Podvodná schéma pri získavaní zamestnania: aktivity IT pracovníkov
OpenAI zablokovala účty spojené s podozrivými náborovými kampaňami, ktoré využívali AI na tvorbu podkladov pre potenciálne podvodné žiadosti o prácu na diaľku.
Táto prípadová štúdia bola pôvodne uverejnená v správe OpenAI z júna 2025(otvorí sa v novom okne).
Aktér
Identifikovali a zablokovali sme účty ChatGPT, ktoré podľa našich zistení súviseli s viacerými podozrivými kampaňami zameranými na podvodné získavanie zamestnania. Títo škodliví aktéri využívali modely OpenAI na tvorbu podkladov pre možné podvodné pokusy získať prácu na diaľku v IT, softvérovom inžinierstve a ďalších oblastiach po celom svete.
Hoci nedokážeme určiť polohu ani štátnu príslušnosť týchto škodlivých aktérov, ich správanie zodpovedalo aktivitám, ktoré sa verejne pripisujú podvodným schémam s IT pracovníkmi prepojeným na Severnú Kóreu (KĽDR)(otvorí sa v novom okne). Niektorých aktérov spojených s týmito nedávnymi kampaňami mohla hlavná skupina škodlivých aktérov s možnými väzbami na KĽDR najať ako externých spolupracovníkov na plnenie úloh pri uchádzaní sa o prácu a obsluhu hardvéru, a to aj v USA.
Správanie
Podobne ako škodliví aktéri, ktorých činnosť sme narušili a o ktorých sme písali vo februári(otvorí sa v novom okne), aj aktéri najnovších kampaní sa pokúšali využívať AI v každom kroku procesu získavania zamestnania. Už skôr sme pozorovali, ako títo aktéri pomocou AI manuálne vytvárali vierohodné fiktívne identity, často s údajným pobytom v USA a s vymyslenými pracovnými skúsenosťami vo významných spoločnostiach. Tentoraz sa pokúsili tvorbu životopisov do istej miery automatizovať. Niektoré indície tiež naznačujú, že operátori v Afrike sa vydávali za uchádzačov o prácu a zároveň najímali ľudí v Severnej Amerike, aby v ich mene prevádzkovali notebooky.
Zistili sme dve odlišné línie aktivít, ktoré pravdepodobne zodpovedajú dvom typom operátorov: hlavným operátorom a externým spolupracovníkom.
Hlavní operátori sa pokúšali automatizovať tvorbu životopisov podľa konkrétnych opisov pracovných pozícií, šablón zručností a profilov fiktívnych osôb. Zároveň hľadali informácie o tvorbe nástrojov na správu a sledovanie žiadostí o zamestnanie. Naše modely využívali aj na tvorbu obsahu pripomínajúceho pracovné inzeráty zamerané na nábor externých spolupracovníkov v rôznych častiach sveta.
Hlavní operátori používali ChatGPT na vyhľadávanie informácií, ktoré im mali pomôcť pri vytváraní zázemia na prácu na diaľku. Naše modely využívali aj na generovanie textov o nábore skutočných ľudí v USA, ktorí by prevzali firemné notebooky. K nim by potom na diaľku pristupovali hlavní škodliví aktéri alebo ich externí spolupracovníci.
Škodliví aktéri skúmali možnosti využitia nástrojov, ako sú peer-to-peer VPN Tailscale, OBS Studio, vkladanie živého videoprenosu cez vdo.ninja a slučky na zachytávanie HDMI signálu, v rámci svojich operácií. Tieto nástroje možno využiť na obchádzanie firemných bezpečnostných opatrení. Pri úspešnom použití by niekomu umožnili udržiavať trvalý neodhalený prístup na diaľku a pokúsiť sa obísť niektoré postupy overovania totožnosti založené na živých videohovoroch.
Operátori, ktorí mohli pôsobiť ako externí spolupracovníci, medzitým využívali ChatGPT na pomoc s plnením úloh pri uchádzaní sa o prácu. Používali ho aj na tvorbu obsahu pripomínajúceho správy hlavným operátorom s otázkami o platbách a o fiktívnych identitách používaných pri uchádzaní sa o prácu na diaľku.
Výstupy
Zistili sme, že títo škodliví aktéri sa pokúšali využiť naše modely na klamlivú operáciu. Konkrétne používali podrobné prompty, pokyny a automatizačné slučky na hromadné generovanie vierohodných životopisov prispôsobených konkrétnym požiadavkám.
Automatizovaná tvorba podrobných životopisov prispôsobených rôznym opisom technických pracovných pozícií, fiktívnym identitám a odvetvovým zvyklostiam: sociálne inžinierstvo s podporou LLM.
Odpovedanie na otázky v žiadostiach o zamestnanie, riešenie programátorských zadaní a odpovedanie na otázky na pohovoroch v reálnom čase na základe nahratých životopisov: sociálne inžinierstvo s podporou LLM.
Vyhľadávanie návodov na vzdialenú konfiguráciu firemných notebookov tak, aby vyzerali, že sa nachádzajú v danej krajine, vrátane maskovania geolokácie a obchádzania zabezpečenia koncových zariadení: obchádzanie detekcie anomálií s pomocou LLM.
Pomoc pri programovaní nástrojov na automatické pohybovanie myšou alebo zabránenie uspaniu počítača na diaľku, prípadne na podporu budovania infraštruktúry pre prácu na diaľku: vývoj s pomocou LLM.
Dosah
Úspešnosť týchto operácií nedokážeme nezávisle posúdiť, pretože na vyhodnotenie ich dosahu by boli potrebné informácie od viacerých zainteresovaných strán.
Škodliví aktéri pravdepodobne začlenili AI do každého kroku svojho procesu, aby zvýšili efektivitu, no zároveň tým zvýšili riziko svojho odhalenia. Tým, že nám umožnili nahliadnuť do svojich pracovných postupov, nám dali možnosť zdieľať poznatky o týchto kampaniach v každej fáze ich činnosti s príslušnými partnermi v odvetví a orgánmi. Posilnili tak našu spoločnú schopnosť odhaľovať takéto hrozby, predchádzať im a reagovať na ne, a tým aj našu spoločnú bezpečnosť.