이 사례 연구는 OpenAI의 2025년 6월(새 창에서 열기) 보고서에 처음 게재되었습니다.
행위자
여러 위장 취업 의심 캠페인과 연관된 것으로 보이는 ChatGPT 계정을 확인하고 차단했습니다. 이 위협 행위자들은 전 세계의 IT, 소프트웨어 엔지니어링 및 기타 원격 근무직에 지원하기 위한 자료를 OpenAI 모델로 작성했으며, 이러한 지원 시도는 사기일 가능성이 있습니다.
위협 행위자들의 소재지나 국적은 확인할 수 없지만, 이들의 행동은 북한(조선민주주의인민공화국)과 연계된 IT 인력 위장 취업 수법(새 창에서 열기)으로 공개적으로 지목된 활동과 일치했습니다. 이러한 최근 캠페인에 연루된 일부 행위자는 북한 연계 가능성이 있는 핵심 위협 행위자 집단에 계약직으로 고용되어, 미국을 비롯한 여러 지역에서 입사 지원 업무를 수행하고 하드웨어를 운영했을 수 있습니다.
행동
최근 캠페인은 OpenAI가 활동을 차단하고 2월(새 창에서 열기)에 보고한 위협 행위자들과 마찬가지로, 취업 과정의 모든 단계에서 AI를 활용하려 했습니다. 이전에는 이 행위자들이 AI로 대개 미국에 거주하는 것처럼 보이는 그럴듯한 가상 인물을 하나씩 만들고, 유명 기업에서 근무한 경력을 조작하는 모습이 관찰되었습니다. 이번에는 이력서 작성을 어느 정도 자동화하려 했습니다. 또한 일부 정황은 이들이 북미에서 자신들을 대신해 노트북을 운영할 사람들을 모집하는 한편, 아프리카의 활동 인력이 구직자로 위장했음을 시사합니다.
서로 구별되는 두 가지 활동 양상이 탐지되었으며, 이는 핵심 활동 인력과 계약 인력이라는 두 유형의 행위자를 보여주는 것으로 보입니다.
핵심 활동 인력은 특정 직무 설명, 기술 역량 템플릿, 가상 인물 프로필을 바탕으로 이력서 작성을 자동화하려 했으며, 입사 지원 현황을 관리하고 추적하는 도구를 만드는 데 필요한 정보를 찾았습니다. 또한 OpenAI 모델로 세계 여러 지역에서 계약 인력을 모집하는 채용 공고와 유사한 콘텐츠를 생성했습니다.
핵심 활동 인력은 원격 근무 환경을 구축하는 데 필요한 정보를 조사하는 도구로 ChatGPT를 사용했습니다. 또한 미국에서 회사 노트북을 대신 수령할 실제 인물을 모집하는 글을 OpenAI 모델로 작성했습니다. 이 노트북에는 이후 핵심 위협 행위자나 이들이 고용한 계약 인력이 원격으로 접속할 예정이었습니다.
위협 행위자들은 활동의 일환으로 Tailscale P2P VPN, OBS Studio, vdo.ninja 실시간 영상 삽입, HDMI 캡처 루프 등의 도구를 활용하는 방법을 조사했습니다. 이러한 도구는 기업의 보안 조치를 우회하는 데 사용될 수 있습니다. 우회에 성공하면 탐지되지 않은 채 원격 접속을 지속적으로 유지할 수 있을 뿐 아니라, 실시간 화상 회의에 의존하는 일부 신원 확인 절차도 우회하려 시도할 수 있습니다.
한편, 계약 인력으로 추정되는 행위자들은 입사 지원 업무를 수행하는 데 ChatGPT를 활용했습니다. 또한 보수 지급과 원격 근무직 지원에 사용된 가상 인물에 관해 핵심 활동 인력에게 문의하는 메시지와 유사한 콘텐츠를 생성하는 데도 이를 사용했습니다.
생성 결과
OpenAI는 이 위협 행위자들이 기만 활동에 자사 모델을 사용하려 했다고 판단했습니다. 구체적으로, 이들은 상세한 프롬프트, 지침, 자동화 루프를 사용해 지원 직무에 맞춘 그럴듯한 이력서를 대량으로 생성했습니다.
다양한 기술 직무 설명, 가상 인물, 업계 관행에 맞춘 상세 이력서 작성 자동화: LLM을 활용한 사회공학.
업로드한 이력서를 바탕으로 입사 지원 관련 질문, 코딩 과제, 실시간 면접 질문에 답변: LLM을 활용한 사회공학.
회사 지급 노트북이 해당 국가 내에 있는 것처럼 보이도록 원격 설정하는 방법 문의. 지리적 위치를 숨기는 방법과 엔드포인트 보안을 회피하는 방법 포함: LLM으로 강화한 이상 탐지 회피.
마우스를 자동으로 움직이거나 원격으로 컴퓨터의 절전 모드 진입을 막는 도구의 코딩 지원. 원격 근무 인프라 구축을 돕기 위한 것일 가능성: LLM을 활용한 개발.
영향
이러한 활동이 성공했는지는 OpenAI가 독자적으로 평가할 수 없습니다. 영향을 평가하려면 여러 이해관계자의 정보가 필요하기 때문입니다.
위협 행위자들은 효율성을 높이기 위해 활동의 모든 단계에 AI를 도입한 것으로 보이지만, 그만큼 자신의 활동이 드러날 가능성도 커졌습니다. 이들의 전반적인 작업 흐름을 파악할 수 있게 되면서, OpenAI는 각 활동 단계에서 얻은 캠페인 관련 정보를 업계 관계자 및 당국과 공유할 수 있었습니다. 이를 통해 이러한 위협을 탐지·예방·대응하는 공동 역량을 강화하고 모두의 안전을 증진했습니다.