Мошенническая схема трудоустройства: деятельность ИТ-специалистов
OpenAI заблокировала аккаунты, связанные с предполагаемыми кампаниями по обману при трудоустройстве, в которых ИИ использовался для подготовки материалов для потенциально мошеннических откликов на удаленные вакансии.
Этот разбор был впервые опубликован в отчете OpenAI за июнь 2025 года(открывается в новом окне).
Участники
Мы выявили и заблокировали аккаунты ChatGPT, которые, по всей видимости, были связаны с несколькими предполагаемыми кампаниями по обману при трудоустройстве. Эти злоумышленники использовали модели OpenAI для подготовки материалов, которые могли применяться в мошеннических попытках устроиться на удаленную работу в сфере ИТ, разработки ПО и других областях по всему миру.
Хотя мы не можем установить местонахождение или гражданство злоумышленников, их поведение соответствовало действиям, которые в открытых источниках связывают с северокорейскими (КНДР) схемами трудоустройства ИТ-специалистов(открывается в новом окне). Некоторые участники этих недавних кампаний могли быть наняты основной группой злоумышленников, предположительно связанной с КНДР, в качестве подрядчиков для выполнения заданий при трудоустройстве и работы с оборудованием, в том числе на территории США.
Методы работы
Как и злоумышленники, чью деятельность мы пресекли и описали в феврале(открывается в новом окне), участники последних кампаний пытались использовать ИИ на каждом этапе трудоустройства. Ранее мы наблюдали, как эти участники вручную создавали с помощью ИИ правдоподобные вымышленные личности, часто якобы проживающие в США, с выдуманным опытом работы в известных компаниях. На этот раз они попытались частично автоматизировать создание резюме. Ряд признаков также указывает на то, что операторы в Африке выдавали себя за соискателей, а в Северной Америке нанимали людей для работы с ноутбуками от их имени.
Мы обнаружили два отдельных направления деятельности, вероятно, соответствующих двум типам участников: операторам основной группы и подрядчикам.
Операторы основной группы пытались автоматизировать создание резюме на основе описаний конкретных вакансий, шаблонов навыков и профилей вымышленных соискателей, а также искали информацию о разработке инструментов для управления откликами на вакансии и отслеживания их статуса. Они также использовали наши модели для создания текстов, похожих на объявления о найме подрядчиков в разных частях мира.
Операторы основной группы использовали ChatGPT для поиска информации об организации удаленной работы. Они также задействовали наши модели для создания текстов о найме реальных людей в США, которые получали бы корпоративные ноутбуки. Затем к этим ноутбукам удаленно подключались бы злоумышленники из основной группы или их подрядчики.
Злоумышленники изучали возможность использовать в своих операциях такие инструменты, как одноранговый VPN Tailscale, OBS Studio, подстановка видеопотока через vdo.ninja и контуры захвата HDMI-сигнала. Эти инструменты потенциально позволяют обходить корпоративные меры безопасности. В случае успеха они дали бы возможность поддерживать постоянное незаметное удаленное присутствие, а также пытаться обходить некоторые процедуры проверки личности, основанные на видеовстречах в реальном времени.
В то же время операторы, предположительно работавшие в качестве подрядчиков, использовали ChatGPT для помощи в выполнении заданий при трудоустройстве. Они также создавали с его помощью тексты, похожие на сообщения операторам основной группы с вопросами об оплате и о вымышленных личностях, от имени которых подавались отклики на удаленные вакансии.
Ответы моделей
Мы установили, что эти злоумышленники пытались использовать наши модели для проведения операции, основанной на обмане. В частности, они использовали подробные запросы, инструкции и циклы автоматизации для массового создания правдоподобных резюме, адаптированных под конкретные вакансии.
Автоматизация создания подробных резюме с учетом описаний различных технических вакансий, профилей вымышленных соискателей и отраслевых норм: социальная инженерия с поддержкой LLM.
Подготовка ответов на вопросы в анкетах соискателей, выполнение заданий по программированию и ответы на вопросы собеседований в реальном времени на основе загруженных резюме: социальная инженерия с поддержкой LLM.
Поиск рекомендаций по удаленной настройке выданных компанией ноутбуков так, чтобы они выглядели находящимися внутри страны, включая маскировку геолокации и обход защиты конечных устройств: обход обнаружения аномалий с помощью LLM.
Помощь в написании кода инструментов для автоматического перемещения мыши или удаленного предотвращения перехода компьютера в спящий режим, возможно, для создания инфраструктуры удаленной работы: разработка с помощью LLM.
Результаты
Мы не можем независимо оценить успешность этих операций, поскольку для оценки их результатов потребовались бы данные от нескольких заинтересованных сторон.
Злоумышленники, вероятно, внедрили ИИ на каждом этапе своей работы, чтобы повысить эффективность, однако это также сделало их деятельность более заметной. Дав нам возможность увидеть свои рабочие процессы, они позволили нам поделиться сведениями о каждом этапе этих кампаний с соответствующими компаниями отрасли и органами власти. Это укрепило наши совместные возможности по выявлению и предотвращению таких угроз и реагированию на них, а также повысило общую безопасность.