Mapanlinlang na Pakana sa Pag-aaplay ng Trabaho: Aktibidad ng mga IT worker
Ipinagbawal ng OpenAI ang mga account na kaugnay ng mga pinaghihinalaang mapanlinlang na kampanya sa pag-aaplay ng trabaho na gumamit ng AI para gumawa ng mga materyal para sa posibleng mapanlinlang na aplikasyon sa remote na trabaho.
Unang inilathala ang pag-aaral ng kasong ito sa ulat ng OpenAI noong Hunyo 2025(magbubukas sa bagong window).
Mga sangkot
Natukoy at ipinagbawal namin ang mga ChatGPT account na kaugnay ng tila ilang pinaghihinalaang mapanlinlang na kampanya sa pag-aaplay ng trabaho. Ginamit ng mga malisyosong aktor na ito ang mga modelo ng OpenAI para gumawa ng mga materyal na sumusuporta sa posibleng mapanlinlang na mga pagtatangkang mag-aplay sa IT, software engineering, at iba pang remote na trabaho sa buong mundo.
Bagama't hindi namin matukoy ang lokasyon o nasyonalidad ng mga malisyosong aktor, tumugma ang kanilang mga gawi sa aktibidad na pampublikong iniugnay sa mga pakana ng IT worker na konektado sa North Korea (DPRK)(magbubukas sa bagong window). Ang ilan sa mga aktor na nauugnay sa mga kamakailang kampanyang ito ay posibleng kinuha bilang mga kontratista ng pangunahing grupo ng mga malisyosong aktor na posibleng konektado sa DPRK para magsagawa ng mga gawain sa pag-aaplay at magpatakbo ng hardware, kabilang ang sa loob ng US.
Gawi
Tulad ng mga malisyosong aktor na pinigilan namin at tinalakay sa aming ulat noong Pebrero(magbubukas sa bagong window), sinubukan ng mga pinakabagong kampanya na gumamit ng AI sa bawat hakbang ng proseso ng pag-aaplay ng trabaho. Dati, naobserbahan naming ginagamit ng mga aktor na ito ang AI para mano-manong bumuo ng mga kapani-paniwalang identidad na kadalasang nakabase sa US, na may gawa-gawang kasaysayan ng pagtatrabaho sa mga kilalang kumpanya. Sa pagkakataong ito, sinubukan nilang bahagyang i-automate ang paggawa ng mga résumé. May mga palatandaan ding nagpapahiwatig na may mga Operator sa Africa na nagpapanggap na mga aplikante, bukod pa sa pagre-recruit ng mga tao sa North America para magpatakbo ng mga laptop para sa kanila.
May natukoy kaming dalawang magkahiwalay na uri ng aktibidad, na malamang ay kumakatawan sa dalawang uri ng Operator: mga pangunahing Operator at mga kontratista.
Sinubukan ng mga pangunahing Operator na i-automate ang paggawa ng résumé batay sa mga partikular na paglalarawan ng trabaho, template ng kasanayan, at profile ng mga identidad. Naghanap din sila ng impormasyon tungkol sa paggawa ng mga tool para pamahalaan at subaybayan ang mga aplikasyon sa trabaho. Ginamit din nila ang aming mga modelo para bumuo ng content na kahawig ng mga anunsyo ng trabaho na naglalayong mag-recruit ng mga kontratista sa iba't ibang bahagi ng mundo.
Ginamit ng mga pangunahing Operator ang ChatGPT bilang tool sa pananaliksik para makatulong sa pagpaplano ng mga setup para sa remote na trabaho. Ginamit din nila ang aming mga modelo para bumuo ng teksto tungkol sa pagre-recruit ng mga totoong tao sa US na tatanggap ng mga laptop na ipinadala ng kumpanya. Pagkatapos, ia-access nang remote ang mga ito ng mga pangunahing malisyosong aktor o ng kanilang mga kontratista.
Nagsaliksik ang mga malisyosong aktor tungkol sa paggamit ng mga tool gaya ng Tailscale peer-to-peer VPN, OBS Studio, vdo.ninja live-feed injection, at HDMI capture loops bilang bahagi ng kanilang mga operasyon. Posibleng gamitin ang mga tool na ito para makalusot sa mga hakbang sa seguridad ng kumpanya. Kung magtagumpay, mapapanatili ng isang tao ang tuloy-tuloy at hindi natutukoy na remote na presensya, at masusubukan niyang lampasan ang ilang proseso ng pag-verify ng identidad na umaasa sa mga live na video meeting.
Samantala, ginamit ng mga Operator na posibleng mga kontratista ang ChatGPT para tumulong sa pagkumpleto ng mga gawain sa pag-aaplay ng trabaho. Ginamit din nila ito para bumuo ng content na kahawig ng mga mensahe sa mga pangunahing Operator, na nagtatanong tungkol sa mga bayad at sa mga identidad na ginagamit sa pag-aaplay sa mga remote na trabaho.
Mga nabuong tugon
Natukoy naming sinubukan ng mga malisyosong aktor na ito na gamitin ang aming mga modelo para sa isang mapanlinlang na operasyon. Partikular, gumamit sila ng mga detalyadong prompt, tagubilin, at automation loop para maramihang bumuo ng mga kapani-paniwalang résumé na iniangkop sa mga inaaplayang trabaho.
Pag-automate ng paggawa ng mga detalyadong résumé na nakaayon sa iba't ibang paglalarawan ng trabaho sa teknolohiya, identidad, at pamantayan sa industriya: Social Engineering na Sinusuportahan ng LLM.
Pagsagot sa mga tanong sa aplikasyon sa trabaho, coding assignment, at real-time na tanong sa panayam batay sa mga na-upload na résumé: Social Engineering na Sinusuportahan ng LLM.
Paghingi ng gabay sa remote na pag-configure ng mga laptop na ibinigay ng kumpanya para magmukhang nasa loob ng bansa, kabilang ang mga paraan ng pagtatago ng geolocation at pag-iwas sa endpoint security: Pag-iwas sa Pagtukoy ng Anomalya na Pinahusay ng LLM.
Pagtulong sa pagsulat ng code para sa mga tool na awtomatikong nagpapagalaw ng mouse o pumipigil sa pag-sleep ng computer mula sa malayo, posibleng para tumulong sa pag-set up ng imprastraktura para sa remote na trabaho: Pag-develop na Tinutulungan ng LLM.
Epekto
Hindi namin masuri nang mag-isa ang tagumpay ng mga operasyong ito dahil kakailanganin ng impormasyon mula sa iba't ibang sangkot na panig para masuri ang epekto.
Bagama't malamang na isinama ng mga malisyosong aktor ang AI sa bawat hakbang ng kanilang proseso para maging mas mahusay, mas naging lantad din ang kanilang mga aktibidad. Dahil nasilip namin ang kabuuan ng kanilang mga workflow, nakapagbahagi kami ng impormasyon tungkol sa mga kampanyang ito sa mga kaugnay na katuwang sa industriya at awtoridad para sa bawat yugto ng kanilang aktibidad. Pinahusay nito ang aming sama-samang kakayahang matukoy, mapigilan, at matugunan ang ganitong mga banta, habang isinusulong ang kaligtasan nating lahat.