Hopp til hovedinnhold
OpenAI

1. juni 2025

Sikkerhet

Jobbsvindel: aktivitet blant IT-arbeidere

OpenAI utestengte kontoer knyttet til mistenkte jobbsvindelkampanjer som brukte KI til å utarbeide materiale for potensielt svindelaktige søknader på fjernarbeidsstillinger.

Laster inn …

Denne casestudien ble opprinnelig publisert i OpenAIs rapport fra juni 2025⁠(åpnes i et nytt vindu).

Aktør

Vi identifiserte og utestengte ChatGPT‑kontoer knyttet til det som så ut til å være flere mistenkte jobbsvindelkampanjer. Disse trusselaktørene brukte OpenAIs modeller til å utarbeide materiale for det som kan være svindelaktige forsøk på å søke fjernarbeidsstillinger innen IT, programvareutvikling og andre fagområder verden over.

Vi kan ikke fastslå hvor trusselaktørene befinner seg, eller hvilken nasjonalitet de har, men atferden deres samsvarte med aktivitet som offentlig er blitt knyttet til svindelopplegg med IT-arbeidere med forbindelser til Nord-Korea (DPRK)⁠(åpnes i et nytt vindu). Noen av aktørene knyttet til disse nylige kampanjene kan ha blitt leid inn av kjernegruppen av trusselaktører med mulige forbindelser til Nord-Korea for å utføre søknadsoppgaver og drifte maskinvare, også i USA.

Atferd

I likhet med trusselaktørene vi stanset og skrev om i februar⁠(åpnes i et nytt vindu), forsøkte aktørene bak de nyeste kampanjene å bruke KI i hvert trinn av ansettelsesprosessen. Tidligere observerte vi at disse aktørene brukte KI til manuelt å generere troverdige, ofte USA-baserte, fiktive identiteter med oppdiktet arbeidserfaring fra fremtredende selskaper. Denne gangen forsøkte de å automatisere CV-genereringen til en viss grad. Enkelte indikatorer tyder også på at operatorer i Afrika utga seg for å være jobbsøkere, og at de rekrutterte personer i Nord-Amerika til å drifte bærbare datamaskiner på deres vegne.

Vi oppdaget to tydelig atskilte aktivitetsspor, som sannsynligvis representerer to typer operatorer: kjerneoperatorer og innleide oppdragstakere.

Kjerneoperatorene forsøkte å automatisere utarbeidelsen av CV-er basert på spesifikke stillingsbeskrivelser, kompetansemaler og fiktive profiler. De søkte også informasjon om hvordan de kunne bygge verktøy for å administrere og følge opp jobbsøknader. De brukte også modellene våre til å generere innhold som lignet stillingsannonser rettet mot potensielle oppdragstakere i ulike deler av verden.

Kjerneoperatorene brukte ChatGPT til å innhente informasjon om løsninger for fjernarbeid. De brukte også modellene våre til å generere tekst om rekruttering av virkelige personer i USA som skulle ta imot bærbare datamaskiner fra arbeidsgivere. Kjernegruppen av trusselaktører eller deres oppdragstakere skulle deretter få fjerntilgang til disse maskinene.

Trusselaktørene undersøkte bruk av verktøy som Tailscales node-til-node-VPN, OBS Studio, injisering av direktestrømmer via vdo.ninja og sløyfer for HDMI-opptak som ledd i operasjonene sine. Disse verktøyene kan potensielt brukes til å omgå bedrifters sikkerhetstiltak. Hvis det lykkes, vil de gjøre det mulig å opprettholde vedvarende, uoppdaget fjerntilgang og forsøke å omgå enkelte prosesser for identitetsbekreftelse som baserer seg på direktesendte videomøter.

Samtidig brukte operatorene som muligens var innleide oppdragstakere, ChatGPT til å få hjelp med oppgaver knyttet til jobbsøknader. De brukte også ChatGPT til å generere innhold som lignet meldinger til kjerneoperatorene, med spørsmål om betaling og om de fiktive identitetene som ble brukt til å søke fjernarbeidsstillinger.

Modellsvar

Vi fastslo at disse trusselaktørene forsøkte å bruke modellene våre til en svindeloperasjon. Konkret brukte de detaljerte ledetekster, instruksjoner og automatiseringssløyfer til å generere skreddersydde, troverdige CV-er i stor skala.

  • Automatisering av detaljerte CV-er tilpasset ulike stillingsbeskrivelser innen teknologi, fiktive identiteter og bransjenormer: LLM-støttet sosial manipulering.

  • Besvarelse av spørsmål i jobbsøknader, kodeoppgaver og intervjuspørsmål i sanntid basert på opplastede CV-er: LLM-støttet sosial manipulering.

  • Innhenting av veiledning om fjernkonfigurering av bærbare datamaskiner fra arbeidsgivere, slik at de fremstår som plassert innenlands, inkludert skjuling av geografisk plassering og metoder for å omgå endepunktsikkerhet: LLM-forsterket omgåelse av avviksdeteksjon.

  • Hjelp til å kode verktøy som automatisk beveger musen eller hindrer en datamaskin i å gå i hvilemodus via fjerntilgang, muligens som støtte for å sette opp infrastruktur for fjernarbeid: LLM-assistert utvikling.

Effekt

Vi kan ikke på egen hånd vurdere hvor vellykkede disse operasjonene var, ettersom en vurdering av effekten ville kreve informasjon fra flere involverte parter.

Trusselaktørene innlemmet sannsynligvis KI i hvert trinn av prosessen for å øke effektiviteten, men det gjorde dem også lettere å oppdage. Ved å gi oss innsyn i hele arbeidsflyten sin gjorde de det mulig for oss å dele kunnskap om disse kampanjene med relevante bransjeaktører og myndigheter for hvert trinn av aktiviteten. Dette styrket vår felles evne til å oppdage, forebygge og håndtere slike trusler og bidro til økt sikkerhet for alle.