heldin resilience lab · Täglicher Desinfo-DigestDaily Disinfo Digest

Threat News Feed

Täglich um 06:00 Uhr recherchiert und veröffentlicht: neue Threat Actors, laufende Desinformationskampagnen und Defending Actors aus EUvsDisinfo, Five Eyes, DFRLab, Stanford Internet Observatory und investigativen Quellen.Published daily at 06:00: new Threat Actors, active disinformation campaigns, and Defending Actors from EUvsDisinfo, Five Eyes, DFRLab, Stanford Internet Observatory, and investigative sources.

10
Digest bisherDigest so far
3
KategorienCategories
06:00
Update täglichDaily update
Alle Einträge · Neueste zuerstAll entries · Newest first

Digest-ArchivDigest Archive

Matrjoschka zielt auf Deutschlands Herbstwahlen · Satellitenbild-Fakes auf Knopfdruck · BBC Verify erzwingt Google-RollbackMatryoshka targets Germany's autumn elections · satellite-image fakes at the push of a button · BBC Verify forces a Google rollback

Der Verfassungsschutz attribuiert die tägliche Videowelle gegen Landtagskandidaten in Sachsen-Anhalt zur mutmaßlich russisch gesteuerten „Operation Matrjoschka": missbrauchte Medienlogos, Deepfake-Pornos, erfundene Skandale, vier Wahlen im September im Visier, die AfD ausgespart. Im Iran-Krieg liefern Moskau mutmaßlich Zieldaten und chinesische Firmen vermarkten US-Truppenbewegungen als Ware. Google zog sein Earth-AI-Feature nach unter 48 Stunden zurück, nachdem BBC Verify und NPR per Prompt fotorealistische Fake-Satellitenbilder erzeugten. Neu kartiert: Ceuta, wo dem größten irregulären EU-Grenzübertritt eine mehrwöchige „Grenze ist offen"-Kampagne vorausging (heldin-TI Fallbericht F-2026-01). Dagegen: die Antibot4Navalny-BfV-Attributionskette Wochen vor der Wahl und die Five-Eyes-Warnung mit Monatshorizont.Germany's domestic intelligence service attributes the daily video wave against state-election candidates in Saxony-Anhalt to the presumably Russian-steered "Operation Matryoshka": misused media logos, deepfake porn, invented scandals, four September elections targeted, the AfD spared. In the Iran war, Moscow allegedly supplies targeting data and Chinese firms market US troop movements as a commodity. Google withdrew its Earth AI feature after less than 48 hours once BBC Verify and NPR generated photorealistic fake satellite imagery by prompt. Newly mapped: Ceuta, where the largest irregular EU border crossing was preceded by a multi-week "the border is open" campaign (heldin-TI case report F-2026-01). Pushing back: the Antibot4Navalny-BfV attribution chain weeks before the vote and the Five Eyes warning with its horizon of months.

3 Threat Actors3 Threat Actors 4 Kampagnen4 Campaigns 3 Defenders3 Defenders Ceuta-Fallbericht F-2026-01Ceuta case report F-2026-01
Digest lesen →Read digest →

Polen im kognitiven Krieg · Fake-NGO imitiert Human Rights Watch · Spamouflage scheitert an Tibets Exil-WahlPoland under cognitive warfare · fake NGO impersonates Human Rights Watch · Spamouflage fails against Tibet's exile election

Cyfluence dokumentiert die GRU/FSB-Doppelkampagne gegen die polnisch-ukrainische Allianz: bezahlte Geflüchteten-Proteste (100–200 USD pro Auftritt), FSB-„Archivdokumente", Maps-Vandalismus, dazu ein komplett erfundener Human-Rights-Watch-Report der geheimdienstnahen „Foundation to Battle Injustice". Der Kreml rahmt die ukrainischen Wildberries-Schläge als „Kriegsverbrechen". Dagegen: SBU und ABW zerschlagen das Protest-Netzwerk (elf identifiziert), Euronews und Foreign Policy liefern Wildberries-Kontext vor der Empörung, und DFRLab zeigt am Tibet-Fall, dass 103 Fake-Profile mit KI-Bildern wirkungslos verpuffen können.Cyfluence documents the GRU/FSB dual campaign against the Polish-Ukrainian alliance: paid refugee protests (100–200 USD per appearance), FSB "archival documents", Maps vandalism, plus a completely fabricated Human Rights Watch report by the intelligence-linked "Foundation to Battle Injustice". The Kremlin frames Ukraine's Wildberries strikes as "war crimes". Pushing back: the SBU and ABW dismantle the protest network (eleven identified), Euronews and Foreign Policy deliver Wildberries context before the outrage, and DFRLab shows in the Tibet case that 103 fake profiles with AI images can fizzle without effect.

3 Threat Actors3 Threat Actors 3 Kampagnen3 Campaigns 3 Defenders3 Defenders 11 Protest-Organisatoren identifiziert11 protest organisers identified
Digest lesen →Read digest →

Selektive Disclosure als Waffe · AI-Farms industrialisieren Desinfo · Red Kraken testet die AbwehrSelective disclosure as a weapon · AI farms industrialise disinfo · Red Kraken stress-tests the defence

Rand Pauls Dump von 1.141 Fauci-Tagebuchseiten (vier Tage vor der Anhörung, kuratierte Auszüge ohne die entlastenden Folgesätze) zeigt das Playbook selektiver Disclosure. CFIR dokumentiert den Umbau von Troll-Farmen zu „AI-Farms", ein UK-Parlamentsreport fasst Russland, China, Iran und Daesh in ein Lagebild, Kreml-Kanäle zielen auf Macron und Merz, und russische Propaganda attackiert Reporter ohne Grenzen. Dagegen: CSIS' Kriegsspiel Red Kraken mit Prompt-Injection-Finale, Kontext-Journalismus von NPR bis KFF und die #Disinfo2026 in Vilnius.Rand Paul's dump of 1,141 Fauci diary pages (four days before the hearing, curated excerpts minus the exculpatory follow-up sentences) shows the selective-disclosure playbook. CFIR documents troll farms converting into "AI farms", a UK parliamentary report merges Russia, China, Iran, and Daesh into one picture, Kremlin channels target Macron and Merz, and Russian propaganda attacks Reporters Without Borders. Pushing back: CSIS's Red Kraken war game with its prompt-injection finale, context journalism from NPR to KFF, and #Disinfo2026 in Vilnius.

3 Threat Actors3 Threat Actors 3 Kampagnen3 Campaigns 3 Defenders3 Defenders 1.141 Seiten Diary-Dump1,141-page diary dump
Digest lesen →Read digest →

AI-Act-Artikel 50 greift ab heute · China-Russland-Konvergenz · EUvsDisinfo-SommerwelleAI Act Article 50 bites from today · China-Russia convergence · EUvsDisinfo summer wave

Stichtag 2. August: Die Transparenzpflichten aus AI-Act-Artikel 50 sind anwendbar, Deepfakes müssen gekennzeichnet werden, bei Strafen bis 15 Mio. Euro. CFIR und ICDS dokumentieren die Verschränkung chinesischer und russischer FIMI-Operationen, GTG-1002 gilt als erster KI-getriebener Staats-Spionageakteur, und russische Dienste betreiben Desinfo in Afrika mit 20-Euro-KI-Abos. EUvsDisinfo verzeichnet fünf neue Kreml-Narrative in einer Woche. Dagegen: EU-Sanktion gegen eine RT-finanzierte Influencerin und die Tutki-OSINT-Ausbildung.Deadline 2 August: the transparency obligations of AI Act Article 50 apply, deepfakes must be labelled, with fines up to €15M. CFIR and ICDS document the interlocking of Chinese and Russian FIMI operations, GTG-1002 counts as the first AI-driven state espionage actor, and Russian services run disinfo in Africa on €20 AI subscriptions. EUvsDisinfo logs five new Kremlin narratives in one week. Pushing back: an EU sanction against an RT-financed influencer and the Tutki OSINT training.

3 Threat Actors3 Threat Actors 3 Kampagnen3 Campaigns 3 Defenders3 Defenders 15 Mio. € Strafrahmen€15M max fine
Digest lesen →Read digest →

Bloomberg röntgt Neva Flood · KI-Slop aus neun Operationen · Taifun-Fakes fluten Chinas NetzBloomberg x-rays Neva Flood · AI slop from nine operations · typhoon fakes flood China's networks

Eine Bloomberg-Investigation vermisst Storm-1516 (jetzt Neva Flood): 190+ fabrizierte Geschichten, 1.000+ KI-Videos allein in Q1 2026, finanziert laut ukrainischen Diensten von GRU-Einheit 29155. Graphika zeigt in „Pundit by Prompt", wie neun Operationen auf KI-Personas umstellen, das EU DisinfoLab beschreibt „Hahaganda" als Spott-Taktik. In China erreichte ein KI-Flutvideo nach Taifun Maysak 3,3 Mio. Views. Dagegen: UNICRIs UN-Summer-School, Frankreichs Wahl-Desinfo-Strafrecht und die Attributionskette MTAC/Clemson.A Bloomberg investigation measures Storm-1516 (now Neva Flood): 190+ fabricated stories, 1,000+ AI videos in Q1 2026 alone, financed per Ukrainian services by GRU Unit 29155. In "Pundit by Prompt", Graphika shows nine operations switching to AI personas, while EU DisinfoLab describes "Hahaganda" as a mockery tactic. In China, an AI flood video reached 3.3M views after Typhoon Maysak. Pushing back: UNICRI's UN summer school, France's election-disinfo criminal law, and the MTAC/Clemson attribution chain.

3 Threat Actors3 Threat Actors 3 Kampagnen3 Campaigns 3 Defenders3 Defenders 1.000+ KI-Videos1,000+ AI videos
Digest lesen →Read digest →

Ghostwriter phisht Polens Öffentlichkeit · Brasiliens Warnsystem gekapert · Kaliningrad als Festungs-ErzählungGhostwriter phishes Poland's public sphere · Brazil's alert system hijacked · Kaliningrad as fortress narrative

CERT Polska dokumentiert Gmail-Phishing der Belarus-nahen Gruppe Ghostwriter (UNC1151) gegen Polens Politik und Multiplikatoren. In Brasilien schickte ein Angreifer über das gekaperte Katastrophen-Warnsystem zehn falsche Alarme in fünf Bundesstaaten. EUvsDisinfo seziert das Kaliningrad-Festungsnarrativ, NZZ und Spiegel die Mechanik der Landtagswahl-Kampagne. Dagegen: Kanadas Safe Social Media Act (Bill C-34) und die EUvsDisinfo-Review mit 19.724 dokumentierten Fällen.CERT Polska documents Gmail phishing by the Belarus-linked group Ghostwriter (UNC1151) against Poland's politicians and multipliers. In Brazil, an attacker pushed ten false alarms into five federal states via the hijacked disaster alert system. EUvsDisinfo dissects the Kaliningrad fortress narrative, NZZ and Spiegel the mechanics of the state-election campaign. Pushing back: Canada's Safe Social Media Act (Bill C-34) and the EUvsDisinfo review with 19,724 documented cases.

3 Threat Actors3 Threat Actors 3 Kampagnen3 Campaigns 3 Defenders3 Defenders 10 falsche Alerts10 false alerts
Digest lesen →Read digest →

Spamouflage sabotiert Veranstaltungen · Irans 21-Konten-Netzwerk auf X · NATO verurteilt Russlands CyberoperationenSpamouflage sabotages events · Iran's 21-account network on X · NATO condemns Russia's cyber operations

Graphika dokumentiert eine neue Spamouflage-Taktik: manipulierte Event-Flyer stören regierungskritische Treffen in den USA und Europa. Ein Iran-nahes Netzwerk aus 21 Konten erzeugte auf X 48,6 Mio. Interaktionen, und in Deutschland spielen Storm-1516 und Doppelganger vor den Landtagswahlen die Ost-West-Spaltung aus. Dagegen: NATO-Verurteilung, CheckFirsts IMS-Attributionsrahmen und die verbindliche Deepfake-Kennzeichnung ab 2. August 2026.Graphika documents a new Spamouflage tactic: manipulated event flyers disrupt government-critical gatherings in the US and Europe. An Iran-aligned network of 21 accounts generated 48.6M engagements on X, and in Germany Storm-1516 and Doppelganger are exploiting the East-West divide ahead of state elections. Pushing back: NATO's condemnation, CheckFirst's IMS attribution framework, and binding deepfake labelling from 2 August 2026.

4 Threat Actors4 Threat Actors 4 Kampagnen4 Campaigns 5 Defenders5 Defenders 48,6 Mio. Interaktionen48.6M engagements
Digest lesen →Read digest →

Roska Bridge im Fediverse · Chinas Dating-Fakes gegen Taiwan · EuGH bestätigt RT-BannRoska Bridge in the Fediverse · China's dating fakes targeting Taiwan · CJEU upholds RT ban

CheckFirst enthüllt „Roska Bridge": Kreml-Propaganda wird über Gateways wie Brid.gy automatisiert auf Mastodon und Bluesky verteilt. Ein China-Netzwerk setzt Hunderte Fake-Dating-Accounts gegen Taiwans Wahl ein; KI-Deepfake-Soldaten erreichen in Polen fast 300.000 Views. Der EuGH stellt klar: Der RT-Bann gilt auch für Gratis-Websites, und KommAustria deckt 634.000+ Betrugs-Anzeigen auf Meta auf.CheckFirst exposes "Roska Bridge": Kremlin propaganda auto-distributed to Mastodon and Bluesky via gateways like Brid.gy. A China network deploys hundreds of fake dating accounts against Taiwan's election; AI deepfake soldiers reach nearly 300,000 views in Poland. The CJEU clarifies that the RT ban also covers free websites, and KommAustria uncovers 634,000+ fraudulent ads on Meta.

3 Threat Actors3 Threat Actors 4 Kampagnen4 Campaigns 5 Defenders5 Defenders 634.000+ Betrugs-Anzeigen634,000+ fraud ads
Digest lesen →Read digest →

Armenien-Wahlsieg trotz Desinfo-Sturm · Chinas Spamouflage · Irans KI-KriegsbilderArmenia election win despite disinfo storm · China's Spamouflage · Iran's AI war imagery

Paschinjans Civil Contract gewinnt mit 49,8 % trotz 343 Fake-Videos und achtmonatiger Kreml-Operation; Moskau spricht von „groben Verstößen". Ein neuer Bericht deckt Chinas Spamouflage-Netzwerk mit 330+ Fake-Accounts auf. Der Iran skaliert KI-Kriegspropaganda.Pashinyan's Civil Contract wins with 49.8% despite 343 fake videos and an eight-month Kremlin operation; Moscow alleges "gross violations". A new report exposes China's Spamouflage network of 330+ fake accounts. Iran scales AI war propaganda.

3 Threat Actors3 Threat Actors 3 Kampagnen3 Campaigns 5 Defenders5 Defenders 49,8 % Wahlsieg49.8% election win
Digest lesen →Read digest →

China LinkedIn-Operation · Armenien-Wahleinmischung · DRC Ebola InfodemicChina LinkedIn Operation · Armenia Election Interference · DRC Ebola Infodemic

Five Eyes warnen vor koordinierter chinesischer PLA-Rekrutierung auf LinkedIn und Jobplattformen. Matryoshka/Storm-1516 eskalieren mit 343 Fake-Videos gegen Armenien-Wahl. GRU-affiliierte Kanäle verstärken Ebola-Falschnarrative im Kongo.Five Eyes warn of coordinated Chinese PLA recruitment via LinkedIn and job platforms. Matryoshka/Storm-1516 escalate with 343 fake videos targeting the Armenian election. GRU-affiliated channels amplify false Ebola narratives in the DRC.

3 Threat Actors3 Threat Actors 3 Kampagnen3 Campaigns 5 Defenders5 Defenders 343 Fake-Videos343 Fake Videos
Digest lesen →Read digest →
MethodikMethodology

So funktioniert der Threat News FeedHow the Threat News Feed works

Jeden Tag um 06:00 Uhr werden EUvsDisinfo, Five Eyes Alerts, DFRLab, The Disinformation Observer, Stanford Internet Observatory, VIGINUM und internationale Nachrichtenquellen durchsucht. Neue Bedrohungsakteure, aktive Kampagnen und Gegeninitiativen werden in drei Kategorien strukturiert und als eigene HTML-Seite im heldin resilience lab veröffentlicht.Every day at 06:00, EUvsDisinfo, Five Eyes Alerts, DFRLab, The Disinformation Observer, Stanford Internet Observatory, VIGINUM, and international news sources are monitored. New threat actors, active campaigns, and counter-initiatives are structured into three categories and published as a standalone HTML page within heldin resilience lab.

Alle Quellen sind direkt verlinkt. Keine Quellenangabe ohne klickbaren Beleg.All sources are directly linked. No citation without a clickable reference.

Threat Actors, neue oder eskalierte Bedrohungsakteurenew or escalated threat actors
Kampagnen, aktive, koordinierte DesinformationsoperationenCampaigns, active, coordinated disinformation operations
Defending Actors, Institutionen, die aktiv gegensteuerninstitutions actively pushing back