihe von Statistiken bereitzustellen und es zu bitten, daraus polierte Präsentationen zu machen.

Dies ist nicht die erste Operation, die wir gestört haben und die KI nutzte, um ihre eigene⁠(opens in a new window) Selbstbewertung⁠(opens in a new window)zu schreiben. Das Auffälligste an den Bemühungen der iranischen Betreiber, die eigene Arbeit zu benoten, war die Methode, die sie dabei verwendeten. Ihre wichtigste „Impact“-Kennzahl war die Anzahl der Aufrufe der Beiträge, auf die sie antworteten (nicht die Anzahl der Aufrufe der tatsächlichen Antworten), gezählt vor und eine unbestimmte Zeitspanne nach dem Posten der Antworten. Diese Berechnung berücksichtigte keine Aufrufe, die das Ergebnis anderer Faktoren gewesen sein könnten, wie etwa der Popularität der ursprünglichen Beiträge oder anderer Kommentare. Damit übertrieb sie die Impact-Zahlen der Operation erheblich, was darauf hindeutet, dass die Betreiber entweder keine effektivere Berechnungsmethode kannten oder sich entschieden, diese nicht zu verwenden.

Impact

Tatsächlich scheinen die beiden Hauptarbeitsstränge der Operation, basierend auf den Erkenntnissen aus der Open-Source-Beobachtung, sehr unterschiedliche Grade wahrscheinlicher Wirkung gehabt zu haben.

Die Social-Media-Antworten, die wir identifizieren konnten, erreichten generell niedrige Zahlen an Likes, Aufrufen und Kommentaren (im ein- oder zweistelligen Bereich). Wie oben angemerkt machten die Antworten typischerweise eine Minderheit der Gesamtkommentare unter dem jeweiligen Beitrag aus. Unter Verwendung der IO- Breakout Scale⁠(öffnet sich in einem neuen Fenster), die IO auf einer Skala von 1 (niedrigste) bis 6 (höchste) bewertet, würden wir diesen Teil der Operation als Kategorie 2einstufen, mit Kommentaren auf mehreren Plattformen, aber wenig Anzeichen für einen Durchbruch oder die Fähigkeit, die Antworten zu dominieren.

Im Gegensatz dazu gelang es den Journalisten-Personas, ihre Artikel in einer Reihe von Medien zu veröffentlichen, einige mit erheblicher Reichweite: So hatte eines der Online-Medien, die die Artikel dieser Operation veröffentlichten, Stand August 2026 fast 2 Millionen Follower auf Facebook, fast 355,000 Follower auf X und über 544,000 auf Instagram. Wir würden diesen Teil der Operation als Kategorie 4einstufen, basierend auf seinem durchgängigen Durchbruch in eine Reihe von Medien.

Originalquelle

OpenAI

Hinweise zum Inhalt

Originalveröffentlichung und Rechte liegen bei der Quelle.

Maschinelle Übersetzung · Original beachten