25. Juli 2026 Stand:As of 25. Juli 2026
Täglicher Desinfo-DigestDaily Disinfo Digest · heldin resilience lab

Threat News: Spamouflage sabotiert Veranstaltungen, Irans 21-Konten-Netzwerk auf X, NATO verurteilt Russlands CyberoperationenThreat News: Spamouflage sabotages events, Iran's 21-account network on X, NATO condemns Russia's cyber operations

Graphika dokumentiert eine neue Taktik der chinesischen Operation Spamouflage: manipulierte Veranstaltungs-Flyer, die regierungskritische Treffen in den USA und Europa gezielt stören. ShadowGraph Intelligence rekonstruiert ein Iran-nahes Netzwerk aus 21 Konten auf X, das binnen sechs Monaten 48,6 Millionen Interaktionen erzeugte. Die Jamestown Foundation legt die Doppelfinanzierung einer pro-russischen Influencerin offen, und in Deutschland spielen Storm-1516 und Doppelganger vor den Landtagswahlen im September die Ost-West-Spaltung aus. Dagegen halten: der Nordatlantikrat mit einer förmlichen Verurteilung russischer Cyberoperationen, CheckFirst mit dem IMS-Attributionsrahmen, die verbindliche Deepfake-Kennzeichnung nach Artikel 50 des EU AI Act ab 2. August 2026 und YouTube, das 35 Millionen Abonnements von KI-Slop-Kanälen gelöscht hat.Graphika documents a new tactic by the Chinese operation Spamouflage: manipulated event flyers used to disrupt government-critical gatherings in the US and Europe. ShadowGraph Intelligence reconstructs an Iran-aligned network of 21 accounts on X that generated 48.6 million engagements in six months. The Jamestown Foundation exposes the dual funding behind a pro-Russian influencer, and in Germany Storm-1516 and Doppelganger are exploiting the East-West divide ahead of September's state elections. Pushing back: the North Atlantic Council with a formal condemnation of Russian cyber operations, CheckFirst with the IMS attribution framework, binding deepfake labelling under Article 50 of the EU AI Act from 2 August 2026, and YouTube, which wiped 35 million subscriptions from AI slop channels.

4
Neue/eskalierte Threat ActorsNew/escalated Threat Actors
4
Aktive KampagnenActive Campaigns
5
Defending Actors
48,6 Mio.48.6M
Interaktionen im Iran-Netzwerk (X)Engagements in Iran network (X)
35 Mio.35M
gelöschte YouTube-Abos (KI-Slop)YouTube subs wiped (AI slop)
Kategorie 01 · Threat ActorsCategory 01 · Threat Actors

Neue und eskalierte BedrohungsakteureNew and escalated threat actors

Staatliche und staatsnahe Akteure, die durch neue Operationen, Berichte oder Eskalationen in den Fokus geraten sind.State and state-aligned actors that have come into focus through new operations, reports, or escalations.

Staatsnah · ChinaState-aligned · China

Spamouflage: manipulierte Event-Flyer gegen regierungskritische TreffenSpamouflage: manipulated event flyers against government-critical gatherings

Graphika dokumentiert am 13. Juli 2026 eine bislang unbekannte Taktik der China-verbundenen Operation Spamouflage: Über inauthentische Konten auf Facebook und X werden manipulierte Versionen echter Veranstaltungs-Flyer verbreitet, um regierungskritische Treffen in den USA und Europa zu stören, darunter Veranstaltungen von Safeguard Defenders sowie tibetischer und uigurischer Gruppen. Es ist der erste dokumentierte Einsatz dieser Methode und markiert laut Graphika eine Verschiebung von reiner Narrativ-Verbreitung zu direkter transnationaler Repression: eine skalierbare Methode, um Teilnahme zu entmutigen, ohne aufwendige Kampagnen-Infrastruktur.On 13 July 2026, Graphika documents a previously unseen tactic by the China-linked operation Spamouflage: inauthentic accounts on Facebook and X distribute manipulated versions of genuine event flyers to disrupt government-critical gatherings in the US and Europe, including events by Safeguard Defenders and pro-Tibet and Uyghur groups. It is the first documented use of this method and, per Graphika, marks a shift from narrative distribution toward direct transnational repression: a scalable way to discourage attendance without heavy campaign infrastructure.

Staatsnah · IranState-aligned · Iran

21 Konten, 48,6 Millionen Interaktionen: Iran-nahes Netzwerk auf X21 accounts, 48.6 million engagements: Iran-aligned network on X

ShadowGraph Intelligence rekonstruiert ein Netzwerk aus 21 koordiniert agierenden Konten, das zwischen 18. Januar und 18. Juli 2026 rund 137.000 Beiträge veröffentlichte und dabei 48,6 Millionen Interaktionen erzielte, geschätzt 5 bis 10 Milliarden Views. Die drei Anker-Konten @GBC_Press, @IRGC_Press und @IRGC_Global wurden am 9. April 2026 innerhalb von 40 Minuten angelegt; 15 der 21 Konten entstanden im März und April 2026, alle mit gekaufter Verifizierung und identischer Standortangabe „West Asia". Kernmethode: erfundene Zitate als Overlay auf unverbundenes Videomaterial, etwa eine Netanyahu zugeschriebene Drohung gegen Spanien (4,3 Mio. Views). Autor Travis Hawley (früher NSA) bewertet die Iran-Nähe mit hoher Konfidenz, weist aber ausdrücklich darauf hin, dass eine belastbare Staatszuschreibung Zugriff auf Registrierungsdaten der Plattform erfordern würde.ShadowGraph Intelligence reconstructs a network of 21 coordinated accounts that published roughly 137,000 posts between 18 January and 18 July 2026, drawing 48.6 million engagements and an estimated 5 to 10 billion views. The three anchor accounts @GBC_Press, @IRGC_Press and @IRGC_Global were created within 40 minutes on 9 April 2026; 15 of the 21 accounts were created in March and April 2026, all with purchased verification and an identical "West Asia" location. Core method: fabricated quotes overlaid on unrelated video footage, such as a threat against Spain attributed to Netanyahu (4.3M views). Author Travis Hawley (formerly NSA) assesses Iran alignment at high confidence but explicitly notes that firm state attribution would require access to platform registration records.

Staatlich · RusslandState · Russia

EU-Sanktion legt Doppelfinanzierung einer pro-russischen Influencerin offenEU sanction exposes dual funding of a pro-Russian influencer

Die Jamestown Foundation analysiert die EU-Sanktion gegen die in Russland lebende US-Bürgerin Alexandra Jost („Sasha Meets Russia") und macht die Finanzarchitektur sichtbar: rund 1.840 Euro monatlich von TV-Novosti (Muttergesellschaft von RT) plus Zuschüsse der kremlnahen Präsidentenstiftung für Kulturinitiativen, kanalisiert über die PR-Agentur Limitless. Ihr Wirkungsprinzip ist Beiläufigkeit: englischer Muttersprachler-Ton, privates Format, wenig erkennbare Staatsnähe. Ihr wiederaufgebautes X-Konto erreichte seit April 2025 67.400 Follower, einzelne Beiträge zwischen 20.000 und 1,9 Mio. Views. Der Kontext: Russland stellte allein 2023 zusätzlich 420 Mio. Euro für Staatsmedien und 16 Mio. Euro für kriegsunterstützende Kulturprojekte bereit. Jamestown betont, dass Sanktionen die Kosten erhöhen, über die Reichweite aber weiter der Plattformzugang entscheidet.The Jamestown Foundation analyses the EU sanction against Alexandra Jost, a US citizen based in Russia ("Sasha Meets Russia"), and makes the funding architecture visible: roughly EUR 1,840 per month from TV-Novosti (RT's parent company) plus grants from the Kremlin-linked Presidential Foundation for Cultural Initiatives, channelled via the PR agency Limitless. Her effectiveness rests on casualness: native English delivery, personal format, little visible state affiliation. Her rebuilt X account has gathered 67,400 followers since April 2025, with individual posts drawing between 20,000 and 1.9M views. Context: in 2023 alone Russia allocated an additional EUR 420M to state media and EUR 16M to pro-war cultural projects. Jamestown stresses that sanctions raise costs, but platform access still determines reach.

Pro-Kreml · DeutschlandPro-Kremlin · Germany

Storm-1516 und Doppelganger spielen Deutschlands Ost-West-Spaltung ausStorm-1516 and Doppelganger exploit Germany's East-West divide

Vor den Landtagswahlen im September berichten Forschende laut Euronews von einer koordinierten, Moskau zugeschriebenen Einflussoperation, die deutsche Medienmarken imitiert und gezielt Ost-West-Ressentiments bespielt. Zugeordnet werden die Aktivitäten dem bekannten Verbund aus Doppelganger, Storm-1516 und Matryoshka (Operation Overload), der KI-generierte Deepfake-Videos und gefälschte Nachrichtenseiten zu Falschbehauptungen über deutsche Politikerinnen und Politiker einsetzt. Für den DACH-Raum ist das der derzeit relevanteste aktive Kampagnen-Cluster, weil Klon-Domains und Video-Fakes hier direkt in den Wahlkampf hineinwirken.Ahead of September's state elections, researchers cited by Euronews report a coordinated influence operation attributed to Moscow that impersonates German media brands and deliberately plays on East-West resentment. The activity is attributed to the known cluster of Doppelganger, Storm-1516 and Matryoshka (Operation Overload), which deploys AI-generated deepfake videos and counterfeit news sites carrying false claims about German politicians. For the DACH region this is currently the most relevant active campaign cluster, because clone domains and video fakes feed directly into the election campaign.

Kategorie 02 · KampagnenCategory 02 · Campaigns

Aktive DesinformationsoperationenActive disinformation operations

Laufende, koordinierte Operationen mit dokumentierten Reichweiten und überprüfbaren Zahlen.Ongoing coordinated operations with documented reach and verifiable figures.

Iran · Synthetische MedienIran · Synthetic Media

Irans erfundene Militärerfolge: KI-Video eines Treffers auf US-FlugzeugträgerIran's fabricated military triumphs: AI video of a strike on a US carrier

NewsGuard Reality Check dokumentiert ein KI-generiertes Video, das Iran-nahe Konten plattformübergreifend verbreiteten: Es zeigt angebliche Raketentreffer auf einen US-Flugzeugträger. Mehrere visuelle Widersprüche belegen die Fälschung, darunter unnatürliche Explosionsdynamik und typische Kompositionsartefakte generativer Videomodelle. Das Muster ist etabliert: IRGC-nahe Telegram-Kanäle und Staatsmedien verstärken synthetische Bilder angeblicher Treffer auf US-Militärziele, um im Inland Moral zu stützen und nach außen Abschreckung zu behaupten, unabhängig davon, was operativ tatsächlich passiert ist.NewsGuard Reality Check documents an AI-generated video circulated across platforms by pro-Iran accounts: it purports to show missiles striking a US aircraft carrier. Several visual inconsistencies expose the fabrication, including unnatural explosion dynamics and compositional artefacts typical of generative video models. The pattern is established: IRGC-linked Telegram channels and state media amplify synthetic imagery of alleged strikes on US military assets to shore up domestic morale and project deterrence outward, regardless of what actually happened operationally.

Russland · UkraineRussia · Ukraine

Ein gefälschtes Foto kapert Metas ModerationssystemOne fake photo hijacks Meta's moderation system

Eine Recherche des Kyiv Independent zeigt, wie kremlnahe Plattformen ein Foto der brennenden Uspenski-Kathedrale (russischer Raketenangriff vom 15. Juni 2026) für ein falsches Narrativ nutzten: Ukrainische Fotografen hätten den Angriff gestellt. Das Bild trug laut Erkennungswerkzeugen von OpenAI SynthID-Wasserzeichen, war also KI-generiert oder KI-bearbeitet; dazu kamen zwei KI-Bilder angeblich vorbereitender Journalisten. In der Folge schränkte Meta durch einen technischen Fehler zunächst korrekte Berichterstattung ein und versah sie mit Falschinformations-Labels, die später entfernt wurden. Olga Yurkova (StopFake.org) beschreibt die Methodik: „Propagandisten etablieren zuerst ein Narrativ und erzeugen dann visuelle Belege." Der eigentliche Schaden entsteht im Zeitfenster, in dem Plattform-Schutzmechanismen gegen zutreffende Inhalte arbeiten.An investigation by The Kyiv Independent shows how pro-Kremlin platforms used a photo of the burning Dormition Cathedral (Russian missile strike of 15 June 2026) to build a false narrative: that Ukrainian photographers had staged the attack. According to OpenAI's detection tools the image carried SynthID watermarks, indicating AI generation or editing; two AI-generated images of journalists supposedly preparing the scene were added. As a result, a technical error led Meta to initially restrict accurate reporting and attach false-information labels, which were later removed. Olga Yurkova (StopFake.org) describes the methodology: "propagandists first establish a narrative and then create visual evidence." The real damage occurs in the window during which platform safety mechanisms operate against accurate content.

Plattform · Missbrauch generativer KIPlatform · Generative AI Abuse

3 Millionen sexualisierte Deepfakes in 11 Tagen über Grok3 million sexualised deepfakes in 11 days via Grok

Das Center for Countering Digital Hate dokumentierte, dass über Grok innerhalb von 11 Tagen schätzungsweise 3 Millionen sexualisierte Bilder entstanden, darunter 23.000 von Kindern. xAI klagt laut Futurism gegen einen einzelnen Nutzer, der über mehrere Konten und modifizierte Prompts die Schutzmechanismen umgangen haben soll, und gibt für 2026 an, 52.222 Konten gesperrt und 73.604 Meldungen an das NCMEC übermittelt zu haben. Für die Bedrohungslage entscheidend ist die strukturelle Lücke: Klagen gegen einzelne Nutzerinnen und Nutzer adressieren nicht die Guardrail-Schwächen auf Modellebene, die diese Größenordnung überhaupt möglich machen.The Center for Countering Digital Hate documented that an estimated 3 million sexualised images were generated via Grok within 11 days, including 23,000 of children. According to Futurism, xAI is suing a single user alleged to have circumvented safeguards across multiple accounts using modified prompts, and reports having suspended 52,222 accounts and filed 73,604 reports with NCMEC in 2026. The decisive point for the threat picture is the structural gap: lawsuits against individual users do not address the model-level guardrail weaknesses that make this scale possible in the first place.

USA · WahlnarrativeUSA · Election Narratives

380 falsche Wahlbehauptungen, während die Aufsicht abgebaut wird380 false election claims while oversight is dismantled

NewsGuards Tracker verzeichnet 380 falsche Narrative rund um US-Wahlen. Parallel entließ Präsident Trump am 9. Juli 2026 zwei demokratische Mitglieder der Election Assistance Commission, jener Behörde, die Wahlsysteme zertifiziert und Bundesstaaten technisch unterstützt. Nach einer 18-monatigen bundesweiten Untersuchung fanden sich laut NewsGuard keine Belege für die behauptete Kompromittierung der Wahlen 2020, 2022 oder 2024; Landes-Audits fanden nur ein- bis zweistellige Zahlen fraglicher Registrierungen. Laut CyberScoop wiesen Wahlverantwortliche und Fachleute die Vorwürfe zurück: David Becker (Center for Election Innovation and Research) nannte die angekündigte Enthüllung „a dud". Die Kombination aus hohem Falschbehauptungs-Volumen und abgebauter Aufsicht senkt die Erkennungsfähigkeit gegenüber tatsächlicher ausländischer Einflussnahme.NewsGuard's tracker counts 380 false narratives around US elections. In parallel, on 9 July 2026 President Trump dismissed two Democratic members of the Election Assistance Commission, the body that certifies voting systems and provides technical assistance to states. According to NewsGuard, an 18-month federal investigation found no evidence for the claimed compromise of the 2020, 2022 or 2024 elections; state audits found only single- or double-digit numbers of questionable registrations. Per CyberScoop, election officials and experts rejected the allegations: David Becker (Center for Election Innovation and Research) called the announced revelation "a dud". The combination of high false-claim volume and dismantled oversight reduces detection capacity against actual foreign interference.

Kategorie 03 · Defending ActorsCategory 03 · Defending Actors

Wer gegensteuertWho is pushing back

Institutionen, Behörden und Netzwerke, die mit Warnungen, Berichten, Rechtsakten oder neuen Frameworks reagieren.Institutions, authorities, and networks responding with alerts, reports, legal acts, or new frameworks.

Allianz · NATOAlliance · NATO

Nordatlantikrat verurteilt Russlands anhaltende CyberoperationenNorth Atlantic Council condemns Russia's persistent cyber operations

Der Nordatlantikrat verurteilte am 13. Juli 2026 förmlich die anhaltenden bösartigen Cyberaktivitäten Russlands gegen NATO-Mitglieder, Partner und kritische Infrastruktur und kündigte an, das gesamte operative Spektrum zur Abschreckung und Abwehr zu nutzen sowie Cyberfähigkeiten stärker in NATO-Operationen zu integrieren. Die Erklärung verweist auf koordinierte Sanktionen der EU und des Vereinigten Königreichs gegen Personen und Einrichtungen, die russische Cyberoperationen unterstützen. Bemerkenswert ist das Timing: Am selben Tag sanktionierte die EU Akteure der Informationsmanipulation. Cyberoperationen und Informationsmanipulation werden damit ausdrücklich als zusammenhängende hybride Bedrohung behandelt.On 13 July 2026 the North Atlantic Council formally condemned Russia's persistent malicious cyber activities against NATO members, partners, and critical infrastructure, announcing that it will use its full operational spectrum to deter and defend, and will integrate cyber capabilities more deeply across NATO operations. The statement references coordinated EU and UK sanctions against individuals and entities supporting Russian cyber operations. The timing is notable: on the same day the EU sanctioned actors involved in information manipulation. Cyber operations and information manipulation are thus explicitly treated as one connected hybrid threat.

Zivilgesellschaft · InfrastrukturCivil Society · Infrastructure

CheckFirst: IMS-Attributionsrahmen, OSINT-Training und Pravda-MonitoringCheckFirst: IMS attribution framework, OSINT training, and Pravda monitoring

CheckFirst bilanziert zum sechsten Geburtstag ein Jahr an Werkzeugen für die Gegenaufklärung. Zentral ist die Übernahme des Frameworks Information Manipulation Set (IMS) gemeinsam mit EU DisinfoLab, Viginum, Cassini und weiteren Partnern: Es standardisiert Dokumentation, Attribution und Reaktion und erlaubt die Zuordnung ganzer Akteursnetzwerke statt isolierter Einzelvorfälle, angewendet unter anderem auf Roska Bridge. Dazu kommen die OSINT-Trainingsplattform Tutki (armenischer und französischer Kontext), der CheckFirst Import Connector für OpenCTI zum automatisierten Monitoring des Pravda-Netzwerks sowie die Gründung von ObSINT als finnische NGO. Für heldin ist der IMS-Ansatz methodisch besonders relevant, weil er dieselbe Frage adressiert wie unser Adversary Playbook: Wie wird ein Netzwerk als Netzwerk beschreibbar?Marking its sixth birthday, CheckFirst reviews a year of counter-disinformation tooling. Central is the adoption of the Information Manipulation Set (IMS) framework together with EU DisinfoLab, Viginum, Cassini, and other partners: it standardises documentation, attribution, and response, and enables attribution of entire actor networks rather than isolated incidents, applied among others to Roska Bridge. Added to this are the Tutki OSINT training platform (Armenian and French contexts), the CheckFirst Import Connector for OpenCTI enabling automated monitoring of the Pravda network, and the founding of ObSINT as a Finnish NGO. For heldin the IMS approach is methodologically especially relevant, because it addresses the same question as our Adversary Playbook: how does a network become describable as a network?

Regulierung · EU AI ActRegulation · EU AI Act

Deepfake-Kennzeichnung wird ab 2. August 2026 verbindlichDeepfake labelling becomes binding from 2 August 2026

Die Transparenzpflichten aus Artikel 50 des EU AI Act werden am 2. August 2026 in allen 27 Mitgliedstaaten durchsetzbar. Das EU AI Office hat den Code of Practice on AI-Generated Content als geeigneten Compliance-Mechanismus bestätigt; Unterzeichnende erhalten eine Konformitätsvermutung, die die Beweislast in der nationalen Marktaufsicht senkt. Betreiber von Systemen, die Deepfakes erzeugen oder verändern, müssen den synthetischen Ursprung bereits beim ersten Kontakt klar offenlegen, über standardisierte Symbole und maschinenlesbare Metadaten. Bei Verstößen drohen bis zu 15 Mio. Euro oder 3 % des weltweiten Jahresumsatzes. Für das Kennzeichnungs-Ökosystem entstehen damit erstmals gemeinsame technische Standards für Watermarking, Erkennung und Labelling in einer G7-Rechtsordnung.The transparency obligations under Article 50 of the EU AI Act become enforceable across all 27 member states on 2 August 2026. The EU AI Office has confirmed the Code of Practice on AI-Generated Content as an adequate compliance mechanism; signatories receive a presumption of conformity that lowers the evidentiary burden in national market surveillance. Deployers of systems that generate or alter deepfakes must clearly disclose the synthetic origin at first exposure, using standardised icons and machine-readable metadata. Non-compliance carries fines of up to EUR 15M or 3% of global annual turnover. For the labelling ecosystem this establishes, for the first time in a G7 jurisdiction, shared technical standards for watermarking, detection, and labelling.

Nachrichtendienste · Five EyesIntelligence · Five Eyes

Five Eyes: Frontier-KI verschiebt die Bedrohungslage in Monaten, nicht JahrenFive Eyes: frontier AI shifts the threat picture in months, not years

Die Cybersicherheitsbehörden der USA, des Vereinigten Königreichs, Kanadas, Australiens und Neuseelands veröffentlichten im Juni 2026 eine gemeinsame Erklärung: Weit fortgeschrittene KI-Systeme verändern die Cyberrisiko-Landschaft bereits jetzt und könnten Annahmen über offensive Fähigkeiten innerhalb von Monaten statt Jahren umwerfen. KI wird darin als Allzweck-Enabler beschrieben, der quer über Intrusion, nachrichtendienstliche Analyse, Automatisierung und ausdrücklich auch Influence Operations wirkt. Die unmittelbare Gefahr sei nicht autonome Maschinenkriegsführung, sondern die kurzfristige Beschleunigung von Geschwindigkeit, Skalierung, Zugänglichkeit und Präzision bösartiger Operationen. Für Desinfo-Abwehr heißt das: Detektionszyklen müssen schneller werden als die Produktionszyklen der Angreifer.In June 2026 the cyber security agencies of the United States, United Kingdom, Canada, Australia, and New Zealand issued a joint statement: advanced AI systems are already reshaping the cyber risk landscape and could overturn assumptions about offensive capability within months rather than years. AI is described as a general-purpose enabler cutting across intrusion, intelligence analysis, automation, and explicitly also influence operations. The immediate danger, they argue, is not autonomous machine warfare but a near-term acceleration in the speed, scale, accessibility, and precision of malicious operations. For counter-disinformation this means detection cycles must outpace attackers' production cycles.

Plattform · DurchsetzungPlatform · Enforcement

YouTube löscht 35 Millionen Abos von KI-Slop-KanälenYouTube wipes 35 million subscriptions from AI slop channels

YouTube setzt seine in „inauthentic content" umbenannte Richtlinie zunehmend durch: Im Januar 2026 wurden 11 Kanäle dauerhaft gesperrt und die Inhalte von fünf weiteren entfernt, zusammen rund 35 Millionen Abonnements und geschätzt 10 Mio. US-Dollar Jahreswerbeumsatz. Eine Kapwing-Untersuchung von 15.000 Trending-Kanälen fand 278 Kanäle mit ausschließlich KI-generierten Inhalten, zusammen 63 Milliarden Views und geschätzt 117 Mio. US-Dollar Jahresumsatz. Neu ist der Prüfmaßstab: Inhalte müssen „echtes menschliches redaktionelles Urteil" erkennbar machen, um für Verbreitung und Monetarisierung zu qualifizieren. Damit entsteht ein operationalisierbares Kriterium gegen industriell skalierte Inhaltsproduktion, die auch Desinfo-Ökosysteme trägt.YouTube is increasingly enforcing the policy it renamed "inauthentic content": in January 2026 it permanently terminated 11 channels and removed content from five more, together around 35 million subscriptions and an estimated USD 10M in annual ad revenue. A Kapwing study of 15,000 trending channels found 278 channels producing exclusively AI-generated content, with a combined 63 billion views and an estimated USD 117M in annual revenue. What is new is the test applied: content must demonstrate "genuine human editorial judgment" to qualify for distribution and monetisation. This creates an operationalisable criterion against industrially scaled content production, which also underpins disinformation ecosystems.

QuellenverzeichnisSources · Stand 25.07.2026

Quellen & WeiterführendesSources & Further Reading

← Zurück zum Threat News Feed← Back to Threat News Feed