Ruští hackeři kopírují weby známých médií a šíří falešné zprávy. Nevěřte všemu, co si přečtete
Stránka vypadá jako Spiegel, adresa ale končí na .ltd. Stačí jeden detail v URL a čtete ruskou propagandu místo zpráv.
Obsah článku
Od roku 2022 běží rozsáhlá státem řízená ruská operace s kódovým označením Doppelgänger. Její princip je jednoduchý, a právě proto nebezpečný: útočníci vezmou kompletní vizuál a zdrojový kód známého média (třeba německého Spiegelu, francouzského Le Monde nebo amerického Washington Postu) a nasadí ho na lehce pozměněnou doménu. Místo spiegel.de vznikne spiegel.ltd, místo welt.de se objeví welt.pm. Na první pohled nerozeznatelné kopie pak plní prokremelskými narativy a masově je tlačí přes sociální sítě. Německé bezpečnostní instituce, francouzská agentura VIGINUM, americké ministerstvo spravedlnosti i analytické týmy jako EU DisinfoLab operaci opakovaně zdokumentovaly a varují, že nekončí, jen mění podobu.
Co přesně znamená „kopírování webů“
Nejde o amatérský screenshot sdílený na Facebooku. Bavorský úřad na ochranu ústavy ve své technické analýze z roku 2024 popisuje, že útočníci zkopírují HTML kód, grafiku, rozvržení stránky i navigační menu originálu. Některé odkazy na falešném webu dokonce vedou na pravý server média, čtenář tak kliká mezi pravým a falešným obsahem, aniž si záměny všimne.
Veřejně doložené klony zahrnují desítky značek:
- Německo: spiegel.ltd, sueddeutsche.ltd, faz.ltd, welt.pm, welt.ltd, dále napodobeniny Bildu a Sternu
- Francie: Le Monde, Le Figaro, Le Parisien, 20 Minutes; francouzská VIGINUM napočítala 355 podvržených domén
- USA: Washington Post (washingtonpost.pm), Fox News
- Další země: britský The Guardian, italská agentura Ansa
Klíčový detail: pozměněná doména často používá neobvyklou koncovku (.ltd, .pm, .ink), kterou běžný čtenář přehlédne. Samotný zámeček HTTPS přitom nic negarantuje, i podvodný web ho může mít.
Jaké lži se na falešných webech objevují
Obsah klonů není náhodný. Narativy se točí kolem několika os: podpora Ukrajiny prý škodí Evropanům, sankce nefungují, západní vlády jsou zkorumpované a uprchlíci přinášejí kriminalitu. Konkrétní příklady, které zachytily německé bezpečnostní úřady:
- Falešný „Spiegel“ s titulkem „Vládní koalice ničí německou ekonomiku“
- Podvržené dokumenty o údajné „dani pro Ukrajinu“ nebo „dovozu ukrajinské kriminality“
- V roce 2026 bavorský úřad na ochranu ústavy zaznamenal fejky typu „Západ NENÁVIDÍ Východ“ nebo „Postavte tu zeď znovu!“, tentokrát už v krátkých videích a s prvky generovanými umělou inteligencí
Za operací podle EU DisinfoLab stojí ruské firmy Social Design Agency a Structura National Technologies. Uniklé interní dokumenty naznačují přímé zadání z ruské prezidentské administrativy. Americké ministerstvo spravedlnosti mluví výslovně o „státem sponzorované“ kampani.
Operace nekončí, jen mění formu
Meta v roce 2022 zrušila 1 633 facebookových účtů, 703 stránek a 29 instagramových účtů napojených na síť. Zveřejnila přes 6 000 indikátorů, aby se další platformy mohly bránit. Jenže po každé vlně blokací útočníci zakládali stovky nových webů. Analytický tým CeMAS potvrdil, že kampaň zůstala aktivní i v letech 2024 a 2025.
V srpnu 2026 bavorský úřad na ochranu ústavy popsal návaznou kampaň Matrjošku. Posun je zřejmý: místo plných klonů webů se častěji objevují krátká videa a falešné titulní strany v layoutu známých médií, sdílené přímo na sociálních sítích. Formát je rychlejší, levnější a emocionálně údernější. Infrastruktura se přizpůsobuje, cíl zůstává stejný.
Týká se to i českého prostředí?
V otevřených zdrojích se masové klonování velkých českých médií stejným způsobem jako v Německu nebo Francii zatím nepodařilo doložit. To ale neznamená, že se problém Česka netýká. BIS ve výroční zprávě za rok 2024 upozorňuje na šíření dezinformací z ruské i domácí produkce a na kybernetické hrozby v českém veřejném prostoru. Český čtenář se navíc pohybuje ve sdíleném evropském informačním prostoru; stačí, aby na sociální síti narazil na odkaz vedoucí na německý nebo anglický klon, a je v pasti.
Podle nás je proto klíčové osvojit si jednoduchý kontrolní postup:
- Zkontrolujte URL. Neobvyklá koncovka domény je nejsilnější varovný signál.
- Ověřte článek na webu média. Otevřete si ručně hlavní stránku a zkuste článek najít přes interní vyhledávání.
- Sledujte, odkud odkaz přišel. Anonymní účet, reklama, řetězený příspěvek: to jsou typické distribuční kanály.
- Hledejte potvrzení jinde. Mimořádně výbušné tvrzení, které nenajdete v žádném druhém důvěryhodném médiu, je s vysokou pravděpodobností podvrh.
- Nahlaste podezřelý web. V Česku přijímá hlášení NÚKIB i od subjektů bez zákonné povinnosti; současně má smysl nahlásit obsah přímo platformě a upozornit napodobované médium.
„Nevěřte všemu“ neznamená „nevěřte nikomu“
Rozdíl mezi zdravou ostražitostí a plošnou nedůvěrou k médiím je zásadní, a právě ten Doppelgänger zneužívá. Cílem operace není jen prosadit konkrétní lež. Je jím rozložit důvěru v jakýkoli zdroj informací, vytvořit prostředí, kde „stejně nikdo neříká pravdu“. V takovém prostředí se pak snáz prosazují narativy, které by jinak neměly šanci.
Obrana není složitá. Stačí drobný návyk: než uvěříte šokujícímu titulku, podívejte se do adresního řádku. Ten jediný detail, tři písmena za tečkou, může být vše, co dělí zprávu od propagandy.