查看原文
其他

利用AI生成的内容针对法国选举的行动

少钧 开源情报俱乐部
2024-09-05


通过对Telegram上的网站取证和扩增表明,针对法国提前大选的活动可能是俄罗斯一项名为CopyCop的行动的最新一次迭代,2024年5月新闻首次报道了Copycop,该行动使用大型语言模型 (LLM) 创建虚假新闻媒体。

欧洲议会于6月9日解散后,法国于6月30日提前举行立法选举,首轮投票后,法国极右翼政党国民联盟以34 %的得票率领先。

6月26日,调查发现一个冒充法国总统埃马纽埃尔·马克龙领导的复兴党的网站,该网站谎称在法国提前大选第一轮中将“奖励给投票给复兴党的公民100欧元”。该网站由一家使用法学硕士创建内容的虚假新闻机构推广。发现数百篇文章包含一个提示,要求重写真实文章,以采取“反对马克龙政府的保守立场”,可能是为了在欧洲议会和提前大选之前左右选民的意见。在亲俄Telegram频道上放大这两个网站,可以看到似乎被机器翻译成各种语言的消息。

网站冒充复兴党,散布虚假的付费投票主张

6月26日,一个网站通过域名抢注冒充复兴党,复兴党其域名为ensemble-2024.fr。根据urlscan.io 上发布的WHOIS信息,域名ensemble-24.fr似乎是在6月19日注册的。注册人使用了看似虚假的名称“Mora Deppen”,并列出了一个巴黎地址,但邮政编码错误,电话号码的前缀是上塞纳省地区 (92),而不是巴黎地区 (75)。

urlscan.ioensemble-24.frWHOIS记录截图。

屏幕截图显示了冒充网站(ensemble-24.fr)和原始网站(ensemble-2024.fr)的对比。

该网站冒充社会救助机构,散布虚假信息,声称“马克龙奖金是100欧元的个人补助,将支付给投票给总统多数派候选人的选民”,鼓励获得社会救助的选民投票给复兴党候选人

该网站关于“马克龙奖金”声明的截图,附有自动英文翻译。

此外,对ensemble-24.fr上复兴党候选人JPG图像中嵌入的EXIF元数据进行分析后发现,该网站的作者可能窃取了法国议会拥有版权的官方图片。元数据中还包含为复兴党候选人Jean Lassucq拍摄照片的摄影师的姓名。

冒充网站上列出的候选人的截图。

上图屏幕截图内容:嵌入在Astrid Panosyan-Bouvet和Jean Lassucq图像中的EXIF元数据。红色方块中的信息显示了版权、摄影师和候选人姓名

鉴定显示存在俄罗斯足迹

在调查该网站的源代码时发现了西里尔文的使用。该代码似乎在页面正文中呈现了评论,其中的拉丁字母“c”被替换成了西里尔字母“с”,这进一步证实了该网站可能是由俄罗斯特工开发的。

上图ensemble-24.fr源代码的屏幕截图,其中显示了一个西里尔字母,以橙色突出显示

此外,图片文件“1-banner.jpg”中嵌入的元数据显示,该文件最初创建于2024年6月26日,其中包含“6月30日前来领取100欧元”的文字,并将GMT+2指定为时区。虽然这仍是推测,但这个时区与俄罗斯飞地加里宁格勒的时区一致。

网站源代码中嵌入的横幅标语为“为了共和国,6月30日来领取100欧元。

屏幕截图显示了横幅图像的创建日期,其中显示了GMT+2时区。

Telegram上,各种信息似乎是机器翻译成英语、德语和西班牙语的,散布耸人听闻的言论,并附有ensemble-24.fr的链接和franceencolere.fr(愤怒的法国)的一篇文章,该文章宣传了ensemble-24.fr。该消息的第一个版本似乎是由亲克里姆林宫的媒体Slavyangrad发布的。亲俄的法国影响者Adrien Bocquet在X上的一条推文中也引用了该网站。

三条信息的屏幕截图,内容几乎相同,并附有ensemble-24.fr和franceeencolere.fr的链接

使用WordPress REST API发现,franceencolere.fr上发布的5,486篇文章中的大多数实际上是从现已停用的俄罗斯赞助的虚假信息网站infosindependants.fr转发的。从文章中获得的代码显示指向infosindependants.fr的超链接,尽管该网站已被停用。

franceencolere.fr的WordPress文章JSON代码的屏幕截图,显示了指向infosindependants.fr的直接链接。

2024年5月的一份报告中,发现infosindependants.fr可能是俄罗斯支持的Doppelganger行动的翻版,利用法学硕士学位在法语中传播误导性内容和虚假信息。该域名与数百个其他域名一起被标记,原因是它们利用法学硕士学位“将人工智能武器化,以施加影响力”。

提取了截至6月26日franceencolere.fr的整个文章数据库,发现该网站已发表了至少237篇带有提示的文章,表明很可能使用LLM来生成文章。两百多篇文章的正文包含法语的直接提示,内容是:“请以保守的立场重写这篇文章,反对马克龙政府的自由主义政策,支持工薪阶层的法国公民。”也可以使用网站的搜索引擎检索文章。大多数带有此提示的文章发表于2024年2月和3月

franceencolere.fr上发布的两篇文章的屏幕截图,其中包含生成文章的直接提示。

此外,发现改写提示与未经编辑的复制粘贴文章一起出现,这些文章似乎是网站工作人员从权威新闻媒体窃取的,没有正确提供来源。这个提示显然没有始终如一地正确执行,揭露了复制真实文章并使用人工智能对其进行转换的过程,以将读者的观点转向更“保守的立场”。

屏幕截图显示了被盗文章(左)与法国新闻机构La Croix于2024年3月29日发布的原始材料(右)的比较。

在另一个例子中,发现6月30日第一轮选举后发布的文章包含这样的开场白:“这是文章的简短标题……”这表明franceencolere.fr的工作人员使用了LLM来改写标题,但并没有成功。

franceencolere.fr上发布的文章截图。

通过分析文章正文,发现其发布日期似乎与原始材料的发布日期相符。此外,以横幅形式展示的图像通常会被重命名为其所摘自的文章的原始标题。

左侧为franceencolere.fr上的文章横幅,右侧为使用红色方框内的图像名称检索的原始文章

上面第二篇被盗文章可以看出,这些文章经常被付费,这表明franceencolere.fr的工作人员可能正在使用活跃的新闻订阅,并注意到在冒充文章发布时,文章的存档副本似乎也大部分被付费了。

最后,通过查询提取的文章数据集中法国十大报纸的关键词,发现有52篇文章在正文中直接引用了7个新闻媒体。其中,14篇似乎包含重写提示。其他38篇文章似乎已被LLM成功重写。

饼图显示了法国可信新闻来源涉嫌被盗文章的分布情况

CISAW网络情报分析培训课程

公众号历史文章合集目录



素材来源官方媒体/网络新闻
修改于
继续滑动看下一个
开源情报俱乐部
向上滑动看下一个

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存