Preskočite na glavni sadržaj
OpenAI

1. juni 2025.

Sigurnost

Obmanjujuća shema zapošljavanja: aktivnosti IT radnika

OpenAI je blokirao račune povezane sa sumnjivim kampanjama obmanjujućeg zapošljavanja koje su koristile AI za izradu materijala za potencijalno lažne prijave za poslove na daljinu.

Učitavanje…

Ova studija slučaja prvobitno je objavljena u izvještaju kompanije OpenAI iz juna 2025.⁠(otvara se u novom prozoru) godine.

Akter

Identificirali smo i blokirali ChatGPT račune za koje se činilo da su povezani s više kampanja za koje se sumnja da uključuju obmanjujuće zapošljavanje. Ovi zlonamjerni akteri koristili su modele kompanije OpenAI za izradu materijala koji su podržavali moguće prevarne pokušaje prijavljivanja za poslove u IT-u, softverskom inženjerstvu i druge poslove na daljinu širom svijeta.

Iako ne možemo utvrditi lokacije ni državljanstva ovih zlonamjernih aktera, njihovo ponašanje odgovaralo je aktivnostima koje se javno pripisuju shemama zapošljavanja IT radnika povezanim sa Sjevernom Korejom (DNRK)⁠(otvara se u novom prozoru). Moguće je da je glavna grupa zlonamjernih aktera potencijalno povezanih s DNRK-om angažirala neke od aktera iz ovih novijih kampanja kao vanjske saradnike za obavljanje zadataka pri prijavljivanju za posao i rukovanje hardverom, uključujući i unutar SAD-a.

Ponašanje

Slično zlonamjernim akterima čije smo djelovanje omeli i o kojima smo pisali u februaru⁠(otvara se u novom prozoru), akteri najnovijih kampanja pokušali su koristiti AI u svakom koraku procesa zapošljavanja. Ranije smo primijetili da ovi akteri koriste AI za ručno kreiranje uvjerljivih izmišljenih identiteta, često s navodnim prebivalištem u SAD-u i izmišljenim radnim iskustvom u uglednim kompanijama. Ovaj put pokušali su donekle automatizirati izradu biografija, a neki pokazatelji upućuju na to da su se operatori u Africi predstavljali kao kandidati za posao te da su angažirali ljude u Sjevernoj Americi da u njihovo ime upravljaju laptopima.

Otkrili smo dva različita toka aktivnosti, koja vjerovatno odgovaraju dvjema vrstama operatora: glavnim operatorima i vanjskim saradnicima.

Glavni operatori pokušali su automatizirati izradu biografija na osnovu konkretnih opisa poslova, predložaka vještina i profila izmišljenih identiteta te su tražili informacije o izradi alata za upravljanje prijavama za posao i njihovo praćenje. Naše modele koristili su i za generiranje sadržaja koji je ličio na oglase za posao namijenjene angažiranju vanjskih saradnika u različitim dijelovima svijeta.

Glavni operatori koristili su ChatGPT kao istraživački alat za planiranje tehničkih postavki za rad na daljinu. Također su koristili naše modele za generiranje tekstova o angažiranju stvarnih osoba u SAD-u koje bi preuzimale dostavljene službene laptope, kojima bi zatim na daljinu pristupali glavni zlonamjerni akteri ili njihovi vanjski saradnici.

Zlonamjerni akteri istraživali su upotrebu alata kao što su peer-to-peer VPN Tailscale, OBS Studio, ubacivanje videoprijenosa uživo putem vdo.ninja i petlje za snimanje HDMI signala u okviru svojih operacija. Ovi alati mogu se koristiti za zaobilaženje sigurnosnih mjera kompanija. Uspješna primjena omogućila bi nekome da održava trajno, neotkriveno prisustvo putem udaljenog pristupa te da pokuša zaobići određene postupke provjere identiteta koji se oslanjaju na videosastanke uživo.

Istovremeno, operatori koji su možda bili vanjski saradnici koristili su ChatGPT kao pomoć pri izvršavanju zadataka u sklopu prijava za posao. Koristili su ga i za generiranje sadržaja koji je ličio na poruke glavnim operatorima s pitanjima o isplatama i izmišljenim identitetima korištenim za prijavljivanje za poslove na daljinu.

Generirani odgovori

Utvrdili smo da su ovi zlonamjerni akteri pokušali koristiti naše modele za obmanjujuću operaciju. Konkretno, koristili su detaljne upite, upute i automatizirane petlje za masovno generiranje prilagođenih, uvjerljivih biografija.

  • Automatizirana izrada detaljnih biografija usklađenih s različitim opisima tehnoloških poslova, izmišljenim identitetima i normama u industriji: socijalni inženjering uz podršku LLM-a.

  • Odgovaranje na pitanja u prijavama za posao, rješavanje programerskih zadataka i odgovaranje na pitanja tokom razgovora za posao u stvarnom vremenu, na osnovu učitanih biografija: socijalni inženjering uz podršku LLM-a.

  • Traženje smjernica za daljinsko konfiguriranje službenih laptopa kako bi izgledalo da se nalaze u zemlji, uključujući prikrivanje geolokacije i metode zaobilaženja sigurnosnih mjera na krajnjim uređajima: izbjegavanje otkrivanja anomalija uz pomoć LLM-a.

  • Pomoć pri programiranju alata za automatsko pomjeranje miša ili daljinsko sprečavanje prelaska računara u stanje mirovanja, moguće radi postavljanja infrastrukture za rad na daljinu: razvoj uz pomoć LLM-a.

Utjecaj

Ne možemo nezavisno procijeniti uspješnost ovih operacija jer bi za procjenu utjecaja bile potrebne informacije više uključenih strana.

Iako su zlonamjerni akteri vjerovatno uključili AI u svaki korak svog procesa kako bi povećali efikasnost, time su ujedno povećali rizik da budu otkriveni. Time što su nam pružili uvid u svoje radne procese omogućili su nam da saznanja o ovim kampanjama podijelimo s relevantnim kolegama iz industrije i nadležnim organima za svaku fazu njihovih aktivnosti. To je ojačalo našu zajedničku sposobnost otkrivanja i sprečavanja takvih prijetnji te reagiranja na njih, uz unapređenje naše zajedničke sigurnosti.