Esquema de emprego fraudulento: atividade de trabalhadores de TI
A OpenAI baniu contas associadas a suspeitas campanhas de emprego fraudulentas que usavam IA para criar materiais destinados a candidaturas potencialmente fraudulentas a empregos remotos.
Este estudo de caso foi originalmente publicado no relatório de junho de 2025(abre numa nova janela) da OpenAI.
Ator
Identificámos e banimos contas do ChatGPT associadas ao que pareciam ser várias campanhas suspeitas de fraude no emprego. Estes atores maliciosos usaram os modelos da OpenAI para criar materiais de apoio a possíveis tentativas fraudulentas de candidatura a empregos remotos em TI, engenharia de software e outras áreas em todo o mundo.
Embora não possamos determinar a localização ou a nacionalidade dos atores maliciosos, os seus comportamentos eram compatíveis com atividades publicamente atribuídas a esquemas ligados à Coreia do Norte (RPDC)(abre numa nova janela) envolvendo trabalhadores de TI. Alguns dos atores ligados a estas campanhas recentes podem ter sido contratados como prestadores de serviços pelo grupo central de atores maliciosos com possíveis ligações à RPDC, para executar tarefas de candidatura e operar equipamento, inclusive nos EUA.
Comportamento
À semelhança dos atores maliciosos cujas operações desmantelámos e sobre os quais escrevemos em fevereiro(abre numa nova janela), as campanhas mais recentes tentaram usar IA em todas as etapas do processo de contratação. Anteriormente, observámos estes atores a usar IA para criar manualmente identidades fictícias credíveis, muitas vezes apresentadas como residentes nos EUA, com percursos profissionais inventados em empresas de renome. Desta vez, tentaram automatizar parcialmente a criação de currículos, e alguns indícios sugerem que havia operadores em África a fazerem-se passar por candidatos a empregos, além do recrutamento de pessoas na América do Norte para operar computadores portáteis em seu nome.
Detetámos duas vertentes distintas de atividade, que provavelmente correspondiam a dois tipos de operador: operadores do grupo central e prestadores de serviços.
Os operadores do grupo central tentaram automatizar a criação de currículos com base em descrições de funções específicas, modelos de competências e perfis de identidades fictícias, e procuraram informações sobre como criar ferramentas para gerir e acompanhar candidaturas a empregos. Também usaram os nossos modelos para gerar conteúdo semelhante a anúncios de emprego destinados a recrutar prestadores de serviços em diferentes partes do mundo.
Os operadores do grupo central usaram o ChatGPT como ferramenta de pesquisa para orientar a configuração de ambientes de trabalho remoto. Também recorreram aos nossos modelos para gerar texto sobre o recrutamento de pessoas reais nos EUA para receberem computadores portáteis das empresas, aos quais os atores maliciosos do grupo central ou os seus prestadores de serviços acederiam depois remotamente.
Os atores maliciosos pesquisaram a utilização de ferramentas como a VPN ponto a ponto Tailscale, o OBS Studio, a injeção de transmissões em direto com o vdo.ninja e os circuitos de captura HDMI no âmbito das suas operações. Estas ferramentas podem ser usadas para contornar as medidas de segurança das empresas e, se forem bem-sucedidas, permitiriam manter uma presença remota persistente e não detetada, bem como tentar contornar alguns processos de verificação de identidade baseados em videoconferências em direto.
Por sua vez, os operadores que possivelmente atuavam como prestadores de serviços usaram o ChatGPT para ajudar a concluir tarefas de candidatura a empregos. Também o usaram para gerar conteúdo semelhante a mensagens dirigidas aos operadores do grupo central, com perguntas sobre pagamentos e sobre as identidades fictícias usadas nas candidaturas a empregos remotos.
Respostas geradas
Determinámos que estes atores maliciosos tentaram usar os nossos modelos numa operação fraudulenta. Em concreto, usaram prompts detalhados, instruções e ciclos de automatização para gerar currículos credíveis e personalizados em grande escala.
Automatização da criação de currículos detalhados, adaptados a várias descrições de funções tecnológicas, identidades fictícias e normas do setor: engenharia social apoiada por LLM.
Resposta a perguntas de candidaturas a empregos, exercícios de programação e perguntas de entrevistas em tempo real, com base nos currículos carregados: engenharia social apoiada por LLM.
Procura de orientações para configurar remotamente computadores portáteis fornecidos por empresas, de modo a parecerem estar no país, incluindo métodos de ocultação da geolocalização e de evasão à segurança dos dispositivos: evasão à deteção de anomalias melhorada por LLM.
Apoio à programação de ferramentas para mover o rato automaticamente ou impedir remotamente que um computador entre em suspensão, possivelmente para ajudar a configurar infraestruturas de trabalho remoto: desenvolvimento assistido por LLM.
Impacto
Não podemos avaliar de forma independente o sucesso destas operações, pois a avaliação do impacto exigiria contributos de várias partes interessadas.
Embora os atores maliciosos tenham provavelmente integrado IA em todas as etapas do seu processo para aumentar a eficiência, isso também aumentou a sua exposição. Ao darem-nos visibilidade sobre os seus fluxos de trabalho, permitiram-nos partilhar informações sobre estas campanhas com outras entidades do setor e com as autoridades competentes para cada etapa da sua atividade, reforçando a nossa capacidade coletiva de detetar, prevenir e responder a estas ameaças e promovendo a segurança de todos.