Passer au contenu principal
OpenAI

1 juin 2025

Sécurité

Stratagème d’emploi trompeur : activités de travailleurs en TI

OpenAI a banni des comptes associés à des campagnes d’emploi présumées trompeuses qui utilisaient l’IA pour préparer des candidatures potentiellement frauduleuses à des postes en télétravail.

Chargement…

Cette étude de cas a été publiée initialement dans le rapport de juin 2025⁠(s'ouvre dans une nouvelle fenêtre) d’OpenAI.

Acteur

Nous avons repéré et banni des comptes ChatGPT associés à ce qui semblait être plusieurs campagnes d’emploi présumées trompeuses. Ces acteurs malveillants ont utilisé les modèles d’OpenAI pour élaborer des documents à l’appui de tentatives potentiellement frauduleuses de candidature à des postes en TI, en génie logiciel et à d’autres emplois en télétravail partout dans le monde.

Bien que nous ne puissions pas déterminer où se trouvent ces acteurs malveillants ni leur nationalité, leurs comportements correspondaient à des activités publiquement attribuées à des stratagèmes liés à la Corée du Nord (RPDC)⁠(s'ouvre dans une nouvelle fenêtre) impliquant des travailleurs en TI. Certains des acteurs liés à ces récentes campagnes pourraient avoir été engagés comme contractuels par le groupe principal d’acteurs malveillants potentiellement liés à la RPDC pour accomplir des tâches de candidature et faire fonctionner du matériel, notamment aux États-Unis.

Comportement

Comme les acteurs malveillants dont nous avons perturbé les activités et parlé en février⁠(s'ouvre dans une nouvelle fenêtre), les responsables des dernières campagnes ont tenté d’utiliser l’IA à chaque étape du processus d’embauche. Nous avions précédemment observé ces acteurs utiliser l’IA pour générer manuellement des identités fictives crédibles, souvent situées aux États-Unis, avec des parcours professionnels inventés au sein d’entreprises de premier plan. Cette fois, ils ont tenté d’automatiser en partie la génération de CV, et certains indices laissent penser que des opérateurs en Afrique se faisaient passer pour des candidats à l’emploi, tout en recrutant des personnes en Amérique du Nord pour faire fonctionner des ordinateurs portables pour leur compte.

Nous avons détecté deux volets d’activité distincts, correspondant vraisemblablement à deux types d’opérateurs : les opérateurs principaux et les contractuels.

Les opérateurs principaux ont tenté d’automatiser la création de CV à partir de descriptions de poste précises, de modèles de compétences et de profils fictifs, et ont cherché des renseignements sur la création d’outils de gestion et de suivi des candidatures. Ils ont aussi utilisé nos modèles pour générer du contenu ressemblant à des offres d’emploi visant à recruter des contractuels dans différentes régions du monde.

Les opérateurs principaux ont utilisé ChatGPT comme outil de recherche pour guider la mise en place d’environnements de télétravail. Ils ont également sollicité nos modèles pour générer du texte concernant le recrutement de personnes réelles aux États-Unis pour réceptionner des ordinateurs portables d’entreprise, auxquels les acteurs malveillants principaux ou leurs contractuels accéderaient ensuite à distance.

Les acteurs malveillants ont étudié l’utilisation d’outils comme le VPN pair-à-pair Tailscale, OBS Studio, l’injection de flux en direct avec vdo.ninja et les boucles de capture HDMI dans le cadre de leurs opérations. Ces outils pourraient servir à contourner les mesures de sécurité des entreprises et, en cas de réussite, permettraient de maintenir une présence à distance persistante et non détectée, ainsi que de tenter de contourner certains processus de vérification d’identité reposant sur des réunions vidéo en direct.

De leur côté, les opérateurs potentiellement contractuels ont utilisé ChatGPT pour les aider à accomplir des tâches de candidature. Ils l’ont aussi utilisé pour générer du contenu ressemblant à des messages adressés aux opérateurs principaux afin de s’informer sur les paiements et les identités fictives utilisées pour postuler à des emplois en télétravail.

Réponses générées

Nous avons déterminé que ces acteurs malveillants avaient tenté d’utiliser nos modèles pour mener une opération trompeuse. Plus précisément, ils ont utilisé des requêtes détaillées, des instructions et des boucles d’automatisation pour générer à grande échelle des CV crédibles et adaptés.

  • Automatisation de la création de CV détaillés adaptés à diverses descriptions de postes technologiques, identités fictives et normes sectorielles : ingénierie sociale assistée par LLM.

  • Réponses aux questions de candidature, réalisation d’exercices de programmation et réponses en temps réel aux questions d’entrevue à partir de CV téléversés : ingénierie sociale assistée par LLM.

  • Recherche de conseils pour configurer à distance des ordinateurs portables fournis par l’entreprise afin qu’ils semblent se trouver dans le pays, notamment par le masquage de la géolocalisation et des méthodes de contournement de la sécurité des terminaux : contournement de la détection d’anomalies amélioré par LLM.

  • Aide à la programmation d’outils pour déplacer automatiquement la souris ou empêcher à distance la mise en veille d’un ordinateur, possiblement pour faciliter la mise en place d’infrastructures de télétravail : développement assisté par LLM.

Impact

Nous ne pouvons pas évaluer de manière indépendante le succès de ces opérations, car l’évaluation de leur impact nécessiterait des renseignements provenant de plusieurs parties prenantes.

Si les acteurs malveillants ont probablement intégré l’IA à chaque étape de leur processus pour accroître leur efficacité, cela les a aussi rendus plus visibles. En nous donnant un aperçu de leurs flux de travail, ils nous ont permis de partager des renseignements sur ces campagnes avec les intervenants du secteur et les autorités concernés à chaque étape de leurs activités, renforçant ainsi notre capacité collective à détecter et à prévenir de telles menaces, et à y répondre, tout en améliorant notre sécurité commune.