OpenAI stoppt russische und iranische 'Scheinfassaden'-Einflussoperationen, darunter erstmals Kategorie 5

Published · AI Daily — AI-assisted deep research, methodology & disclosure

Am 8. Oktober 2026 gab OpenAI bekannt, zwei verdeckte Einflussoperationen gesperrt zu haben, die seine Modelle nutzten: das russische 'Dark Clark' und das iranische 'Bogus Bylines'. Beide setzten 'Scheinfassaden' ein, um konfliktbezogene Botschaften an Zielgruppen zu waschen. Die iranische Operation führte sieben erfundene Journalisten-Personas, die kleinen und mittleren Medien weltweit Artikel anboten. Die russische Operation hat offenbar ahnungslose Menschen in Lateinamerika eingespannt, um einen 'Thinktank' zu betreiben. Auf der IO Breakout Scale liegt die russische Operation in Kategorie 5, erstmals für OpenAI, die iranische in Kategorie 4. KI erleichtert vor allem klassische Arbeitsabläufe.

Am 8. Oktober 2026 veröffentlichte OpenAI in seinem Sicherheitsbereich einen Bericht mit dem Titel 'Disrupting AI-enabled false front operations'. Darin heißt es, das Unternehmen habe kürzlich zwei verdeckte Einflussoperationen (IO) gesperrt, die seine Modelle nutzten: eine aus Russland und eine aus dem Iran. Beide folgen demselben Aufbau. Jede schuf 'Scheinfassaden' und wusch darüber geopolitische und konfliktbezogene Botschaften in ihr Zielpublikum hinein. Der Bericht reiht sich in eine Serie ein, die OpenAI in den vergangenen zweieinhalb Jahren zu Cyberangriffen, verdeckten Einflussoperationen, Betrug und anderen Verstößen gegen die Nutzungsrichtlinien veröffentlicht hat. Das erklärte Ziel: Regulierer, Branchenkollegen und die Gesellschaft darüber zu informieren, wie Bedrohungsakteure KI einzusetzen versuchen, und die Schwachstellen sichtbar zu machen, die sie ausnutzen. Zuerst die Fakten. Die iranische Operation, intern 'Bogus Bylines' genannt, betrieb sieben 'Journalisten'-Personas. Mit ihnen bot sie kleinen und mittleren Online-Medien weltweit lange Artikel an. Neben den Artikeln erzeugte sie Stapel von Social-Media-Kommentaren, meist zu Themen des Krieges zwischen den USA und dem Iran, und ließ KI interne Berichte entwerfen. Die russische Operation, 'Dark Clark' genannt, hat offenbar ahnungslose Menschen in Lateinamerika eingespannt, um vor Ort einen 'Thinktank' zu betreiben. Neben der Kontrolle über diesen Thinktank erstellten die Betreiber gefälschte 'geleakte' Dokumente und Audio-Skripte, von denen OpenAI einige bei der Verbreitung im Netz entdeckte. Beide Operationen nutzten KI stark für interne Berichte, die russische Operation dafür mehr als für alles andere. Der Bericht hält zudem fest, dass die Akteure in beiden Fällen fragwürdige oder offen täuschende Methoden einsetzten, um die Wirksamkeit der Betreiber zu übertreiben.

Die Mechanik von 'Dark Clark' verdient einen genaueren Blick. OpenAI sperrte eine Gruppe von ChatGPT-Konten mit Ursprung in Russland. Sie dienten verdeckten Einflussarbeiten gegen Länder in ganz Lateinamerika. Ein großer Teil der Aktivität schien darauf zu zielen, Ukraines Ruf in der Region zu beschädigen, ein Teil schien lokale politische Ergebnisse beeinflussen zu wollen, vor allem in Argentinien und Bolivien. Die meisten Betreiber schrieben ihre Eingaben auf Russisch. Einer schrieb auf Spanisch, schien sich aber ebenfalls in Russland zu befinden. OpenAI erlaubt keinen Zugriff auf seine Modelle aus Russland, daher verbanden sich die Betreiber über VPNs. Sie nutzten ChatGPT für drei Hauptaufgaben: interne Berichte über ihre eigenen Aktivitäten und über die anderer, für die sie plausibel Anerkennung beanspruchen konnten, Inhalte für die Operation und Leistungsberichte über eine selbsternannte 'Forschungsplattform' in Lateinamerika, das Social Research Center (SRC). Das SRC steuerten sie offenbar über eine erfundene Figur namens 'Mia Clark', daher der Spitzname der Operation. In ihren internen Berichten behaupteten die Betreiber, in Lateinamerika falsche Geschichten verbreitet zu haben, um die Ukraine oder lokale Politiker zu untergraben. Einige dieser Fälschungen haben Open-Source-Forscher bereits zugeordnet. OpenAI hat Informationen zu diesem Fall an die zuständigen Behörden weitergegeben.

Am bemerkenswertesten ist, wie der Bericht die Rolle der KI einordnet. OpenAI schreibt, diese Operationen hätten komplexen Einflussoperationen aus der Zeit vor der KI stark geähnelt und KI genutzt, um einige Arbeitsabläufe zu erleichtern. Die iranischen Personas ähneln dem erfundenen Journalisten 'Alice Donovan', einer Fassade des russischen Militärgeheimdienstes, dessen Artikel 2016 und 2017 in mehreren westlichen Medien erschienen. 2020 betrieben Personen aus dem Umfeld früherer Aktivitäten der russischen Internet Research Agency ein falsches 'Nachrichtenportal' namens 'PeaceData', das ahnungslose Journalisten weltweit zum Schreiben einspannte. Das Drehbuch ist alt. Neu sind Kosten und Tempo. KI kann solchen Operationen mehr Umfang, Effizienz, sprachliche Gewandtheit und redaktionelles Können verleihen. Betreiber können damit ahnungslose Opfer wie Mitarbeiter oder Redakteure täuschen und Inhalte vor Publikum platzieren, das nicht weiß, wer dahintersteckt und welche Motive im Spiel sind. Auch die Reichweitenbewertung ist ungewöhnlich. OpenAI nutzt die IO Breakout Scale, die Einflussoperationen von 1 (niedrigste) bis 6 (höchste) einstuft. Die Operation russischen Ursprungs bewertet OpenAI mit Kategorie 5. Es ist die erste Kategorie-5-Operation, die das Unternehmen seit Beginn seiner Berichte gestoppt hat. Die Operation iranischen Ursprungs erreichte Kategorie 4. Beide brachten Inhalte, die nicht alle von OpenAIs Modellen stammten, in Leitmedien, statt sie nur in sozialen Netzwerken zu posten. Das passt zu einem Muster aus den 30 verdeckten Einflussoperationen, die OpenAI in den letzten zweieinhalb Jahren aufgedeckt hat: Operationen, die Inhalte in echten Medien platzieren wollen, statt sich auf gefälschte soziale Verbreitung zu stützen, haben tendenziell die höchste potenzielle Reichweite und Wirkung. Der Bericht enthält eine Matrix dieser 30 Operationen, geordnet nach primärem Verbreitungsweg (soziale Medien, eigene Website der Operation, externe Veröffentlichungen) und Wert auf der Breakout Scale.

Was folgt daraus für Entwickler und Verteidiger? Für KI-Entwickler und Plattformen darf die Missbrauchserkennung nicht bei der Frage enden, ob ein Modell schädlichen Text erzeugt hat. Einzelne Anfragen dieser Operationen wirken oft harmlos: einen Artikel umschreiben, einen Kommentar glätten, Material zusammenfassen, einen Bericht entwerfen. Das Signal liegt auf Kontoebene, in der Kombination von Verhalten, etwa wenn dieselbe Kontogruppe Inhalte für mehrere Personas erzeugt oder per VPN aus einer Region zugreift, in der kein Zugang erlaubt ist. Für Medien und Unternehmen besteht die Verteidigung nicht darin zu erkennen, ob ein Text von KI stammt, denn ein Teil der Inhalte stammte gar nicht von den Modellen. Sie besteht darin, Autoren zu prüfen, Institutionen zu überprüfen und Finanzierung und Personen nachzuverfolgen. Für die Politik zeigt der Bericht, dass der Hebel womöglich auf der Verbreitungsseite liegt: Die Operationen erreichten die Kategorien 4 und 5, weil echte Redakteure und echte Medien ihr Material druckten.

Der Bericht macht außerdem einen Punkt, den die Branche ernst nehmen sollte. Weil Scheinfassaden-Operationen von Verschleierung abhängen, sind sie besonders anfällig für verantwortungsvolle Offenlegung. 'Alice Donovan' und 'PeaceData' stellten ihre Aktivität nach der Enttarnung ein. OpenAI sagt, es wolle mit der Veröffentlichung weitere Forschung und Störung erleichtern und das Weiterbetreiben der Operationen erschweren. So wird Transparenz von einer Kommunikationshaltung zu einem praktischen Abwehrinstrument. Mehrere Herausforderungen bleiben. Erstens wird der KI-Einsatz in solchen Operationen vermutlich tiefer werden, doch der Kern bleibt menschliche Organisation und die Unterwanderung echter Institutionen, sodass Sperren auf Modellseite allein das Problem nicht lösen. Zweitens beruhen Einstufungen und Zuordnungen auf OpenAIs eigener Sichtbarkeit. Sie betreffen Aktivität mit seinen Modellen, ähnliche Operationen auf anderen Modellen und Werkzeugen liegen außerhalb des Berichts. Drittens liegt die Schwierigkeit in der Abstimmung mit Medien und Plattformen. Kleinen und mittleren Online-Medien fehlen oft die Mittel, externe Autoren zu prüfen, und genau sie nahm die iranische Operation ins Visier. Zu erwarten ist, dass der Austausch von Bedrohungsinformationen, die Identitätsprüfung von Autoren und Transparenzanforderungen an Institutionen zu gemeinsamen Anliegen von KI-Sicherheitsteams und Medienökosystem werden.

Sources