Schemă frauduloasă de angajare: activitatea lucrătorilor IT
OpenAI a blocat conturi asociate unor presupuse campanii de angajare frauduloasă care foloseau IA pentru a crea materiale destinate unor candidaturi potențial frauduloase la posturi la distanță.
Acest studiu de caz a fost publicat inițial în raportul OpenAI din iunie 2025(se deschide într-o fereastră nouă).
Actor
Am identificat și blocat conturi ChatGPT asociate cu ceea ce păreau a fi mai multe campanii suspectate de angajare frauduloasă. Acești actori rău intenționați au folosit modelele OpenAI pentru a crea materiale destinate unor posibile tentative frauduloase de a candida la posturi în IT, inginerie software și alte domenii, cu lucru la distanță, din întreaga lume.
Deși nu putem stabili locația sau naționalitatea actorilor rău intenționați, comportamentul lor era în concordanță cu activități atribuite public unor scheme cu lucrători IT legate de Coreea de Nord (RPDC)(se deschide într-o fereastră nouă). Este posibil ca unii dintre actorii asociați acestor campanii recente să fi fost angajați în calitate de colaboratori externi de către grupul central de actori rău intenționați cu posibile legături cu RPDC, pentru a îndeplini sarcini legate de candidaturi și a opera echipamente, inclusiv în SUA.
Comportament
La fel ca actorii rău intenționați a căror activitate am întrerupt-o și despre care am scris în februarie(se deschide într-o fereastră nouă), cei implicați în cele mai recente campanii au încercat să folosească IA în fiecare etapă a procesului de angajare. Anterior, am observat că acești actori foloseau IA pentru a genera manual identități fictive credibile, adesea cu domiciliul în SUA, cu experiență profesională inventată la companii de renume. De această dată, au încercat să automatizeze într-o anumită măsură generarea de CV-uri, iar unele indicii sugerează că operatori din Africa se dădeau drept candidați la posturi și că erau recrutate persoane din America de Nord pentru a opera laptopuri în numele lor.
Am detectat două direcții distincte de activitate, care corespund probabil unor tipuri diferite de operatori: operatori centrali și colaboratori externi.
Operatorii centrali au încercat să automatizeze crearea de CV-uri pe baza unor descrieri specifice de posturi, șabloane de competențe și profiluri de identități fictive și au căutat informații despre dezvoltarea unor instrumente pentru gestionarea și urmărirea candidaturilor. De asemenea, au folosit modelele noastre pentru a genera conținut asemănător unor anunțuri de angajare destinate recrutării de colaboratori externi în diferite părți ale lumii.
Operatorii centrali au folosit ChatGPT ca instrument de documentare pentru configurarea infrastructurii de lucru la distanță. Totodată, au folosit modelele noastre pentru a genera texte despre recrutarea unor persoane reale din SUA care să primească laptopuri trimise de companii, urmând ca acestea să fie accesate de la distanță de actorii rău intenționați din grupul central sau de colaboratorii lor externi.
Actorii rău intenționați s-au documentat despre utilizarea unor instrumente precum VPN-ul peer-to-peer Tailscale, OBS Studio, injectarea de fluxuri video în direct prin vdo.ninja și buclele de captură HDMI în cadrul operațiunilor lor. Aceste instrumente ar putea fi folosite pentru a ocoli măsurile de securitate ale companiilor. Dacă ar reuși, i-ar permite unei persoane să mențină o prezență persistentă și nedetectată de la distanță și să încerce să ocolească unele proceduri de verificare a identității bazate pe întâlniri video în direct.
Între timp, operatorii care erau posibil colaboratori externi au folosit ChatGPT pentru a îndeplini sarcini legate de candidaturi. L-au folosit și pentru a genera conținut asemănător unor mesaje adresate operatorilor centrali, cu întrebări despre plăți și despre identitățile fictive folosite pentru a candida la posturi la distanță.
Răspunsuri generate
Am stabilit că acești actori rău intenționați au încercat să folosească modelele noastre pentru o operațiune de înșelăciune. Mai exact, au folosit prompturi detaliate, instrucțiuni și bucle de automatizare pentru a genera la scară largă CV-uri adaptate și credibile.
Automatizarea creării unor CV-uri detaliate, adaptate la diverse descrieri de posturi tehnice, identități fictive și norme din industrie: inginerie socială asistată de LLM.
Formularea de răspunsuri la întrebări din formularele de candidatură și din interviuri în timp real, precum și rezolvarea unor probe de programare, pe baza CV-urilor încărcate: inginerie socială asistată de LLM.
Solicitarea de îndrumări pentru configurarea de la distanță a laptopurilor furnizate de companii, astfel încât să pară situate în țara respectivă, inclusiv metode de mascare a geolocației și de ocolire a securității dispozitivelor terminale: evitarea detectării anomaliilor cu ajutorul LLM.
Asistență la programarea unor instrumente care mișcă automat cursorul mouse-ului sau împiedică de la distanță intrarea unui computer în modul de repaus, posibil pentru a facilita configurarea infrastructurii de lucru la distanță: dezvoltare asistată de LLM.
Impact
Nu putem evalua în mod independent succesul acestor operațiuni, deoarece evaluarea impactului ar necesita informații de la mai multe părți implicate.
Deși actorii rău intenționați au integrat probabil IA în fiecare etapă a procesului lor pentru a-și spori eficiența, acest lucru i-a făcut și mai ușor de detectat. Oferindu-ne vizibilitate asupra fluxurilor lor de lucru, ne-au permis să transmitem informații despre aceste campanii partenerilor relevanți din industrie și autorităților, pentru fiecare etapă a activității lor. Astfel, ne-am consolidat capacitatea colectivă de a detecta, preveni și contracara asemenea amenințări, sporind siguranța tuturor.