Check Point ostrzega: cel wyborów USA 2026 to zaufanie, nie maszyny

Sklonowane Reuters, Washington Post i Fox News już działają. Ponad 5 tysięcy wyborczych domen zarejestrowanych w miesiąc, 16 tysięcy wykradzionych haseł do platform zbiórkowych obu partii. Check Point ostrzega: celem listopadowych wyborów w USA nie są maszyny do głosowania, tylko zaufanie.

W czerwcu 2026 roku Cybernews, a za nim Forbes, PBS i media branżowe, opisały raport „2026 U.S. Midterm Election Threat Outlook” firmy Check Point, jednego z największych dostawców cyberbezpieczeństwa na świecie. 5 miesięcy przed listopadowymi wyborami połówkowymi do Kongresu dokument stawia tezę, która porządkuje całą tegoroczną debatę o bezpieczeństwie wyborczym.

Najbardziej prawdopodobne zagrożenia tego cyklu nie dotyczą zmiany wyników głosowania, tylko phishingu, podszywania się pod marki, kradzieży danych logowania i nadużyć domenowych, czyli codziennej pracy zespołów bezpieczeństwa, wycelowanej tym razem w infrastrukturę okołowyborczą z politycznym zakłóceniem jako celem. Check Point formułuje stawkę wprost. W erze dezinformacji napędzanej przez AI celem często nie jest zmiana liczby głosów, tylko „przekonanie wyborców, że samej prawdy nie da się zweryfikować”.

Najbardziej namacalny dowód już działa. Powiązana z Rosją operacja Doppelgänger systematycznie sklonowała infrastrukturę największych marek medialnych, w tym Reuters, The Washington Post i Fox News. Podobizny witryn odtwarzają szatę graficzną i strukturę adresów na tyle wiernie, żeby przejść pobieżną inspekcję, a wspiera je zaplecze fałszywych person, treści generowanych z pomocą AI i płatnej amplifikacji na głównych platformach społecznościowych.

Czytelnikom tej serii nazwa Doppelgänger powinna być znajoma. To ta sama operacja, która podszywa się pod niemieckie media i którą Berlin wymienia wśród uzasadnień reformy swoich służb. Raport Check Point dokumentuje jej amerykański front, rozstawiony na długo przed dniem głosowania.

I. Infrastruktura w przedsprzedaży

Najciekawszą metodologicznie częścią raportu jest pomiar czegoś, co można nazwać przedsprzedażą infrastruktury ataku.

Check Point śledził nowo rejestrowane domeny zawierające słowa związane z wyborami w dwóch oknach czasowych. W styczniu zarejestrowano około 1300 domen ze słowem „election” i blisko 3 tysiące ze słowem „vote”. W oknie od 13 kwietnia do 14 maja rejestracje „election” utrzymały się na poziomie około 1140, ale domeny z „vote” skoczyły do około 4 tysięcy. Łącznie w miesiąc przybyło ponad 5 tysięcy wyborczych adresów, a struktura przesunęła się w stronę słowa, którym posługuje się wyborca, nie komentator.

Firma uczciwie zastrzega, że sama rejestracja nie dowodzi złych zamiarów. Zespoły bezpieczeństwa wiedzą jednak, do czego takie domeny są typowo używane, czyli do stron phishingowych podszywających się pod portale informacji wyborczej, fałszywych zbiórek, podszywania się pod kandydatów i dystrybucji dezinformacji stylizowanej na oficjalną komunikację wyborczą. Wzorzec operacyjny jest znany z poprzednich cykli. Infrastrukturę rejestruje się zawczasu, uruchamia błyskawicznie wokół momentów wysokiej uwagi i zwija, zanim dogoni ją wykrywanie.

Drugi mierzalny strumień to wykradzione dane logowania. Według stanu na maj 2026 roku na rynkach przestępczych krążyło około 9,5 tysiąca haseł powiązanych z ActBlue, platformą zbiórkową Demokratów, i około 6,5 tysiąca powiązanych z WinRed, jej republikańskim odpowiednikiem, obok mniejszych wycieków dotyczących oficjalnych witryn obu partii i serwisu usa.gov. Ważne zastrzeżenie, które Check Point doprecyzował po pytaniach PBS, jest takie, że dane pochodzą z logów złośliwego oprogramowania wykradającego hasła z komputerów użytkowników, a nie z włamania na same platformy. To ekspozycja na poziomie darczyńców, nie systemów. Zaskakująco czysto wypadły za to domeny kampanii pojedynczych kandydatów ze stanów wahających się, niemal bez wycieków. Ryzyko koncentruje się więc tam, gdzie pieniądze, czyli na wielkich platformach zbiórkowych.

Do kompletu dochodzą ogłoszenia na forach przestępczych. 30 stycznia 2026 roku na BreachForums zaoferowano dane powiązane z portalem wyborczym hrabstwa Fremont w Kolorado, z nazwiskami, adresami e-mail i adresami IP.

II. Trzej aktorzy, jeden scenariusz

Raport profiluje trzy państwa i przypisuje im odmienne stylistyki działania.

Rosja pozostaje najpoważniejszym zagrożeniem w obszarze operacji wpływu, z Doppelgängerem jako flagowym narzędziem i polaryzacją jako celem strategicznym. Chiny działają dyskretniej, koncentrując się na wywiadzie i niejawnych kampaniach społecznościowych eksploatujących istniejące podziały. Iran łączy szpiegostwo z operacjami wpływu i atakami na organizacje polityczne, a trwający konflikt z Izraelem podnosi prawdopodobieństwo irańskiej aktywności wymierzonej w cele amerykańskie. Nie są to prognozy bez pokrycia. W czerwcu 2025 roku powiązani z Iranem operatorzy podmienili zawartość portalu wyborczego w Arizonie.

Wspólny mianownik wszystkich trzech profili jest zgodny z tezą główną raportu. Żaden z opisanych wektorów nie prowadzi do maszyn do głosowania, tylko wszystkie prowadzą do warstwy zaufania, czyli skrzynek pocztowych, witryn, platform zbiórkowych, marek medialnych i kont w mediach społecznościowych.

Amerykańska specyfika tego cyklu polega jednak na tym, co dzieje się po stronie obrony. Raport ukazuje się w momencie, w którym CISA, federalna agencja cyberbezpieczeństwa, przeszła głębokie cięcia programów wsparcia wyborczego, co według urzędników stanowych z Michigan i Georgii nadwyrężyło współpracę z lokalnymi komisjami. Senator Mark Warner, wiceprzewodniczący senackiej komisji wywiadu, dopytuje resort bezpieczeństwa o zniknięcie szkoleń i zasobów oferowanych w poprzednich latach. Zdolność wykrywania i reagowania maleje więc dokładnie wtedy, gdy środowisko zagrożeń się komplikuje. Nożyce rozwierają się z obu stron.

III. Raport dostawcy. Instrukcja czytania

Tak jak przy czerwcowym raporcie OpenAI o chińskich operacjach, uczciwa lektura wymaga odnotowania, kim jest nadawca.

Check Point nie jest instytucją publiczną, tylko firmą, która sprzedaje dokładnie te usługi, których potrzebę raport dokumentuje, czyli monitoring podszywania się pod marki oraz wykrywanie sklonowanych witryn i usuwanie ich z sieci, z chwaloną w materiałach skutecznością 99% i średnim czasem reakcji 12 godzin. Raport pełni więc równocześnie funkcję informacyjną i marketingową, a jego ustalenia należy czytać z pamięcią o obu.

Nie unieważnia to danych. Liczby domen i wykradzionych haseł są weryfikowalne, profil Doppelgängera pokrywa się z ustaleniami niezależnych badaczy i rządów europejskich, a zastrzeżenia metodologiczne, od niejednoznaczności rejestracji domen po źródło wycieków haseł, firma formułuje sama. Znaczące jest jednak co innego. Podobnie jak w przypadku OpenAI tropiącej operacje wpływu w promptach, najbardziej szczegółowa publiczna wiedza o zagrożeniach dla amerykańskich wyborów pochodzi dziś od prywatnych dostawców, którzy sami decydują, co, kiedy i w jakiej ramie ujawnić. Państwo, które zwinęło część własnych zdolności, outsourcuje więc diagnozę do rynku. Rynek diagnozuje rzetelnie, ale nieprzypadkowo tam, gdzie ma produkt.

IV. Wybory na przygotowanym gruncie

Najgroźniejszy element układanki nie znajduje się w żadnym raporcie technicznym, tylko w sondażach, które opisywaliśmy tydzień temu.

Cel zdefiniowany przez Check Point, przekonanie wyborców, że prawdy nie da się zweryfikować, nie trafia w USA na odporną tkankę. Trafia na elektorat, w którym 57% uważa, że ryzyka AI przeważają nad korzyściami, 33% jest przekonanych, że żadna partia nie panuje nad technologią, a zaufanie do instytucji informacyjnych jest na historycznych minimach. Operacje Doppelgängera nie muszą budować nieufności od zera, wystarczy, że ją potwierdzą. Każda sklonowana witryna Reutersa, nawet wykryta i usunięta w 12 godzin, zostawia po sobie osad w postaci pytania, ile podobnych klonów nie zostało wykrytych, i to pytanie pracuje na rzecz operatora długo po zdjęciu domeny.

Jest jeszcze jeden wątek, który spina ten raport z kopenhaskim badaniem o efekcie substytucji na YouTube. Doppelgänger to dojrzała postać tej samej lekcji. Skoro platformy nauczyły się blokować kanały nadawcze propagandy, propaganda przestała potrzebować kanałów, tylko klonuje cudze, zaufane marki na jednorazowych domenach, w tempie, w którym żadna lista blokad nie nadąży. Odpowiedzią nie może być wyłącznie ściganie kolejnych domen, bo to wyścig, w którym obrońca płaci za każde okrążenie, a napastnik za rejestrację. Odpowiedzią jest uwierzytelnianie u źródła, od podpisów kryptograficznych treści po standardy pochodzenia materiałów, czyli infrastruktura, o której branża medialna dyskutuje od lat i której wciąż nie wdrożyła na skalę.

V. Pięć obserwacji na koniec

Pierwsza obserwacja jest taka, że bezpieczeństwo wyborów ostatecznie rozjechało się z bezpieczeństwem głosowania. Maszyny, karty i protokoły są w tym cyklu celem drugorzędnym, a pierwszorzędnym jest warstwa zaufania wokół nich, czyli media, zbiórki, komunikacja z wyborcą. Instytucje i budżety wciąż chronią głównie to pierwsze, natomiast przeciwnik zainwestował w to drugie. Ta asymetria alokacji jest większą podatnością niż jakakolwiek pojedyncza luka techniczna.

Druga obserwacja mówi o tym, że rejestr domen stał się systemem wczesnego ostrzegania i powinien być traktowany jak dane wywiadowcze. Ponad 5 tysięcy wyborczych rejestracji w miesiąc, z przesunięciem w stronę słownictwa wyborcy, to sygnał wyprzedzający o miesiące. Komisje wyborcze i sztaby w każdej demokracji, w tym w Polsce przed 2027 rokiem, powinny więc prowadzić albo kupować stały monitoring rejestracji domen zawierających słownik własnych wyborów, bo to najtańszy istniejący radar nadchodzących operacji.

Trzecia obserwacja jest taka, że darczyńca stał się najsłabszym ogniwem finansowania polityki. 16 tysięcy haseł do platform zbiórkowych wykradzionych z komputerów użytkowników, przy niemal czystych domenach samych kampanii, pokazuje, że przeciwnik atakuje nie sztaby, tylko obywateli, którzy im płacą. Platformy zbiórkowe powinny więc wymuszać uwierzytelnianie odporne na phishing, a kampanie traktować edukację darczyńców jak element bezpieczeństwa, nie marketingu.

Czwarta obserwacja dotyczy tego, że prywatyzacja wiedzy o zagrożeniach wyborczych osiągnęła w USA punkt, w którym dostawcy komercyjni wiedzą więcej niż osłabione agencje publiczne, i to oni nadają ton debacie. Ta konfiguracja działa, dopóki interes firmy pokrywa się z interesem publicznym, i nie ma żadnego mechanizmu na wypadek, gdyby przestał. Demokracje powinny więc traktować zdolność niezależnej, publicznej oceny zagrożeń wyborczych jak infrastrukturę krytyczną, a nie jak koszt do optymalizacji.

Piąta obserwacja jest zarazem najbardziej fundamentalna. Cel opisany przez Check Point, czyli wyborca przekonany, że prawdy nie da się zweryfikować, jest jedynym celem w wojnie informacyjnej, którego nie da się osiągnąć bez współpracy ofiary. Klon Reutersa działa tylko na czytelnika, który przestał sprawdzać adres. Fałszywa zbiórka działa tylko na darczyńcę, który kliknął z e-maila. Odbudowa nawyków weryfikacji, nudna, powolna i pozbawiona politycznego blasku, jest jedyną inwestycją, której żaden Doppelgänger nie sklonuje. Listopadowe wybory będą testem nie tyle amerykańskich zabezpieczeń, ile amerykańskich nawyków.

Źródła – Cybernews, Anton Mous, Check Point, Danielle Hess, Forbes, PBS News, Nextgov, Mark Warner, CISA, ODNI, BreachForums, ActBlue, WinRed | Res Futura | resfutura.pl

Total
0
Share