Припинення операцій під прикриттям із використанням ШІ
За останні два з половиною роки ми повідомляли про численні приклади того, як і для чого різні зловмисники намагалися використовувати наші моделі: для кібератак, прихованих операцій впливу (IO), шахрайства та інших порушень наших Правил використання. Ми публікуємо ці звіти, щоб інформувати регуляторів, колег у галузі та суспільство загалом про спроби зловмисників використовувати ШІ, які ми спостерігаємо, і висвітлювати вразливості, якими вони намагаються скористатися.
Нещодавно ми заблокували дві операції впливу — одну з Росії та одну з Ірану, — які поєднували наші моделі з традиційнішими методами й технологіями для підтримки ретельно вибудуваних структур під прикриттям. Через ці структури вони поширювали серед цільових аудиторій меседжі про геополітику та конфлікти, приховуючи їхнє справжнє походження. Іранська операція використовувала сім вигаданих «журналістів», від імені яких пропонувала розлогі статті малим і середнім онлайн-виданням у всьому світі; російська, схоже, залучила необізнаних людей у Латинській Америці до роботи місцевого «аналітичного центру».
Обидві операції були багатоплановими й випробовували різні тактики для досягнення своїх цілей. Крім розлогих статей, іранська операція генерувала серії коментарів для соцмереж, переважно на теми війни між США та Іраном. Російська операція не лише контролювала «аналітичний центр», а й створювала підроблені документи нібито з «витоків» і тексти для аудіозаписів; поширення деяких із них ми виявили в інтернеті. Обидві операції також активно використовували ШІ для підготовки внутрішніх звітів (для російської це було головним напрямом використання). В обох випадках учасники застосовували сумнівні або відверто оманливі методики, щоб перебільшити ефективність операторів.
Найприкметніше в цих операціях те, що вони дуже нагадували складні операції впливу доби до ШІ, але використовували його для спрощення окремих робочих процесів. Вигадані журналісти іранської операції нагадували фальшиву журналістку «Еліс(відкривається у новому вікні) Донован(відкривається у новому вікні)» — прикриття російської військової розвідки, чиї статті публікували різні західні видання у 2016–2017 роках. У 2020 році особи, пов’язані з попередньою діяльністю російського Агентства інтернет-досліджень, керували фальшивим «новинним» виданням «PeaceData(відкривається у новому вікні)», залучаючи до написання матеріалів журналістів з усього світу, які не знали про його справжню природу.
Ці операції були незвичними й за потенційним охопленням. За шкалою поширення(відкривається у новому вікні) операцій впливу, яка оцінює їх від 1 (найнижчий рівень) до 6 (найвищий), ми віднесли б російську операцію до категорії 5. Це перша операція категорії 5, яку ми припинили від початку публікації наших звітів. Іранська операція досягла категорії 4. Обом вдалося розмістити свій контент — не весь він був згенерований нашими моделями — у провідних медіа, а не просто опублікувати його в соцмережах. Це відповідає закономірності, яку ми спостерігали в 30 прихованих операціях впливу, викритих за останні два з половиною роки: операції, що намагаються розміщувати контент у справжніх медіа, а не покладаються на фальшиві акаунти в соцмережах, зазвичай мають найбільше потенційне охоплення та вплив.

Матриця 30 операцій впливу, які ми викрили з початку 2024 року, за основним способом поширення (соцмережі, власний сайт операції, сторонні видання) та оцінкою за шкалою поширення. Операції, що використовували кілька способів — наприклад, вели сайт і просували його в соцмережах, — класифіковано за тим способом, який, імовірно, був основним.
ШІ може збільшити масштаб та ефективність таких операцій під прикриттям, покращити природність їхніх текстів і можливості редагування. Оператори можуть використовувати ці переваги, щоб маніпулювати жертвами, які нічого не підозрюють, — наприклад, працівниками чи редакторами, — і доносити свій контент до аудиторій, які не знають, хто за ним стоїть і якими мотивами керується. Ці операції також демонструють, наскільки складно й винахідливо зловмисники використовують вигаданих осіб та організації для досягнення своїх цілей. Щоб організації могли надійно захищатися, важливо розуміти, якими вразливостями користуються зловмисники та як це допомагає їм здобувати аудиторію й розширювати охоплення.
Водночас прихований характер цих операцій під прикриттям робить їх особливо вразливими до відповідального оприлюднення інформації про них. І «Еліс Донован», і «PeaceData» припинили діяльність після викриття. Саме тому, звітуючи про ці операції під прикриттям, ми прагнемо полегшити подальші дослідження та їх припинення — і ускладнити їхнє продовження.
Російські зловмисники, які проводять кампанії впливу в Латинській Америці.
Ми заблокували групу пов’язаних акаунтів ChatGPT із Росії. Вони використовували ChatGPT для різних завдань, пов’язаних із прихованими операціями впливу, спрямованими на країни Латинської Америки. Значна частина цієї діяльності, схоже, мала на меті підірвати репутацію України в регіоні, а частина — вплинути на місцеві політичні процеси, особливо в Аргентині та Болівії. Більшість операторів писали запити російською; один — іспанською, але, судячи з усього, також перебував у Росії. Ми передали інформацію про цей випадок відповідним органам.
Оператори використовували ChatGPT для трьох основних завдань: написання внутрішніх звітів про свою діяльність (і чужу, яку могли правдоподібно приписати собі), створення контенту для своїх операцій та підготовки звітів про роботу самопроголошеної «дослідницької платформи» в Латинській Америці — Центру соціологічних досліджень (SRC). Схоже, вони контролювали SRC через вигадану особу на ім’я «Мія Кларк»; за цим ім’ям ми назвали операцію «Темна Кларк». Оскільки ми не дозволяємо доступ до наших моделей із Росії, вони підключалися до наших сервісів через VPN.
У внутрішніх звітах оператори стверджували, що поширювали вигадані історії по всій Латинській Америці, щоб дискредитувати Україну або місцевих лідерів. Деякі з цих фейків за відкритими джерелами(відкривається у новому вікні) дослідники(відкривається у новому вікні) пов’язали з російською структурою, відомою як «Політологія» або «La Compania», яку називають наступницею групи «Вагнер» та інших структур, заснованих російським олігархом Євгеном Пригожиним. Оператори також просили наші моделі перекладати або пояснювати публічні матеріали про «Політологію» та «Вагнер» — набагато частіше, ніж запитували про будь-які інші російські мережі.
Ця операція вирізнялася двома особливостями. По-перше, їй, схоже, вдалося залучити людей у Латинській Америці до роботи в SRC. У звітах російських операторів про SRC згадувалися рішення щодо ставок оплати праці, найму та звільнень. Це свідчить, що вони контролювали цю структуру, а не співпрацювали з нею. Наявні дані вказують, що працівники SRC в Латинській Америці не знали, що працюють на російську групу. На відміну від іншого пов’язаного з Росією «аналітичного центру», який ми нещодавно викрили, SRC, схоже, створював переважно оригінальний контент силами залучених працівників. Це найскладніша спроба вести діяльність під вигаданою ідентичністю, яку ми припинили за останні два з половиною роки.
По-друге, деякі дані з відкритих джерел свідчать, що фейки «Темної Кларк» поширилися достатньо широко, щоб викликати перевірки фактів(відкривається у новому вікні) та офіційні спростування(відкривається у новому вікні). Це вказує на рівень проникнення, вищий, ніж у будь-якої операції впливу, яку ми припинили за останні два роки. Один фейк, який, за словами учасників операції, вони запустили в Перу, навіть посилив напруженість у публічних відносинах між Україною та Польщею.
Оператори використовували ChatGPT насамперед для підготовки й оновлення внутрішніх звітів невстановленому керівнику. Ці регулярні звіти описували спроби проводити приховані кампанії впливу в Латинській Америці. Вони охоплювали три основні напрями: дискредитацію України та перешкоджання набору до Збройних сил України; втручання у внутрішню політику окремих країн, насамперед Болівії й Аргентини; управління SRC. У більшості випадків ми не спостерігали, щоб зловмисники використовували наші моделі для створення контенту цих кампаній — лише для звітів про них (нечисленні винятки описано нижче).
Звіти містили багато тактичних подробиць і показували, як операція намагалася дискредитувати Україну та деяких національних лідерів, зокрема президентів Аргентини, Болівії й Еквадору. В одних ішлося про спроби обманом спонукати місцевих жителів до дій, які оператори могли б використати у своїх цілях; в інших — про фальшиві «витоки», які оператори нібито поширювали.
У двох випадках докази пов’язують операторів із подіями, описаними в публічних матеріалах про «Політологію». Оператори повідомляли, що у 2024 році провели дві кампанії проти президента Аргентини Хав’єра Мілея. По-перше, за їхніми словами, вони поширили неправдиве повідомлення, що Мілей купив своїм собакам нашийники Cartier із коштовним камінням. По-друге, вони стверджували, що заплатили місцевим виконавцям за графіті проти Мілея в Буенос-Айресі. На підставі витоку документів обидві ці дії публічно(відкривається у новому вікні) пов’язали(відкривається у новому вікні) з «Політологією» та «La Compania».
Чимало інших фейків раніше не пов’язували з російськими операціями впливу. Наприклад, оператори стверджували, що в травні 2026 року створили фальшиву електронну адресу нібито Регіонального управління освіти в Лімі, Перу. З неї вони надіслали школам округу вказівку провести заходи, присвячені Україні, у національний День культурного та мовного розмаїття (21 травня). Листи містили прямі вказівки згадати, серед інших, суперечливу постать українського націоналіста XX століття Степана Бандери, якого частина українців вважає борцем за незалежність, а в Росії та Польщі пов’язують із фашизмом, колабораціонізмом під час війни та звірствами. За словами операторів, деякі школи відповіли на фальшиву електронну адресу, підтвердили проведення таких заходів і навіть надали фотографії.
Далі оператори заявили, що розмістили в медіа Перу та Польщі матеріали про ці заходи разом зі звинуваченнями в тому, що Україна «експортує» ультранаціоналістичні ідеології, чим викликали обурення. Пошук у відкритих джерелах виявив матеріали, які відповідали цьому твердженню, у перуанській(відкривається у новому вікні) та(відкривається у новому вікні) польській(відкривається у новому вікні) пресі(відкривається у новому вікні), а також англомовну публікацію в Угорщині(відкривається у новому вікні) (частину статей відтоді видалили). Деякі(відкривається у новому вікні) статті(відкривається у новому вікні) містили реакцію польського депутата Європарламенту, який запропонував оголошувати людей, що виявляють «антипольські настрої», персонами нон ґрата в Польщі. Отже, російський фейк водночас спирався на історичну напруженість між українцями й поляками та підживлював її.
Так само в червні оператори стверджували, що за допомогою іншої фальшивої електронної адреси обманом змусили школи Еквадору провести церемонію присяги на вірність президенту Даніелю Нобоа та Еріку Прінсу, колишньому керівнику приватної військової компанії Blackwater. Оператори заявили, що інцидент викликав обурення в Еквадорі й змусив уряд спростувати фейк, завдяки чому про нього дізналася аудиторія по всій країні. І в цьому випадку дослідження відкритих джерел виявило медійні(відкривається у новому вікні) матеріали(відкривається у новому вікні) в еквадорській(відкривається у новому вікні) пресі(відкривається у новому вікні), що дуже нагадували це твердження, і навіть докладне спростування(відкривається у новому вікні) від міністерки освіти Еквадору.
Оператори застосовували різні методи, щоб надати правдоподібності своїм вигадкам. Згідно з їхніми внутрішніми звітами, у березні вони поширили два різні фейки, спрямовані проти Еквадору. В одному використали підроблений аудіозапис, приписаний консулу України в Еквадорі, на якому він нібито зневажливо висловлювався про еквадорців. Наше розслідування за відкритими джерелами виявило допис у TikTok, який точно відповідав цьому твердженню; судячи з усього, він зібрав небагато реакцій. В іншому йшлося про фальшивий відеоролик, поширений у X і TikTok під логотипом справжнього новинного каналу, із твердженням, що уряд Нобоа вербує молодих чоловіків для участі у війні в Україні. На початку квітня фактчекери(відкривається у новому вікні) в Еквадорі описали кампанію, що відповідала цьому опису.

Відео в TikTok, опубліковане 8 квітня 2026 року, з підробленим аудіозаписом, приписаним українському консулу, за який взяли на себе відповідальність учасники цієї операції.
В іншому внутрішньому звіті описувався фейк, який вони поширили в Болівії наприкінці травня, у розпал антиурядових протестів. Оператори прямо визначили мету цієї кампанії як загострення кризи навколо протестів. У кампанії використали фальшивий аудіозапис працівника державної водопостачальної компанії EPSAS, який говорив, що уряд збирається перекрити воду в адміністративній столиці Ла-Пасі та оголосити надзвичайний стан. Наше дослідження відкритих джерел виявило викриття(відкривається у новому вікні) відповідного фейку та офіційне спростування(відкривається у новому вікні) від EPSAS.
В інших внутрішніх звітах згадувалися фейки, поширення яких ми не змогли підтвердити за відкритими джерелами: можливо, їх уже видалили або вони не набули поширення. Наприклад, оператори стверджували, що в січні поширили історію про бразильську інфлюенсерку й модель, яку представники посольства України нібито вивезли до України як жертву торгівлі людьми, а згодом убили в Києві. У червні вони заявили про поширення в Болівії ще одного фальшивого аудіозапису — цього разу нібито від працівника Центрального банку Болівії, який попереджав, що банк незабаром обмежить зняття готівки. Вони також стверджували, що поширили підроблений лист від національного агентства з питань вуглеводнів із попередженням про обмеження продажу пального для приватних автомобілів.
Працюючи над іншими звітами, оператори просили наші моделі допомогти знайти події в цільових країнах, які вони могли б приписати собі, навіть не маючи до них стосунку. Наприклад, щодо Аргентини оператори стверджували, що міністр закордонних справ країни процитував матеріали їхньої операції на засіданні комітету ООН, присвяченому Фолклендським / Мальвінським островам. Оператори приписали собі поширення аргументів про те, що принцип самовизначення не поширюється на ці острови, а Велика Британія утримує там непропорційно велику військову присутність. Насправді обидва аргументи є частиною офіційної позиції Аргентини вже багато(відкривається у новому вікні) років(відкривається у новому вікні). Так само в червні бразильські медіа повідомили(відкривається у новому вікні) про громадянина Бразилії, який поїхав до України, щоб вступити до війська, потрапив у полон до російських сил, а потім у телевізійній заяві стверджував, що його обманом змусили воювати. Оператори, які користувалися ChatGPT, намагалися стверджувати, що цей матеріал відтворював меседжі їхньої операції; насправді він цитував відеозвернення самого полоненого(відкривається у новому вікні). Це схоже на спробу операторів провести операцію впливу проти власних роботодавців, а не зовнішньої аудиторії.
У деяких звітах операторів згадувалася самопроголошена «дослідницька платформа» — Центр соціологічних досліджень (російською — «Центр социологических исследований»). Згідно із сайтом центру (SRC), він зосереджується на індійській діаспорі в Латинській Америці та відносинах Індії з країнами регіону.
Внутрішні звіти вказували на те, що оператори контролювали цей аналітичний центр, а не просто співпрацювали з ним. Зокрема, у них згадувалися рішення про найм і звільнення, ставки оплати праці, кадрові плани та поточні дослідницькі проєкти. Що особливо важливо, у звітах також зазначалося, що оператори створили вигадану особу на ім’я «Мія Кларк», щоб вести діяльність операції в соцмережах і спілкуватися з місцевими працівниками в Латинській Америці. Наявні дані свідчать, що ці місцеві працівники не мали уявлення, що працюють на російську операцію, і сумлінно виконували дослідницькі завдання. Таке використання необізнаних посередників дуже нагадує попередню російську операцію «PeaceData», також пов’язану з оточенням Пригожина, яку Meta викрила(відкривається у новому вікні) у 2020 році.
Судячи зі звітів російських операторів, їхні місцеві працівники в Латинській Америці брали інтерв’ю в експертів і коментаторів з усього регіону, а потім на основі зібраних даних готували дослідницькі матеріали. Теми варіювалися від широкого аналізу громадської думки щодо БРІКС до докладного порівняння економіки Бразилії за президентства Жаїра Болсонару та Луїса Інасіу Лули да Сілви. Іноді російські оператори готували звіти про перебіг дослідницьких проєктів ще до публікації результатів, що вказує на їхню тісну залученість до процесу підготовки. Ми виявили на сайті SRC значно більше ніж 60 статей, переважна більшість яких, схоже, були оригінальними матеріалами. Це відрізняє «Темну Кларк» від нещодавно викритої нами російської операції, яка також прикривалася аналітичним центром, але більшість її контенту була плагіатом. Це свідчить про намір створити стійкішу організацію-прикриття з контактами по всій Латинській Америці.
Російські оператори стверджували, що для просування роботи SRC намагалися створити мережу акаунтів і сторінок у соцмережах. За їхніми звітами, ця діяльність зіткнулася з проблемами, коли оператори з різних частин світу намагалися входити до тих самих акаунтів, що призводило до обмежень. Сліди цього видно у відкритих джерелах: наприклад, дані про прозорість основного акаунту SRC у X вказували на розташування в Німеччині (можливо, через використання VPN), але на підключення через App Store для Російської Федерації. Водночас у даних одного з його акаунтів Instagram місцем перебування адміністратора була вказана Венесуела. Жоден із трьох виявлених нами акаунтів Facebook під брендом SRC не мав достатньої кількості підписників, щоб відображалися дані про місце перебування адміністратора.

Ліворуч — акаунт X, пов’язаний із Центром соціологічних досліджень. Зверніть увагу на дані про прозорість: акаунт підключався через магазин застосунків для Російської Федерації. Праворуч — акаунт SRC в Instagram, де місцем розташування вказана Венесуела.
Оператори повідомляли про особливі труднощі в LinkedIn: за їхніми словами, вони створили завідомо фальшивий акаунт для представлення SRC, але не могли налагодити для нього мережу контактів. За їхніми звітами, виходом стало створення додаткових фальшивих акаунтів, які підписалися б на перший і надали йому переконливішого вигляду. Станом на 17 серпня акаунт LinkedIn із тим самим брендингом Центру соціологічних досліджень мав 961 підписника та заявляв про 200–500 працівників, але вказував лише двох.
Іноді, крім використання ШІ для оновлення звітів, оператори просили нашу модель допомогти розробити й написати тексти для своїх операцій. Наприклад, вони просили перевірити, чи відповідають акцент, лексика та офіційний стиль їхніх фейків особливостям різних країн. Це становило відносно невелику частку загальної роботи — можливо, тому, що до операції, схоже, входив щонайменше один носій іспанської мови з Латинської Америки, тож потреба в мовній підтримці ШІ була меншою.
Наприклад, одного разу російськомовний оператор попросив модель допомогти скласти російською лист, який мав би показати причетність почесного консула України в Панамі до корупції. Потім іспаномовний оператор попросив модель перекласти цей лист іспанською та згенерувати супровідний текст для озвучення. Фото, що відповідало тексту листа, із закадровим озвученням, яке відповідало тексту оператора, опублікував у TikTok акаунт, що видавав себе за новинне видання, але використовував логотип панамського TVN Noticias(відкривається у новому вікні). Цей канал TikTok мав лише одного підписника й перестав публікувати дописи після розміщення фейку.

Допис у TikTok із листом, текст якого згенерували в межах цієї операції, та закадровим озвученням, текст для якого також створили її учасники.
Іншого разу іспаномовний оператор у Росії надав моделі російськомовний текст, у якому стверджувалося, що Нобоа образив бідних жителів Еквадору, і попросив перекласти його еквадорським варіантом іспанської. У третьому випадку, в березні, той самий користувач попросив модель вичитати іспаномовний проєкт договору між компанією «International Security Solutions FZE» та фізичною особою в Еквадорі нібито про надання інфраструктурних послуг в Україні. Запитання користувача стосувалися покращення мови й оформлення, зокрема того, які слова слід виділити жирним.
Запити користувача щодо договору припинилися, щойно остаточно узгодили формулювання. Однак дослідження відкритих джерел показує, що зображення «договору» згодом поширювали в соцмережах(відкривається у новому вікні). Його використовували для підкріплення твердження, що уряд Нобоа співпрацював із підставною компанією, щоб обманом завербувати еквадорців до української армії. Фейк поширився достатньо широко, щоб на початку квітня привернути увагу до перевірки фактів(відкривається у новому вікні): фактчекери дійшли висновку, що компанія «не значиться в реєстрі Управління нагляду за компаніями, цінними паперами та страхуванням Еквадору».
Вплив цієї операції потребує особливо ретельної оцінки. Як зазначено вище, одним з основних підходів операторів було приписування собі діяльності, що не мала жодного стосунку до їхньої операції. Тому їхні власні заяви про вплив у внутрішніх звітах не можна приймати на віру. Так само деякі вигадані історії, які вони нібито запустили, не вдалося знайти у відкритих джерелах. Можливо, їх поширювали в непублічних каналах, уже видалили або взагалі не публікували.
Проте дані з відкритих джерел дали нам змогу підтвердити деякі з їхніх тверджень. Про деякі фейки, які, за словами учасників операції, вони поширили, згодом писали фактчекери, а уряди їх спростовували. Це свідчить, що вони набули достатнього поширення, щоб потребувати реакції. В інших випадках ми змогли знайти в інтернеті контент, дуже схожий на згенерований учасниками цієї операції. Найпоказовіший випадок — заява учасників операції, що вони обманом змусили перуанську школу провести захід із зображенням Бандери. Згодом про це повідомляли і в Латинській Америці, і в Європі; схоже, це також викликало коментар щонайменше одного польського євродепутата.
За шкалою поширення(відкривається у новому вікні) операцій впливу, яка оцінює їх від 1 (найнижчий рівень) до 6 (найвищий), ми віднесли б цю операцію до категорії 5: наявні дані свідчать, що вона спонукала політиків у кількох країнах до публічних коментарів. Це перша операція категорії 5, яку ми припинили від початку публікації наших звітів.
Іранська операція, що розміщує розлогі статті за фальшивими авторськими підписами в новинних онлайн-виданнях.
Ми заблокували групу пов’язаних акаунтів ChatGPT з Ірану. Вони писали запити перською та генерували контент перською й англійською. Учасники приховували своє місце перебування, використовуючи VPN для доступу до ChatGPT.
Операція використовувала наші моделі для доопрацювання розлогих статей і листів із пропозиціями редакціям, генерування коментарів у соцмережах та вдосконалення внутрішніх звітів. Оператори пропонували свої статті від імені семи різних авторів, тому ми назвали їхню кампанію «Фальшиві автори». Розлогі статті були присвячені конфлікту між США та Іраном. Більшість коментарів також стосувалася конфлікту; менша частина — політики США, зазвичай у ширшому контексті цього конфлікту.
Помітний вплив їхніх основних напрямів роботи суттєво відрізнявся. Ми виявили майже 100 статей, опублікованих або передрукованих за підписами учасників операції приблизно в дюжині онлайн-видань по всьому світу. Це були малі та середні видання, які переважно висвітлювали міжнародні відносини, геополітику й події на Близькому Сході. Натомість жоден із коментарів у соцмережах, схоже, не зібрав значної кількості вподобань, поширень чи відповідей. Ба більше, у внутрішніх звітах операторів для вимірювання впливу в соцмережах використовували оманливий розрахунок — можливо, щоб перебільшити видиму ефективність операторів.
Загалом ця діяльність нагадувала роботу комерційного виконавця, який проводить кампанію впливу на замовлення, але встановити конкретного виконавця ми не змогли. Ми передали інформацію про цей випадок відповідним органам.
Найбільше охоплення в межах цієї операції забезпечувала робота, для якої ChatGPT просили перевіряти й доопрацьовувати розлогі англомовні статті про геополітику конфлікту між США та Іраном. У типових запитах модель просили оцінити англомовну чернетку за вимогами конкретного онлайн-видання до матеріалів і запропонувати правки для їх дотримання. Затвердивши правки, оператори просили модель згенерувати електронний лист, яким можна було б запропонувати статтю редактору відповідного онлайн-видання.
Ці листи готували від імені семи вигаданих авторів: Ервіна Б. Госкінса, Ноа Лемінгтона, Софії Гонсалес, Майкла Гаррісона, Еріки Фезьє, Дженні Вільямс та Еліс Джонсон. Згідно з біографіями, опублікованими онлайн разом із деякими статтями, усі ці вигадані автори видавали себе за західних журналістів — зазвичай американських, хоча в біографії Ноа Лемінгтона йшлося про Нову Зеландію. Часто вони нібито спеціалізувалися на міжнародній політиці, Близькому Сході, правах людини або конфліктах. Для одного з вигаданих авторів — «Майкла Гаррісона» — оператори попросили модель написати й саму біографію. (Варто зазначити, що в березні Meta припинила(відкривається у новому вікні) іранську операцію впливу, у якій також фігурував вигаданий журналіст «Майкл Гаррісон».)
Для надання правдоподібності деяким із цих вигаданих осіб створили акаунти в різних соцмережах. Наприклад, Майкл Гаррісон мав акаунти на Medium, X і Facebook. Вигаданий Ервін Б. Госкінс мав акаунти в X, Facebook, Instagram і Threads. У біографії він називав себе «американським автором-фрилансером», але дані про прозорість у соцмережах вказували, що акаунти розташовані в Ірані.

Угорі — біографія вигаданого Ервіна Госкінса в Instagram. Унизу ліворуч — дані про прозорість акаунту X, які вказують на використання застосунку Android для Західної Азії. Унизу праворуч — дані про прозорість акаунту Instagram із розташуванням в Ірані. Meta заблокувала цей акаунт Instagram у серпні.
За допомогою методів розслідування за відкритими джерелами ми виявили майже 100 статей, опублікованих за тим чи іншим підписом операторів у понад дюжині різних видань. Ці видання переважно висвітлювали міжнародні відносини, геополітику та події на Близькому Сході, іноді з антивоєнних або прогресивних позицій. Найранішу виявлену нами статтю опублікували в липні 2025 року, а найпізнішу — у жовтні 2026 року. Після початку конфлікту між США та Іраном частота публікацій різко зросла.

Хронологія статей за авторами й темами, липень 2025 — вересень 2026 року. Зверніть увагу на високу частоту публікацій про відносини США та Ірану починаючи з березня 2026 року.

Приклади заголовків статей, опублікованих за підписами, пов’язаними із цією операцією, у різних онлайн-виданнях із лютого до липня 2026 року.
Принаймні деякі статті потім просувалися через акаунти відповідних видань у соцмережах, що давало іранським операторам змогу потенційно охопити аудиторії, до яких інакше вони б не дісталися.
Окрім статей, зловмисники просили ChatGPT генерувати серії коментарів на геополітичні чи політичні теми англійською або перською мовою. Зазвичай вони вводили текст або знімок екрана допису із соцмережі й просили модель створити набір відповідей, що узгоджувалися б із загальним напрямом їхньої діяльності. Потім їх публікували онлайн, часто з інтервалом у кілька хвилин. У внутрішніх звітах операторів згадувалося як ручне, так і автоматизоване розміщення дописів; ми не маємо доказів того, що для цієї автоматизації використовували наші моделі.

Твіти англійською (ліворуч) і перською (праворуч), згенеровані в межах цієї операції та опубліковані в липні. Англомовні коментарі відповідали на англомовний твіт із попередженням, що США готують «масштабний напад» на Іран. Усі показані тут англомовні коментарі опублікували протягом 10 хвилин. Коментарі перською відповідали на перськомовний твіт про удари США по Ірану й були опубліковані протягом 13 хвилин.
Частина цього масового коментування полягала у створенні відповідей на дописи в соцмережах про новинні статті самої операції. Для цього оператори вводили знімки екрана дописів, що просували їхні статті, а потім генерували схвальні коментарі — імовірно, щоб створити враження більшої популярності статей.

Допис місцевої новинної сторінки США у Facebook, що поширює статтю, згенеровану в межах операції, та коментарі до цього допису, також згенеровані учасниками операції.
Більшість серій коментарів загалом стосувалися конфлікту між Іраном, США та Ізраїлем. Користувачі просили коментарі про ракетні удари, припинення вогню та дипломатичні маневри, вказуючи, що США слід зображати агресором, Ізраїль — ненадійним союзником США, а Іран — непокірною, але стійкою жертвою. Особливо багато відповідей оператори генерували на дописи британської супутникової телемережі Iran International, яка критикує іранський режим: вони створили понад два десятки серій ворожих відповідей перською. Менша частина серій містила відповіді на дописи про політичні питання США, зазвичай також у ширшому контексті конфлікту.

Коментарі Instagram, згенеровані в межах цієї операції у відповідь на дописи про політику США.
Ми виявили невелику кількість цих відповідей у публікаціях онлайн; значно більше не знайшли у відкритих джерелах — можливо, їх не опублікували або розмістили з акаунтів, які вже видалили. (Наприклад, троє вигаданих журналістів — Еріка Фезьє, Еліс Джонсон і Дженні Вільямс — указали у своїх опублікованих біографіях імена акаунтів X: станом на серпень 2026 року всі вони були заблоковані.) Деякі акаунти, які публікували коментарі, мали імена, схожі на західні, але місцем їхнього розташування був указаний Іран.

Дані про прозорість акаунтів Instagram, із яких залишили показані вище коментарі: місцем їхнього розташування вказано Іран.
Там, де ми знаходили опубліковані відповіді, вони зазвичай становили меншість від усіх коментарів до відповідного допису. Це свідчить, що голос операторів не домінував серед справжніх відгуків. Схоже, вони не привернули й значної уваги: багато вподобань на відповідях операції надійшли від акаунтів, які самі були з нею пов’язані. Ми поділилися інформацією про цей випадок із галузевими партнерами, які мають найкращі можливості комплексно оцінити взаємодію аудиторії.
Спроби створити враження більшої популярності своєї діяльності не обмежувалися публічними дописами. Крім генерування контенту, оператори час від часу просили ChatGPT доопрацювати матеріали, які, ймовірно, були внутрішніми звітами про їхню кампанію в соцмережах. Зазвичай вони надавали моделі набір статистичних даних і просили перетворити їх на добре оформлені презентації.
Це не перша припинена нами операція, яка використовувала ШІ для написання власної(відкривається у новому вікні) самооцінки(відкривається у новому вікні). У спробах іранських операторів самостійно оцінити свою роботу найбільше вражав обраний ними метод. Основним показником «впливу» була кількість переглядів дописів, на які вони відповідали (а не самих відповідей), виміряна до публікації відповідей і через невказаний час після неї. Цей розрахунок не враховував переглядів, спричинених іншими чинниками, як-от популярністю початкових дописів або іншими коментарями. Тож він значно завищував показники впливу операції. Це свідчить, що оператори або не знали кращого способу їх розрахувати, або свідомо ним не скористалися.
Насправді, судячи з даних, які можна зібрати у відкритих джерелах, імовірний вплив двох основних напрямів роботи операції був дуже різним.
Виявлені нами відповіді в соцмережах загалом мали небагато вподобань, переглядів і коментарів — одиниці або десятки. Як зазначено вище, ці відповіді зазвичай становили меншість від усіх коментарів до відповідного допису. За шкалою поширення(відкривається у новому вікні) операцій впливу, яка оцінює їх від 1 (найнижчий рівень) до 6 (найвищий), ми віднесли б цю частину операції до категорії 2: коментарі на кількох платформах, але мало ознак виходу до ширшої аудиторії чи здатності домінувати у відповідях.
Натомість вигаданим журналістам вдалося домогтися публікації своїх статей у низці видань, деякі з яких мали значну аудиторію. Наприклад, станом на серпень 2026 року одне з онлайн-видань, що публікувало статті цієї операції, мало майже 2 млн підписників у Facebook, майже 355 тис. у X і понад 544 тис. в Instagram. Ми віднесли б цю частину операції до категорії 4, оскільки її матеріали регулярно потрапляли до кількох медіа.


