Pasar al contenido principal
OpenAI

1 de junio de 2025

Seguridad

Esquema de fraude laboral: actividad de trabajadores de TI

OpenAI bloqueó cuentas asociadas con presuntas campañas de fraude laboral que usaban IA para elaborar materiales destinados a postulaciones potencialmente fraudulentas a empleos remotos.

Cargando...

Este estudio de caso se publicó originalmente en el informe de junio de 2025⁠(se abre en una nueva ventana) de OpenAI.

Actor

Identificamos y bloqueamos cuentas de ChatGPT asociadas con lo que parecían ser varias presuntas campañas de fraude laboral. Estos actores de amenazas usaron los modelos de OpenAI para elaborar materiales que respaldaban intentos posiblemente fraudulentos de postularse a empleos remotos en TI, ingeniería de software y otras áreas en todo el mundo.

Aunque no podemos determinar la ubicación ni la nacionalidad de los actores de amenazas, su comportamiento coincidía con actividades atribuidas públicamente a esquemas de fraude vinculados con Corea del Norte (RPDC)⁠(se abre en una nueva ventana) que involucraban a trabajadores de TI. Es posible que el grupo central de actores de amenazas con posibles vínculos con la RPDC haya contratado a algunos de los actores vinculados con estas campañas recientes para realizar tareas de postulación y operar equipos, incluso dentro de Estados Unidos.

Comportamiento

Al igual que los actores de amenazas cuyas actividades interrumpimos y sobre los que informamos en febrero⁠(se abre en una nueva ventana), estas campañas más recientes intentaron usar IA en cada etapa del proceso de contratación. Anteriormente, observamos que estos actores usaban IA para generar de forma manual identidades ficticias creíbles, a menudo radicadas en Estados Unidos, con historiales laborales inventados en empresas destacadas. Esta vez, intentaron automatizar en cierta medida la generación de currículums. Además, algunos indicios apuntan a operadores en África que se hacían pasar por postulantes a empleos y al reclutamiento de personas en Norteamérica para operar computadoras portátiles en su nombre.

Detectamos dos líneas de actividad distintas, que probablemente correspondían a dos tipos de operadores: los del grupo central y los contratistas.

Los operadores del grupo central intentaron automatizar la creación de currículums a partir de descripciones de puestos específicos, plantillas de habilidades y perfiles de identidades ficticias. También buscaron información sobre cómo crear herramientas para gestionar las postulaciones y darles seguimiento. También usaron nuestros modelos para generar contenido que parecía ser anuncios de empleo dirigidos a reclutar contratistas en distintas partes del mundo.

Los operadores del grupo central usaron ChatGPT como herramienta de investigación para orientar la configuración de entornos de trabajo remoto. También recurrieron a nuestros modelos para generar textos sobre el reclutamiento de personas reales en Estados Unidos que recibieran computadoras portátiles de las empresas. Luego, los actores de amenazas del grupo central o sus contratistas accederían a esos equipos de forma remota.

Los actores de amenazas investigaron el uso de herramientas como la VPN entre pares de Tailscale, OBS Studio, la inyección de transmisiones en vivo con vdo.ninja y los bucles de captura HDMI como parte de sus operaciones. Estas herramientas podrían usarse para eludir las medidas de seguridad corporativas. De lograrlo, permitirían mantener una presencia remota persistente y sin detectar, así como intentar evadir algunos procesos de verificación de identidad basados en videollamadas en vivo.

Por su parte, los operadores que posiblemente actuaban como contratistas usaron ChatGPT como ayuda para completar tareas de postulación a empleos. También lo usaron para generar contenido que parecía ser mensajes dirigidos a los operadores del grupo central con consultas sobre los pagos y las identidades ficticias utilizadas para postularse a empleos remotos.

Respuestas generadas

Determinamos que estos actores de amenazas intentaron usar nuestros modelos para una operación de engaño. En concreto, usaron prompts detallados, instrucciones y bucles de automatización para generar currículums creíbles y personalizados a gran escala.

  • Automatización de currículums detallados adaptados a diversas descripciones de puestos tecnológicos, identidades ficticias y normas del sector: ingeniería social asistida por LLM.

  • Resolución de preguntas de postulación a empleos, ejercicios de programación y preguntas de entrevistas en tiempo real a partir de currículums cargados: ingeniería social asistida por LLM.

  • Búsqueda de orientación para configurar de forma remota computadoras portátiles proporcionadas por empresas para que parecieran estar dentro del país, incluidos métodos para ocultar la geolocalización y evadir la seguridad de los dispositivos: evasión de la detección de anomalías potenciada por LLM.

  • Asistencia en la programación de herramientas para mover el mouse automáticamente o mantener activa una computadora de forma remota, posiblemente para facilitar la configuración de infraestructura de trabajo remoto: desarrollo asistido por LLM.

Impacto

No podemos evaluar de forma independiente el éxito de estas operaciones, ya que valorar su impacto requeriría información de varias partes involucradas.

Aunque los actores de amenazas probablemente incorporaron IA en cada etapa de su proceso para aumentar su eficiencia, esto también los hizo más visibles. Al darnos visibilidad de sus flujos de trabajo, nos permitieron compartir información sobre estas campañas con las empresas del sector y las autoridades pertinentes para cada etapa de su actividad. Esto fortaleció nuestra capacidad colectiva para detectar, prevenir y responder a estas amenazas, y contribuyó a la seguridad de todos.