Fraude à l’emploi : activités de travailleurs informatiques
OpenAI a banni des comptes liés à des campagnes présumées de fraude à l’emploi utilisant l’IA pour créer des documents destinés à des candidatures potentiellement frauduleuses à des postes à distance.
Cette étude de cas a été initialement publiée dans le rapport d’OpenAI de juin 2025(ouverture dans une nouvelle fenêtre).
Acteur
Nous avons identifié et banni des comptes ChatGPT associés à ce qui semblait être plusieurs campagnes présumées de fraude à l’emploi. Ces acteurs malveillants ont utilisé les modèles d’OpenAI pour créer des documents à l’appui de candidatures potentiellement frauduleuses à des postes à distance dans l’informatique, le génie logiciel et d’autres domaines, partout dans le monde.
Bien que nous ne puissions déterminer la localisation ni la nationalité de ces acteurs malveillants, leurs comportements correspondaient à des activités publiquement attribuées à des opérations frauduleuses impliquant des travailleurs informatiques et liées à la Corée du Nord (RPDC)(ouverture dans une nouvelle fenêtre). Certains des acteurs liés à ces campagnes récentes pourraient avoir été engagés comme sous-traitants par le groupe central d’acteurs malveillants potentiellement liés à la RPDC pour effectuer des démarches de candidature et faire fonctionner du matériel, y compris aux États-Unis.
Comportement
À l’instar des acteurs malveillants dont nous avons perturbé les activités et parlé en février(ouverture dans une nouvelle fenêtre), les responsables des dernières campagnes ont tenté d’utiliser l’IA à chaque étape du processus de recrutement. Nous avions auparavant observé ces acteurs utiliser l’IA pour générer manuellement des identités fictives crédibles, souvent basées aux États-Unis, assorties de parcours professionnels inventés au sein d’entreprises de renom. Cette fois, ils ont tenté d’automatiser en partie la génération de CV. Certains indices suggèrent également que des opérateurs en Afrique se faisaient passer pour des candidats, et que des personnes en Amérique du Nord étaient recrutées pour faire fonctionner des ordinateurs portables pour leur compte.
Nous avons détecté deux volets d’activité distincts, correspondant probablement à deux types d’opérateurs : les opérateurs centraux et les sous-traitants.
Les opérateurs centraux ont tenté d’automatiser la création de CV à partir de descriptions de postes précises, de modèles de compétences et de profils fictifs. Ils ont également recherché des informations sur la création d’outils de gestion et de suivi des candidatures. Ils ont aussi utilisé nos modèles pour générer des contenus ressemblant à des offres d’emploi destinées à recruter des sous-traitants dans différentes régions du monde.
Les opérateurs centraux ont utilisé ChatGPT comme outil de recherche pour orienter la mise en place de dispositifs de travail à distance. Ils ont également sollicité nos modèles pour générer des textes concernant le recrutement de personnes réelles aux États-Unis chargées de réceptionner des ordinateurs portables d’entreprise, auxquels les acteurs malveillants centraux ou leurs sous-traitants accéderaient ensuite à distance.
Les acteurs malveillants ont étudié l’utilisation d’outils tels que le VPN pair-à-pair Tailscale, OBS Studio, l’injection de flux vidéo en direct via vdo.ninja et les boucles de capture HDMI dans le cadre de leurs opérations. Ces outils pourraient servir à contourner les mesures de sécurité des entreprises. En cas de succès, ils permettraient de maintenir une présence à distance persistante et non détectée, ainsi que de tenter de contourner certains processus de vérification d’identité reposant sur des visioconférences en direct.
Parallèlement, les opérateurs présumés sous-traitants ont utilisé ChatGPT pour les aider à accomplir des tâches liées aux candidatures. Ils l’ont aussi utilisé pour générer des contenus ressemblant à des messages adressés aux opérateurs centraux afin de se renseigner sur les paiements et sur les identités fictives utilisées pour postuler à des emplois à distance.
Réponses générées
Nous avons établi que ces acteurs malveillants avaient tenté d’utiliser nos modèles pour mener une opération frauduleuse. Plus précisément, ils ont utilisé des prompts détaillés, des instructions et des boucles d’automatisation pour générer à grande échelle des CV crédibles et adaptés aux postes visés.
Automatisation de la création de CV détaillés adaptés à diverses descriptions de postes techniques, identités fictives et normes du secteur : ingénierie sociale assistée par LLM.
Réponses aux questions des formulaires de candidature, réalisation d’exercices de programmation et réponses en temps réel aux questions d’entretien à partir de CV importés : ingénierie sociale assistée par LLM.
Recherche de conseils pour configurer à distance des ordinateurs portables fournis par des entreprises afin qu’ils semblent situés sur le territoire national, notamment par des méthodes de masquage de la géolocalisation et de contournement de la sécurité des terminaux : contournement de la détection d’anomalies renforcé par LLM.
Aide à la programmation d’outils permettant de déplacer automatiquement la souris ou d’empêcher à distance la mise en veille d’un ordinateur, potentiellement pour faciliter la mise en place d’infrastructures de travail à distance : développement assisté par LLM.
Impact
Nous ne pouvons pas évaluer de manière indépendante le succès de ces opérations, car l’évaluation de leur impact nécessiterait des informations provenant de plusieurs parties prenantes.
Si les acteurs malveillants ont probablement intégré l’IA à chaque étape de leur processus pour gagner en efficacité, cela les a aussi davantage exposés. En nous donnant une visibilité sur l’ensemble de leurs processus, ils nous ont permis de partager des informations sur ces campagnes avec les acteurs du secteur et les autorités concernés à chaque étape de leur activité, renforçant ainsi notre capacité collective à détecter et à prévenir de telles menaces, ainsi qu’à y répondre, tout en améliorant notre sécurité commune.