Gå til hovedindhold
OpenAI

1. juni 2025

Sikkerhed

Svindel med jobansøgninger: it-medarbejderes aktiviteter

OpenAI lukkede konti knyttet til formodede svindelkampagner, der brugte AI til at udarbejde materiale til potentielt svigagtige ansøgninger om fjernarbejde.

Indlæser ...

Denne casestudie blev oprindeligt offentliggjort i OpenAI's rapport fra juni 2025⁠(åbner i et nyt vindue).

Aktør

Vi identificerede og lukkede ChatGPT‑konti knyttet til, hvad der så ud til at være flere formodede svindelkampagner med jobansøgninger. Disse trusselsaktører brugte OpenAI's modeller til at udarbejde materiale til støtte for, hvad der kan være svigagtige forsøg på at søge stillinger inden for it, softwareudvikling og andet fjernarbejde verden over.

Selvom vi ikke kan fastslå trusselsaktørernes opholdssteder eller nationaliteter, stemte deres adfærd overens med aktiviteter, der offentligt er blevet tilskrevet svindelnetværk med it-medarbejdere med tilknytning til Nordkorea (DPRK)⁠(åbner i et nyt vindue). Nogle af aktørerne med forbindelse til disse seneste kampagner kan være blevet hyret som kontraktansatte af kernegruppen af trusselsaktører med mulig tilknytning til Nordkorea til at udføre ansøgningsopgaver og betjene hardware, blandt andet i USA.

Adfærd

Ligesom de trusselsaktører, hvis aktiviteter vi greb ind over for og skrev om i februar⁠(åbner i et nyt vindue), forsøgte aktørerne bag de seneste kampagner at bruge AI i alle trin af ansættelsesprocessen. Tidligere så vi disse aktører bruge AI til manuelt at skabe troværdige identiteter, ofte med angivet bopæl i USA og opdigtede ansættelser i fremtrædende virksomheder. Denne gang forsøgte de at automatisere udarbejdelsen af cv'er til en vis grad. Der er også tegn på, at operatorer i Afrika udgav sig for at være jobansøgere, og at der blev rekrutteret personer i Nordamerika til at holde bærbare computere kørende på deres vegne.

Vi opdagede to særskilte aktivitetsspor, som sandsynligvis repræsenterer to typer operatorer: centrale operatorer og kontraktansatte.

De centrale operatorer forsøgte at automatisere udarbejdelsen af cv'er baseret på specifikke jobbeskrivelser, kompetenceskabeloner og fiktive personprofiler. De søgte også oplysninger om udvikling af værktøjer til at administrere og holde styr på jobansøgninger. De brugte desuden vores modeller til at generere indhold, der lignede jobopslag med henblik på at rekruttere kontraktansatte i forskellige dele af verden.

De centrale operatorer brugte ChatGPT som researchværktøj til at planlægge tekniske løsninger til fjernarbejde. De brugte også vores modeller til at generere tekst om rekruttering af virkelige personer i USA, som skulle modtage bærbare computere fra virksomheder. De centrale trusselsaktører eller deres kontraktansatte skulle derefter få fjernadgang til computerne.

Trusselsaktørerne undersøgte brugen af værktøjer som Tailscales peer-to-peer-VPN, OBS Studio, indsættelse af livevideofeeds via vdo.ninja og HDMI-capture-loops som led i deres operationer. Disse værktøjer kan potentielt bruges til at omgå virksomheders sikkerhedsforanstaltninger. Hvis det lykkes, kan de gøre det muligt at opretholde en vedvarende, uopdaget tilstedeværelse via fjernadgang og forsøge at omgå visse processer til identitetsbekræftelse, der bygger på livevideomøder.

Samtidig brugte de formodede kontraktansatte operatorer ChatGPT til at hjælpe med at løse opgaver i forbindelse med jobansøgninger. De brugte det også til at generere indhold, der lignede beskeder til de centrale operatorer med spørgsmål om betaling og om de identiteter, der blev brugt til at søge fjernarbejde.

Modelsvar

Vi fastslog, at disse trusselsaktører forsøgte at bruge vores modeller til en svindeloperation. Konkret brugte de detaljerede prompts, instruktioner og automatiseringsløkker til at generere skræddersyede, troværdige cv'er i stor skala.

  • Automatiseret udarbejdelse af detaljerede cv'er tilpasset forskellige tekniske jobbeskrivelser, fiktive identiteter og branchenormer: LLM-understøttet social engineering.

  • Besvarelse af spørgsmål i jobansøgninger, programmeringsopgaver og spørgsmål under jobsamtaler i realtid baseret på uploadede cv'er: LLM-understøttet social engineering.

  • Søgning efter vejledning i at fjernkonfigurere virksomhedsudleverede bærbare computere, så de fremstår som placeret i landet, herunder metoder til at maskere geolokation og omgå endpointsikkerhed: LLM-forbedret omgåelse af anomalidetektion.

  • Hjælp til at programmere værktøjer, der automatisk flytter musen eller via fjernadgang forhindrer en computer i at gå i dvale, muligvis som støtte til opsætning af infrastruktur til fjernarbejde: LLM-assisteret udvikling.

Effekt

Vi kan ikke på egen hånd vurdere, hvor vellykkede disse operationer var, da en vurdering af effekten ville kræve oplysninger fra flere involverede parter.

Selvom trusselsaktørerne sandsynligvis indarbejdede AI i alle trin af deres proces for at øge effektiviteten, gjorde det dem også mere synlige. Ved at give os indblik i deres samlede arbejdsgange gjorde de det muligt for os at dele viden om disse kampagner med relevante brancheaktører og myndigheder i hver fase af deres aktiviteter. Det styrkede vores fælles evne til at opdage, forebygge og reagere på sådanne trusler og bidrog til vores fælles sikkerhed.