Prijevarna shema zapošljavanja: aktivnosti IT radnika
OpenAI je blokirao račune povezane s navodno prijevarnim kampanjama zapošljavanja koje su se koristile umjetnom inteligencijom za izradu materijala za potencijalno lažne prijave za rad na daljinu.
Ova studija slučaja izvorno je objavljena u izvješću tvrtke OpenAI iz lipnja 2025.(otvara se u novom prozoru) godine.
Akter
Identificirali smo i blokirali račune za ChatGPT koji su, prema svemu sudeći, bili povezani s više kampanja zapošljavanja za koje se sumnja da su bile prijevarne. Ti su se zlonamjerni akteri koristili modelima tvrtke OpenAI za izradu materijala kojima su podupirali moguće lažne prijave za poslove u IT-u, softverskom inženjerstvu i drugim područjima koja omogućuju rad na daljinu diljem svijeta.
Iako ne možemo utvrditi lokacije ni nacionalnosti tih zlonamjernih aktera, njihovo je ponašanje odgovaralo aktivnostima koje se javno pripisuju shemama s IT radnicima povezanima sa Sjevernom Korejom (DNRK)(otvara se u novom prozoru). Moguće je da je neke od aktera povezanih s tim nedavnim kampanjama glavna skupina zlonamjernih aktera potencijalno povezanih s DNRK-om angažirala kao vanjske suradnike za obavljanje zadataka vezanih uz prijave i upravljanje hardverom, među ostalim i u SAD-u.
Ponašanje
Slično zlonamjernim akterima čije smo djelovanje omeli i o kojima smo pisali u veljači(otvara se u novom prozoru), akteri najnovijih kampanja pokušali su upotrijebiti umjetnu inteligenciju u svakom koraku procesa zapošljavanja. Prethodno smo uočili da se ti akteri koriste umjetnom inteligencijom za ručno generiranje uvjerljivih izmišljenih identiteta, često s navodnim prebivalištem u SAD-u i izmišljenim radnim iskustvom u uglednim tvrtkama. Ovaj su put pokušali djelomično automatizirati generiranje životopisa. Neki pokazatelji upućuju na to da su se operatori u Africi predstavljali kao kandidati za posao te da su angažirali ljude u Sjevernoj Americi da u njihovo ime upravljaju prijenosnim računalima.
Otkrili smo dva različita obrasca aktivnosti, koji vjerojatno odgovaraju dvjema vrstama operatora: glavnim operatorima i vanjskim suradnicima.
Glavni operatori pokušali su automatizirati izradu životopisa na temelju konkretnih opisa poslova, predložaka vještina i profila izmišljenih identiteta te su tražili informacije o izradi alata za upravljanje prijavama za posao i njihovo praćenje. Našim su se modelima koristili i za generiranje sadržaja nalik oglasima za posao namijenjenima angažiranju vanjskih suradnika u različitim dijelovima svijeta.
Glavni operatori koristili su se ChatGPT‑om kao istraživačkim alatom za prikupljanje informacija o uspostavljanju okruženja za rad na daljinu. Naše su modele upotrebljavali i za generiranje tekstova o angažiranju stvarnih osoba u SAD-u koje bi preuzele službena prijenosna računala, a kojima bi zatim na daljinu pristupali glavni zlonamjerni akteri ili njihovi vanjski suradnici.
Zlonamjerni akteri istraživali su kako u svojim operacijama upotrebljavati alate i tehnike kao što su Tailscaleov peer-to-peer VPN, OBS Studio, umetanje videoprijenosa uživo putem alata vdo.ninja i petlje za snimanje HDMI signala. Ti bi se alati mogli upotrijebiti za zaobilaženje korporativnih sigurnosnih mjera. Ako bi to uspjelo, omogućili bi trajnu, neotkrivenu prisutnost putem udaljenog pristupa, kao i pokušaje zaobilaženja nekih postupaka provjere identiteta koji se oslanjaju na videosastanke uživo.
Istodobno su se operatori koji su možda bili vanjski suradnici koristili ChatGPT‑om kao pomoći u obavljanju zadataka u sklopu prijava za posao. Koristili su se njime i za generiranje sadržaja nalik porukama upućenima glavnim operatorima s pitanjima o isplatama i izmišljenim identitetima korištenima za prijave za rad na daljinu.
Generirani odgovori
Utvrdili smo da su ti zlonamjerni akteri pokušali upotrijebiti naše modele za prijevarnu operaciju. Konkretno, koristili su se detaljnim upitima, uputama i automatizacijskim petljama za masovno generiranje prilagođenih, uvjerljivih životopisa.
Automatiziranje izrade detaljnih životopisa usklađenih s različitim opisima tehnoloških poslova, izmišljenim identitetima i normama struke: socijalni inženjering uz podršku LLM-a.
Odgovaranje na pitanja u prijavama za posao, rješavanje programerskih zadataka i odgovaranje na pitanja tijekom razgovora za posao u stvarnom vremenu na temelju učitanih životopisa: socijalni inženjering uz podršku LLM-a.
Traženje smjernica za daljinsko konfiguriranje službenih prijenosnih računala tako da izgleda kao da se nalaze u zemlji poslodavca, uključujući metode prikrivanja geolokacije i zaobilaženja zaštite krajnjih uređaja: izbjegavanje otkrivanja anomalija unaprijeđeno LLM-om.
Pomoć pri programiranju alata za automatsko pomicanje miša ili daljinsko sprječavanje prelaska računala u stanje mirovanja, moguće radi uspostavljanja infrastrukture za rad na daljinu: razvoj uz pomoć LLM-a.
Učinak
Ne možemo neovisno procijeniti uspješnost tih operacija jer bi za procjenu učinka bile potrebne informacije više dionika.
Iako su zlonamjerni akteri vjerojatno uključili umjetnu inteligenciju u svaki korak svojeg procesa kako bi povećali učinkovitost, time su se ujedno više izložili otkrivanju. Omogućivši nam uvid u svoje radne procese, dali su nam priliku da saznanja o tim kampanjama podijelimo s relevantnim kolegama iz industrije i nadležnim tijelima za svaku fazu njihova djelovanja. Time smo ojačali zajedničku sposobnost otkrivanja i sprječavanja takvih prijetnji te odgovora na njih, a ujedno unaprijedili zajedničku sigurnost.