OpenAI封禁俄伊两个AI影响力行动:假智库搅动拉美,假记者混入媒体
过去两年半以来,我们报告了威胁行为者试图利用我们的模型进行网络攻击、隐蔽影响力行动(IO)、诈骗以及其他违反我们使用政策的多种方式。我们发布这些报告,是为了让监管机构、行业同行和更广泛的社会了解我们如何观察威胁行为者试图利用AI,并揭示他们试图利用的漏洞。
我们最近封禁了两个IO——一个来自俄罗斯,一个来自伊朗——它们将我们的模型与传统技术和手段相结合,以支持复杂的“虚假门面”实体。他们利用这些实体将地缘政治和冲突相关讯息“洗白”后渗透进目标受众。伊朗行动包括七个“记者”人设,用于向全球中小型在线媒体推销长篇文章;俄罗斯行动则似乎利用了拉丁美洲不知情的人士,在地面上运营一个“智库”。
这两起行动都是多层面的,尝试了各种不同的策略来实现其目标。除了长篇文章,伊朗行动还批量生成社交媒体评论,通常涉及美伊战争相关话题。除了控制“智库”,俄罗斯行动还制造了虚假的“泄露”文件和音频脚本,其中一些我们确认已在网上传播。两起行动还大量使用AI来起草内部报告(俄罗斯行动在这方面用得比其他任何任务都多);在这两种情况下,行为者都使用了可疑或完全欺骗性的方法来夸大其运营者的有效性。
这些行动最引人注目的地方在于,它们与AI时代之前的复杂影响力行动极为相似,但利用AI使某些工作流程变得更加容易。伊朗行动运营的记者人设与虚假记者“Alice Donovan”有相似之处——后者是俄罗斯军事情报机构的一个掩护身份,其文章曾在2016-17年间被多家西方媒体发表。2020年,与俄罗斯互联网研究机构过往活动相关的个人运营了一家名为“PeaceData”的虚假“新闻”媒体,利用了世界各地不知情的记者为其撰稿。
这些行动还因其潜在触达范围而不同寻常。使用IO突破量表(该量表将IO评为1级(最低)到6级(最高)),我们评估俄罗斯来源的行动属于第5类。这是我们开始报告以来破坏的第一个第5类行动。伊朗来源的行动达到第4类。两者都成功将其内容(并非全部由我们的模型生成)登陆主流媒体,而不仅仅是发布在社交媒体上。这与我们在过去两年半中曝光的30起隐蔽影响力行动中观察到的模式一致:那些试图将内容投放到真实媒体而非依赖虚假社交媒体分发的行动,往往具有最高的潜在触达范围和影响。
自2024年初以来我们曝光的30个IO矩阵,按主要分发方式(社交媒体、行动自营网站、外部出版物)和突破量表得分评估。使用多种分发方式(如运营网站并在社交媒体上推广)的行动,按构成行动核心的方式进行分类。
AI可以赋予此类虚假门面行动更大的规模、效率、语言流畅度和编辑能力。运营者可以利用这些优势来利用不知情的受害者(如员工或编辑),并将内容投放到那些完全不知道幕后之人及其动机的受众面前。这些行动还展示了威胁行为者利用虚假人设和实体实现其目标的复杂性和精密程度。理解威胁行为者在这些行动中利用的漏洞,以及这些漏洞如何转化为受众和触达范围,对于在各组织中维持强健的防御至关重要。
但这些虚假门面行动的隐蔽性也使它们特别容易受到负责任的披露的影响。“Alice Donovan”和“PeaceData”在曝光后都停止了活动。这就是为什么我们报告这些虚假门面行动的目标是让进一步的研究和破坏变得更容易——并让继续这些行动变得更困难。
俄罗斯:行动“Dark Clark”
俄罗斯来源的行为者在拉丁美洲各地运营影响力行动。
行为者
我们封禁了一批源自俄罗斯的ChatGPT账户。他们使用ChatGPT执行与针对拉丁美洲各国的隐蔽影响力行动相关的各种任务。这些活动中很大一部分似乎旨在破坏乌克兰在该地区的声誉,但有些似乎旨在影响当地政治结果,特别是在阿根廷和玻利维亚。大多数运营者用俄语输入提示;一人用西班牙语输入,但似乎仍位于俄罗斯。我们已与相关当局分享了此案的信息。
运营者使用ChatGPT执行三项主要任务:撰写关于其活动(以及其他人的、他们可以合理邀功的活动)的内部报告,为其行动创建内容,以及起草关于自称位于拉丁美洲的“研究平台”——社会研究中心(SRC)——绩效的报告。他们似乎通过一个名为“Mia Clark”的虚假人设控制SRC;为纪念这个名字,我们将此行动称为“Dark Clark”。由于我们不允许从俄罗斯访问我们的模型,他们使用VPN连接我们的服务。
在他们的内部报告中,运营者声称已在拉丁美洲散布虚假故事以破坏乌克兰或当地领导人的声誉。其中一些假消息已被开源研究人员归因于一个名为“Politology”或“La Compania”的俄罗斯实体——据报道是俄罗斯寡头叶夫根尼·普里戈任创立的瓦格纳集团和其他实体的继任者。运营者还要求我们的模型翻译或解释关于Politology和瓦格纳的公开报道,远远多于询问任何其他俄罗斯来源网络。
这个行动在两个方面不同寻常。首先,它似乎成功吸收了拉丁美洲的个人为SRC工作。俄罗斯运营者关于SRC的报告提到了工资标准、招聘和解雇等问题的决策,表明他们控制着该实体,而非与其合作。现有证据表明,SRC在拉美的员工并不知道他们是在为俄罗斯团体工作。与我们最近曝光的另一个与俄罗斯有关的“智库”不同,SRC似乎通过其被吸收的员工产出了大部分原创内容。这是过去两年半中我们破坏的最复杂的一次运营掩护身份尝试。
其次,一些开源证据表明,Dark Clark的假消息传播得足够广泛,引发了事实核查和官方否认,表明其渗透程度超出了我们过去两年破坏的任何影响力行动。该行动声称在秘鲁投放的一条假消息甚至加剧了乌克兰与波兰之间的公开紧张关系。
内部报告
运营者使用ChatGPT的主要方式是起草和更新提交给未知上级的内部报告。这些定期报告描述了在拉丁美洲各地开展隐蔽影响力行动的努力。它们涵盖三个主要工作流:诋毁乌克兰和破坏乌克兰武装部队征兵的努力;干预某些国家(特别是玻利维亚和阿根廷)国内政治的努力;以及SRC的管理。在大多数情况下,我们没有观察到威胁行为者使用我们的模型为这些行动创建内容,而只是用于报告(少数例外见下文)。
这些报告充满了战术细节,揭示了该行动如何试图破坏乌克兰和一些国家领导人(尤其是阿根廷、玻利维亚和厄瓜多尔的总统)的声誉。有些描述了诱骗当地人开展运营者可以武器化利用的活动的努力;另一些描述了运营者声称已散布的虚假“泄露”。
在两个案例中,证据将运营者与关于“Politology”的公开报道联系起来。运营者报告称,他们在2024年针对阿根廷总统哈维尔·米莱开展了两次行动。首先,他们说散布了一条虚假报道,称米莱为他的狗购买了Cartier珠宝项圈。其次,他们声称付钱给当地演员在布宜诺斯艾利斯张贴反米莱涂鸦。根据泄露的文件,这两种说法都已被公开归因于“Politology”和“La Compania”。
更多假消息此前并未与俄罗斯IO相关联。例如,运营者声称在2026年5月,他们创建了一个冒充来自秘鲁利马地区教育局的虚假电子邮件地址。他们利用该地址指示该地区的学校在全国文化与语言多样性日(5月21日)举办纪念乌克兰的活动。这些电子邮件包含明确指示,要求提及有争议的二十世纪乌克兰民族主义者斯捷潘·班德拉——一些乌克兰人视其为独立人物,但在俄罗斯和波兰,人们将他与法西斯主义、战时合作和暴行联系在一起。据运营者称,一些学校回复了虚假电子邮件地址,确认他们举办过此类活动,甚至提供了照片。
运营者随后声称已在秘鲁和波兰的媒体上投放了关于这些活动的报道,并同时散布乌克兰正在“输出”极端民族主义意识形态的指控,引发了愤怒。开源搜索在秘鲁和波兰的媒体以及匈牙利一家英文出版物中找到了与这一说法相符的报道(部分文章已被删除)。一些文章包含波兰欧洲议会议员的回应,建议宣布表现出“反波兰情绪”的人在波兰为不受欢迎的人。因此,这条俄罗斯假消息既利用了乌克兰人和波兰人之间的历史紧张关系,又加剧了这种紧张关系。
类似地,在6月份,运营者声称他们使用一个不同的虚假电子邮件地址诱骗厄瓜多尔的学校举行效忠总统丹尼尔·诺沃亚和私人军事承包商黑水公司前负责人埃里克·普林斯的仪式。运营者声称该事件在厄瓜多尔引发了愤怒,迫使政府否认这一假消息,从而将其放大到全国受众。同样,开源研究在厄瓜多尔媒体中找到了与这一说法非常相似的报道,甚至还有厄瓜多尔教育部长的详细反驳。
运营者使用了一系列技术来支撑他们的虚假故事。根据他们的内部报告,他们在3月份散布了两条针对厄瓜多尔的不同假消息。一条使用据称是乌克兰驻厄瓜多尔领事的虚假音频,称其发表了贬低厄瓜多尔人的言论。我们的开源调查识别出一条与这一说法完全吻合的TikTok帖子;它似乎只获得了有限的互动。另一条描述了一段在X和TikTok上以真实新闻频道标志传播的虚假视频片段,声称诺沃亚政府正在招募年轻男性前往乌克兰作战。厄瓜多尔的事实核查人员在4月初描述了一场与这一描述相符的行动。
2026年4月8日发布的TikTok视频,带有该行动声称的虚假音频,并被归于乌克兰领事。
另一份内部报告描述了他们在5月下旬玻利维亚反政府抗议最激烈时期散布的一条假消息。运营者明确将这场行动的目标描述为加剧抗议引发的危机。该行动使用了一段虚假音频录音,内容是国家水务公司EPSAS的一名工人称政府将切断拉巴斯(行政首都)的供水并宣布进入紧急状态。我们的开源研究找到了针对这一匹配说法的辟谣和EPSAS的官方否认。
其他内部报告包含我们无法从开源来源证实的假消息,可能是因为它们已被撤下,或未能传播。例如,运营者声称在1月份散布了一条故事,称一名巴西网红和模特被乌克兰大使馆代表贩卖到乌克兰,并在基辅被杀。6月,他们声称在玻利维亚又散布了一段虚假音频片段,这次据称来自玻利维亚中央银行的一名员工,警告该行即将限制现金提取。他们还声称散布了一封来自该国碳氢化合物机构的伪造信函,警告对私家车燃料销售实施限制。
在其他报告中,运营者要求我们的模型帮助识别目标国家中他们可以邀功的事件,即使他们并未参与。例如,在阿根廷,运营者声称阿根廷外交部长在联合国关于福克兰/马尔维纳斯群岛的委员会会议上引用了他们的行动。运营者声称是他们埋下了“自决原则不适用于这些岛屿”和“英国在那里维持着不成比例的军事存在”的论点。事实上,这两种论点多年来一直是阿根廷官方立场的一部分。类似地,6月份,巴西媒体报道了一名巴西公民前往乌克兰参军、被俄罗斯军队俘获、然后发表电视声明声称自己被诱骗参战的案例。ChatGPT运营者试图声称该报道再现了他们行动的讯息;事实上,它引用了被俘者自己的视频。这表明运营者试图进行一场针对自己雇主的内部影响力行动,而非任何外部受众。
“研究平台”
运营者的一些报告提到了一个自称“研究平台”的机构——社会研究中心(俄语:Центр социологических исследований)。根据SRC的网站,它专注于拉丁美洲的印度侨民,以及印度与该地区国家之间的关系。
内部报告表明运营者控制着该智库,而非仅仅与其合作。例如,他们提到了招聘和解雇决定、工资标准、人员编制计划和进行中的研究项目。至关重要的是,他们还指出运营者创建了一个名为“Mia Clark”的虚假人设来运营该行动的社交媒体活动,并与拉丁美洲当地的员工互动。现有证据表明,这些当地员工完全不知道自己在为俄罗斯行动工作,并真诚地开展研究任务。这种使用不知情中间人的方式与早期同样与普里戈任圈子有关的俄罗斯行动“PeaceData”非常相似——Meta在2020年曝光了该行动。
从俄罗斯运营者的报告来看,他们在拉丁美洲的当地员工采访了该地区的专家和评论员,然后根据他们的发现起草研究论文。主题从对金砖国家集团公众舆论的广泛分析,到对博索纳罗和卢拉总统领导下巴西经济的详细比较。有时,俄罗斯运营者会在研究项目发表之前起草进展报告,表明他们深度参与了制作过程。我们在SRC网站上识别出60多篇文章,其中绝大多数似乎是原创作品。这使Dark Clark区别于我们最近曝光的俄罗斯来源行动——后者也以智库为掩护,但抄袭了大部分内容;这表明其意图是建立一个更持久的掩护实体,在拉丁美洲各地拥有联系人。
为了推广SRC的工作,俄罗斯运营者声称他们试图建立一个社交媒体资产网络。根据他们的报告,当世界不同地区的运营者试图访问同一账户时,这个社交媒体活动遇到了问题,导致账户受限。这些痕迹可以在开源记录中看到:例如,SRC在X上的主要账户的透明度设置显示了一个德国位置(可能是VPN使用的结果),但连接来自俄罗斯联邦应用商店,而其在Instagram上的一个账户的透明度设置显示管理员位于委内瑞拉。我们识别出的三个SRC品牌的Facebook账户都没有足够的关注者来触发管理员位置设置。
左:与社会研究中心相关的X账户。注意显示该账户通过俄罗斯联邦应用商店连接的透明度设置。右:SRC Instagram账户:注意委内瑞拉位置。
运营者报告了在LinkedIn上的特殊问题,他们说创建了一个明确虚假的账户来代表SRC,但随后难以为其建立网络。根据他们的报告,解决办法是创建更多虚假账户来关注第一个账户,使其看起来更有说服力。截至8月17日,一个具有相同社会研究中心品牌的LinkedIn账户拥有961名关注者,声称有200-500名员工,但只列出了两名员工。
制造假消息
除了使用AI更新报告外,运营者偶尔也会要求我们的模型帮助设计和创建可在行动中使用的文本:例如,要求帮助确保他们的假消息为不同国家使用正确的口音、词汇和机构风格。这只是总体工作量中相对较小的一部分,可能是因为该行动似乎至少有一个人是来自拉丁美洲的西班牙语母语者,因此对AI语言支持的需求较小。
例如,有一次,其中一位俄语运营者要求模型帮助用俄语起草一封将巴拿马乌克兰名誉领事牵连进腐败问题的信函。西班牙语运营者随后要求模型将信函翻译成西班牙语,并生成一个配套的音频脚本。一张与信件内容相符的照片,配有一段与运营者脚本相符的画外音,被一个声称是新闻媒体的账户发布在TikTok上,但带有巴拿马TVN Noticias的标志。该TikTok频道只有一个关注者,投放完这条假消息后就停止发帖了。
TikTok帖子展示了由该行动生成文本的信件,以及同样由该行动生成的画外音脚本。
另一次,俄罗斯的西班牙语运营者给模型提供了一个俄语脚本,声称诺沃亚侮辱了厄瓜多尔的穷人,并要求模型将其翻译成厄瓜多尔西班牙语。第三次,在3月份,同一用户要求模型校对一份西班牙语合同草稿,合同双方是一家名为“International Security Solutions FZE”的公司和厄瓜多尔的一名个人,据称是在乌克兰提供基础设施服务。用户的提问集中在如何改进语言和排版,包括询问哪些词应该加粗。
用户在措辞敲定后就不再就合同提问了。然而,开源研究显示,该“合同”的图片随后在社交媒体上流传。它被用来支持诺沃亚政府与一家幌子公司合作诱骗厄瓜多尔人加入乌克兰军队的说法。这条假消息传播得足够广泛,在4月初引发了一次事实核查:核查人员得出结论,该公司“没有出现在厄瓜多尔公司、证券和保险监管局的登记册中”。
影响
该行动的影响需要特别仔细的评估。如上所述,运营者的主要方法之一是为他们行动无关的活动邀功。因此,他们在内部报告中自称的影响不能按表面价值对待。同样,他们声称已投放的一些虚假故事没有出现在开源研究中,可能是因为它们是在非公开渠道传播的、已被撤下,或者实际上并未发布。
然而,开源证据使我们能够证实他们的一些说法。该行动声称已散布的一些假消息后来被事实核查人员报道,并被各国政府辟谣,表明它们传播得足够广泛,值得回应。在其他案例中,我们能够在网上识别与该行动生成的内容非常匹配的内容。最值得注意的是,该行动声称诱骗秘鲁一所学校举办描绘班德拉的活动,后来在拉丁美洲和欧洲都有报道,并且似乎至少引发了一位波兰欧洲议会议员的评论。
使用IO突破量表(该量表将IO评为1级(最低)到6级(最高)),我们评估该行动属于第5类,有证据表明它引发了多个国家政界人士的公开评论。这是我们开始报告以来破坏的第一个第5类行动。
伊朗来源行动在在线新闻媒体中以欺骗性署名投放长篇文章
行为者
我们封禁了一批源自伊朗的ChatGPT账户。他们用波斯语输入提示,并生成波斯语和英语内容。行为者通过使用VPN访问ChatGPT来掩盖其位置。
该行动使用我们的模型来润色长篇文章和编辑推介信、生成社交媒体评论,以及润色内部报告。运营者使用七个不同的署名来推介文章,因此我们将其行动称为“Bogus Bylines”(虚假署名)。长篇文章聚焦于美伊冲突。大多数评论同样涉及该冲突;少数涉及美国政治,通常是在该冲突的更广泛背景下。
他们主要工作流的表面影响差异很大。我们识别出近100篇文章以该行动的署名在全世界大约十几家在线媒体上发表或联合发布。这些是中小型媒体,通常关注国际事务、地缘政治和中东事件。相比之下,社交媒体评论似乎没有产生实质性的互动(就点赞、分享或进一步回复而言)。事实上,运营者的内部报告使用了一种欺骗性的计算方法来衡量其社交媒体影响,可能是为了夸大运营者的表面效果。
整体活动似乎与一个商业行为者运营的雇佣影响力行动一致,但我们无法识别所涉特定行为者。我们已与相关当局分享了此案的信息。
投放文章
该行动覆盖面最广的活动是要求ChatGPT审查和润色关于美伊冲突地缘政治的长篇英语文章。典型的提示要求模型根据特定在线媒体的投稿标准评估英语草稿,并建议修改以确保其符合要求。运营者批准修改后,他们要求模型生成一封电子邮件,用于向该在线媒体的编辑推介文章。
这些推介消息使用了七个不同的虚假署名起草:Ervin B. Hoskins、Noah Lamington、Sophia Gonzalez、Michael Harrison、Ericka Feusier、Jenny Williams和Alice Johnson。根据一些文章旁边发布的传记,每个人设都自称是西方记者(通常是美国人,尽管Noah Lamington人设的传记声称其在新西兰),通常专注于国际政治、中东、人权或冲突。对于其中一个人设“Michael Harrison”,运营者要求模型自己撰写传记。(值得注意的是,3月份Meta破坏了一个伊朗IO,其中也出现了一个“Michael Harrison”记者人设。)
其中一些人设有跨各种社交媒体平台的账户作为后盾。例如,Michael Harrison人设在Medium、X和Facebook上有后盾账户。Ervin B. Hoskins人设在X、Facebook、Instagram和Threads上有账户。此人设的传记自称是“美国自由撰稿人”,但社交媒体透明度设置将这些账户定位在伊朗。
上:Ervin Hoskins人设的Instagram简介。左下:X账户透明度信息,显示使用西亚Android应用。右下:Instagram账户透明度信息,显示位于伊朗。Meta在8月封禁了该Instagram账户。
使用开源调查技术,我们在超过十几家出版物中识别出近100篇以运营者一个或多个署名发表的文章。这些出版物一般关注国际事务、地缘政治和中东事件,有时从反战或进步观点出发。我们识别出的最早文章发表于2025年7月,最晚发表于2026年10月。美伊冲突爆发后,文章频率大幅增加。
文章时间线,按作者和主题分列,2025年7月至2026年9月。注意2026年3月起关于美伊关系的出版物密度。
2026年2月至7月期间在一系列在线媒体上以与该行动相关的署名发表的文章标题样本。
至少一些文章随后被相关媒体的社交媒体账户推广,为伊朗运营者提供了接触他们原本无法触及的受众的潜在途径。
除了文章之外,威胁行为者还要求ChatGPT批量生成关于地缘政治或政治话题的英语或波斯语评论。行为者的典型做法是输入社交媒体帖子的文本或截图,并要求模型提供一组与他们的总体重点一致的回复。这些随后被发布到网上,通常彼此间隔只有几分钟。运营者的内部报告提到了人工和自动发帖;我们没有证据表明这种自动化是在我们模型的帮助下进行的。
该行动生成的英语(左)和波斯语(右)推文于7月发布。英语评论回复了一条警告美国正准备对伊朗发动“大规模攻击”的英语推文。此图片中的所有评论都在10分钟内发布。波斯语评论回复了一条关于美国打击伊朗的波斯语推文,并在13分钟内发布。
部分批量评论活动包括为关于该行动自己新闻文章的社交媒体帖子生成回复。在这里,运营者输入推广其文章帖子的截图,然后生成称赞或认可的评论,可能是为了让文章看起来更受欢迎。
美国本地新闻主页发布的Facebook帖子分享了该行动生成的一篇文章,以及该帖子下由该行动生成的评论。
大多数评论批次更笼统地聚焦于伊朗、美国和以色列之间的冲突。用户要求对导弹袭击、停火和外交斡旋等话题发表评论,指定输出将美国描绘为侵略者、以色列为美国不可靠的盟友、伊朗为虽反抗但坚韧的受害者。运营者尤其大量生成对英国卫星网络Iran International——伊朗政权的批评者——帖子的回复,生成了超过二十批敌对的波斯语回复。少数批次生成了对美国政治话题社交媒体帖子的回复,通常也在该冲突的更广泛背景下。
该行动生成的回复美国政治帖子的Instagram评论。
我们识别出少量这些回复被发布到网上;更多则没有出现在我们的开源搜索中,可能是因为它们要么没有被发布,要么是由已经被封禁的账户发布的。(例如,三位记者人设——Ericka Feusier、Alice Johnson和Jenny Williams——在其已发表的传记中列出了X账户用户名:截至2026年8月都已被停用。)一些确实在网上发布评论的账户有西方风格的名字,但显示账户位置在伊朗。
上述评论的Instagram账户透明度设置,显示它们位于伊朗。
在我们确实找到这些回复被发布的地方,它们通常只占该帖子总评论的一小部分,表明运营者在真实回复中并不是主导声音。它们似乎也没有吸引到实质性的互动:事实上,运营者回复上的许多点赞来自本身与该行动有关的账户。我们已与行业合作伙伴分享此案信息,他们最有条件对互动提供全面的评估。
内部报告
让他们的活动看起来更受欢迎的努力并不局限于面向公众的帖子。在内容生成之外,运营者偶尔会要求ChatGPT润色似乎是关于其社交媒体活动的内部报告。这通常包括向模型提供一系列统计数据,并要求将其转化为精美的演示文稿。
这不是我们破坏的第一个使用AI撰写自我评价的行动。伊朗运营者给自己的作业打分的方式最引人注目。他们使用的“影响”主要指标是他们回复的帖子的浏览数(不是实际回复的浏览数),在回复发布之前计算,并在发布后一个未指定的时间再次计算。这种计算方法没有考虑任何可能由其他因素(如原始帖子的热度或其他评论)导致的浏览。因此,它大大夸大了该行动的影响数字,表明运营者要么不知道更有效的计算方法,要么没有选择使用它。
影响
事实上,根据可以从开源观察中收集到的证据,该行动的两个主要工作流似乎具有非常不同的可能影响程度。
我们能够识别的社交媒体回复通常只有较低的点赞、浏览和评论数(个位数或两位数)。如上所述,这些回复通常只占该帖子总评论的一小部分。使用IO突破量表(该量表将IO评为1级(最低)到6级(最高)),我们评估这部分行动属于第2类,在多个平台上有评论,但几乎没有突破或主导回复能力的迹象。
相比之下,记者人设成功让他们的文章被一系列媒体发表,其中一些有大量关注者:例如,发表该行动文章的一家在线媒体截至2026年8月在Facebook上拥有近200万关注者,在X上拥有近35.5万关注者,在Instagram上拥有超过54.4万关注者。基于其持续突破到多家媒体,我们评估这部分行动为第4类。