Työllistymishuijaus: IT-työntekijöiden toiminta
OpenAI sulki tilejä, jotka liittyivät epäiltyihin työllistymishuijauksiin. Niissä käytettiin tekoälyä materiaalien laatimiseen mahdollisesti vilpillisiä etätyöhakemuksia varten.
Tämä tapaustutkimus julkaistiin alun perin OpenAI:n kesäkuun 2025(avautuu uudessa ikkunassa) raportissa.
Toimija
Tunnistimme ja suljimme ChatGPT‑tilejä, jotka näyttivät liittyvän useisiin epäiltyihin työllistymishuijauksiin. Nämä uhkatoimijat käyttivät OpenAI:n malleja laatiakseen materiaaleja, jotka tukivat mahdollisesti vilpillisiä yrityksiä hakea IT-alan, ohjelmistokehityksen ja muita etätyöpaikkoja eri puolilta maailmaa.
Vaikka emme pysty määrittämään uhkatoimijoiden sijaintia tai kansallisuutta, heidän toimintansa vastasi julkisuudessa kuvattuja Pohjois-Koreaan (Korean demokraattiseen kansantasavaltaan) kytkeytyviä IT-työntekijähuijauksia(avautuu uudessa ikkunassa). Näihin viimeaikaisiin kampanjoihin liittyvistä toimijoista osa saattoi työskennellä alihankkijoina mahdollisesti Pohjois-Koreaan kytkeytyvälle uhkatoimijoiden ydinryhmälle. Heidän tehtäviinsä saattoi kuulua työhakemuksiin liittyvien tehtävien suorittaminen ja laitteiston käyttö myös Yhdysvalloissa.
Toimintatavat
Viimeisimmissä kampanjoissa pyrittiin käyttämään tekoälyä työllistymisprosessin jokaisessa vaiheessa. Samoin toimivat uhkatoimijat, joiden toimintaa häiritsimme ja joista kirjoitimme helmikuussa(avautuu uudessa ikkunassa). Aiemmin havaitsimme näiden toimijoiden luovan tekoälyn avulla käsin uskottavia valehenkilöllisyyksiä, joilla oli usein yhdysvaltalainen tausta ja tekaistu työhistoria tunnetuissa yrityksissä. Tällä kertaa he yrittivät automatisoida ansioluetteloiden laatimista jossain määrin. Jotkin merkit viittaavat siihen, että Afrikassa olevat toimijat esiintyivät työnhakijoina ja että Pohjois-Amerikasta rekrytoitiin ihmisiä käyttämään kannettavia tietokoneita heidän puolestaan.
Havaitsimme kaksi erillistä toimintalinjaa, jotka todennäköisesti edustivat kahta toimijatyyppiä: ydintoimijoita ja alihankkijoita.
Ydintoimijat yrittivät automatisoida ansioluetteloiden laatimista tiettyjen tehtävänkuvausten, osaamismallipohjien ja henkilöprofiilien perusteella. He myös etsivät tietoa työhakemusten hallintaan ja seurantaan tarkoitettujen työkalujen rakentamisesta. He käyttivät mallejamme myös tuottamaan sisältöä, joka muistutti alihankkijoiden rekrytointiin tarkoitettuja työpaikkailmoituksia eri puolilla maailmaa.
Ydintoimijat käyttivät ChatGPT:tä tiedonhakuun etätyöjärjestelyjen suunnittelun tueksi. He käyttivät mallejamme myös tuottamaan tekstiä, joka koski todellisten henkilöiden rekrytointia Yhdysvalloissa vastaanottamaan yritysten kannettavia tietokoneita. Ydinryhmän uhkatoimijat tai heidän alihankkijansa käyttäisivät näitä laitteita sitten etäyhteydellä.
Uhkatoimijat selvittivät, miten he voisivat hyödyntää toiminnassaan esimerkiksi Tailscalen vertaisverkkoon perustuvaa VPN:ää, OBS Studiota, vdo.ninja-palvelua suoran videosyötteen syöttämiseen sekä HDMI-kaappaussilmukoita. Näitä työkaluja voidaan mahdollisesti käyttää yritysten turvatoimien kiertämiseen. Onnistuessaan ne mahdollistaisivat jatkuvan, havaitsemattoman etäläsnäolon sekä yritykset ohittaa joitakin reaaliaikaisiin videotapaamisiin perustuvia henkilöllisyyden todentamisprosesseja.
Mahdolliset alihankkijat puolestaan käyttivät ChatGPT:tä apuna työhakemuksiin liittyvien tehtävien suorittamisessa. He käyttivät sitä myös tuottamaan sisältöä, joka muistutti ydintoimijoille osoitettuja viestejä. Viesteissä tiedusteltiin maksuista ja etätöiden hakemiseen käytetyistä valehenkilöllisyyksistä.
Mallien tuotokset
Totesimme, että nämä uhkatoimijat yrittivät käyttää mallejamme harhaanjohtavaan toimintaan. He käyttivät erityisesti yksityiskohtaisia kehotteita, ohjeita ja automaatiosilmukoita tuottaakseen räätälöityjä, uskottavia ansioluetteloita suuria määriä.
Eri teknologia-alan tehtävänkuvauksia, henkilöprofiileja ja alan normeja vastaavien yksityiskohtaisten ansioluetteloiden laatimisen automatisointi: suurten kielimallien tukema sosiaalinen manipulointi.
Työhakemusten kysymyksiin, ohjelmointitehtäviin ja reaaliaikaisiin haastattelukysymyksiin vastaaminen ladattujen ansioluetteloiden perusteella: suurten kielimallien tukema sosiaalinen manipulointi.
Ohjeiden hakeminen siihen, miten yrityksen antamien kannettavien tietokoneiden asetuksia voi muuttaa etänä niin, että laitteet näyttävät sijaitsevan kotimaassa, mukaan lukien sijainnin peittäminen ja päätelaitteiden suojauksen kiertäminen: poikkeamien tunnistuksen kiertäminen suurten kielimallien avulla.
Avustaminen sellaisten työkalujen ohjelmoinnissa, jotka liikuttavat hiirtä automaattisesti tai pitävät tietokoneen hereillä etänä, mahdollisesti etätyöinfrastruktuurin rakentamisen tueksi: suurten kielimallien avustama kehitystyö.
Vaikutukset
Emme voi arvioida näiden operaatioiden onnistumista riippumattomasti, sillä vaikutusten arviointi edellyttäisi tietoja useilta sidosryhmiltä.
Vaikka uhkatoimijat todennäköisesti sisällyttivät tekoälyn prosessinsa jokaiseen vaiheeseen tehostaakseen toimintaansa, se myös lisäsi heidän paljastumisriskiään. Kun uhkatoimijat antoivat meille näkyvyyden työnkulkuihinsa, pystyimme jakamaan tietoa kampanjoiden jokaisesta vaiheesta asianomaisille alan toimijoille ja viranomaisille. Tämä vahvisti yhteistä kykyämme havaita ja ehkäistä tällaisia uhkia sekä reagoida niihin ja paransi samalla yhteistä turvallisuuttamme.