Trama de frau laboral: activitat de treballadors informàtics
OpenAI va bloquejar comptes associats a presumptes campanyes de frau laboral que utilitzaven IA per elaborar materials per a candidatures a llocs de treball remots potencialment fraudulentes.
Aquest estudi de cas es va publicar originalment a l’informe de juny de 2025(s'obre en una finestra nova) d’OpenAI.
Actor
Vam identificar i bloquejar comptes de ChatGPT associats al que semblaven diverses presumptes campanyes de frau laboral. Aquests actors maliciosos utilitzaven els models d’OpenAI per elaborar materials de suport al que podrien ser intents fraudulents de presentar candidatures a llocs de treball remots d’informàtica, enginyeria de programari i altres àmbits arreu del món.
Tot i que no podem determinar la ubicació ni la nacionalitat dels actors maliciosos, el seu comportament era coherent amb l’activitat atribuïda públicament a trames de treballadors informàtics vinculades a Corea del Nord (RPDC)(s'obre en una finestra nova). És possible que alguns dels actors vinculats a aquestes campanyes recents fossin contractats com a col·laboradors externs pel grup central d’actors maliciosos presumptament vinculats a la RPDC per dur a terme tasques de candidatura i operar equips, també dins dels EUA.
Comportament
Igual que els actors maliciosos l’activitat dels quals vam interrompre i descriure al febrer(s'obre en una finestra nova), les campanyes més recents van intentar utilitzar IA en cada etapa del procés de contractació. Anteriorment, havíem observat que aquests actors utilitzaven IA per generar manualment identitats fictícies creïbles, sovint ubicades als EUA, amb historials laborals inventats en empreses destacades. Aquesta vegada, van intentar automatitzar en certa mesura la generació de currículums. Alguns indicis apunten a operadors a l’Àfrica que es feien passar per candidats, a més de la captació de persones a l’Amèrica del Nord perquè operessin ordinadors portàtils en nom seu.
Vam detectar dues línies d’activitat diferenciades, que probablement corresponien a dos tipus d’operadors: els del grup central i els col·laboradors externs.
Els operadors del grup central van intentar automatitzar la creació de currículums a partir de descripcions de llocs de treball concretes, plantilles de competències i perfils d’identitats fictícies, i van buscar informació sobre com crear eines per gestionar candidatures i fer-ne el seguiment. També van utilitzar els nostres models per generar contingut que semblava anuncis de feina destinats a captar col·laboradors externs en diferents parts del món.
Els operadors del grup central van utilitzar ChatGPT com a eina de recerca per orientar la configuració d’entorns de teletreball. També van recórrer als nostres models per generar textos sobre la captació de persones reals als EUA perquè rebessin ordinadors portàtils d’empresa, als quals després accedirien remotament els actors maliciosos del grup central o els seus col·laboradors externs.
Els actors maliciosos van investigar l’ús d’eines com la VPN d’igual a igual Tailscale, OBS Studio, la injecció de vídeo en directe amb vdo.ninja i els bucles de captura HDMI per a les seves operacions. Aquestes eines es poden utilitzar per eludir les mesures de seguretat corporatives. Si funcionessin, permetrien mantenir una presència remota persistent sense ser detectat, així com intentar eludir alguns processos de verificació d’identitat basats en reunions de vídeo en directe.
Mentrestant, els possibles operadors que actuaven com a col·laboradors externs utilitzaven ChatGPT per ajudar-se a completar les tasques de les candidatures laborals. També l’utilitzaven per generar contingut que semblava missatges adreçats als operadors del grup central per preguntar sobre els pagaments i les identitats fictícies utilitzades per presentar-se a llocs de treball remots.
Respostes generades
Vam determinar que aquests actors maliciosos van intentar utilitzar els nostres models per a una operació d’engany. En concret, van utilitzar indicacions detallades, instruccions i bucles d’automatització per generar currículums creïbles i adaptats a gran escala.
Automatització de currículums detallats adaptats a diverses descripcions de llocs de treball tecnològics, identitats fictícies i normes del sector: enginyeria social amb el suport de LLM.
Resposta a preguntes de candidatures laborals, exercicis de programació i preguntes d’entrevistes en temps real a partir de currículums carregats: enginyeria social amb el suport de LLM.
Cerca d’orientació per configurar remotament portàtils proporcionats per empreses perquè semblin ubicats dins del país, incloent-hi mètodes d’ocultació de la geolocalització i d’evasió de la seguretat dels dispositius finals: evasió de la detecció d’anomalies millorada amb LLM.
Ajuda en la programació d’eines per moure el ratolí automàticament o mantenir un ordinador actiu de manera remota, possiblement per facilitar la configuració d’infraestructures de teletreball: desenvolupament assistit per LLM.
Impacte
No podem avaluar de manera independent l’èxit d’aquestes operacions, ja que avaluar-ne l’impacte requeriria informació de diverses parts implicades.
Tot i que probablement els actors maliciosos van integrar IA en cada etapa del seu procés per augmentar-ne l’eficiència, això també els va fer més visibles. En deixar-nos veure els seus fluxos de treball, ens van permetre compartir informació sobre aquestes campanyes amb altres empreses del sector i amb les autoritats pertinents en cada etapa de la seva activitat. Això va reforçar la nostra capacitat col·lectiva de detectar, prevenir i respondre a aquestes amenaces, alhora que millorava la seguretat de tothom.