ข้ามไปยังเนื้อหาหลัก
OpenAI

1 มิถุนายน 2568

ความปลอดภัย

แผนหลอกจ้างงาน: ความเคลื่อนไหวของแรงงานไอที

OpenAI แบนบัญชีที่เชื่อมโยงกับแคมเปญหลอกจ้างงานต้องสงสัย ซึ่งใช้ AI สร้างเนื้อหาสำหรับสมัครงานทางไกลที่อาจเป็นการฉ้อโกง

กำลังโหลด…

กรณีศึกษานี้เผยแพร่ครั้งแรกในรายงานประจำเดือนมิถุนายน 2025⁠(เปิดในหน้าต่างใหม่) ของ OpenAI

ผู้ก่อภัยคุกคาม

เราตรวจพบบัญชี ChatGPT ที่ดูเหมือนจะเชื่อมโยงกับแคมเปญหลอกจ้างงานต้องสงสัยหลายแคมเปญ และได้แบนบัญชีเหล่านั้นแล้ว ผู้ก่อภัยคุกคามเหล่านี้ใช้โมเดลของ OpenAI สร้างเนื้อหาเพื่อสนับสนุนความพยายามที่อาจเป็นการฉ้อโกงในการสมัครงานด้านไอที วิศวกรรมซอฟต์แวร์ และงานทางไกลประเภทอื่น ๆ ทั่วโลก

แม้เราจะไม่สามารถระบุที่อยู่หรือสัญชาติของผู้ก่อภัยคุกคามได้ แต่พฤติกรรมของพวกเขาสอดคล้องกับกิจกรรมที่แหล่งข้อมูลสาธารณะระบุว่าเป็นแผนการใช้แรงงานไอทีที่เชื่อมโยงกับเกาหลีเหนือ (DPRK)⁠(เปิดในหน้าต่างใหม่) ผู้ที่เกี่ยวข้องกับแคมเปญล่าสุดเหล่านี้บางรายอาจได้รับการว่าจ้างเป็นผู้รับเหมาจากกลุ่มหลักของผู้ก่อภัยคุกคามที่อาจเชื่อมโยงกับ DPRK เพื่อทำงานที่เกี่ยวข้องกับการสมัครงานและใช้งานฮาร์ดแวร์ รวมถึงภายในสหรัฐฯ

พฤติกรรม

เช่นเดียวกับผู้ก่อภัยคุกคามที่เราสกัดกั้นและรายงานไว้เมื่อเดือนกุมภาพันธ์⁠(เปิดในหน้าต่างใหม่) แคมเปญล่าสุดพยายามใช้ AI ในทุกขั้นตอนของกระบวนการจ้างงาน ก่อนหน้านี้ เราพบว่าบุคคลเหล่านี้ใช้ AI สร้างตัวตนปลอมที่น่าเชื่อถือด้วยตนเอง โดยมักอ้างว่าอยู่ในสหรัฐฯ และแต่งประวัติการทำงานกับบริษัทชั้นนำขึ้นมา ครั้งนี้ พวกเขาพยายามสร้างเรซูเมแบบอัตโนมัติในระดับหนึ่ง และมีสัญญาณบางอย่างบ่งชี้ว่า Operator ในแอฟริกาปลอมตัวเป็นผู้สมัครงาน อีกทั้งยังรับสมัครคนในอเมริกาเหนือให้เปิดใช้งานแล็ปท็อปแทนพวกเขา

เราตรวจพบกิจกรรมสองสายที่แตกต่างกัน ซึ่งน่าจะสะท้อนถึง Operator สองประเภท ได้แก่ Operator หลักและผู้รับจ้าง

Operator หลักพยายามสร้างเรซูเมโดยอัตโนมัติตามรายละเอียดงาน แบบแผนทักษะ และโปรไฟล์ตัวตนที่กำหนด พร้อมทั้งค้นหาข้อมูลเกี่ยวกับการสร้างเครื่องมือเพื่อจัดการและติดตามใบสมัครงาน พวกเขายังใช้โมเดลของเราสร้างเนื้อหาที่คล้ายประกาศรับสมัครงาน โดยมุ่งสรรหาผู้รับจ้างจากภูมิภาคต่าง ๆ ทั่วโลก

Operator หลักใช้ ChatGPT เป็นเครื่องมือค้นคว้าเพื่อช่วยวางแผนระบบการทำงานทางไกล พวกเขายังใช้โมเดลของเราสร้างข้อความเกี่ยวกับการรับสมัครบุคคลจริงในสหรัฐฯ ให้รับแล็ปท็อปของบริษัท ซึ่งผู้ก่อภัยคุกคามกลุ่มหลักหรือผู้รับจ้างของพวกเขาจะเข้าถึงจากระยะไกลในภายหลัง

ผู้ก่อภัยคุกคามค้นคว้าวิธีใช้เครื่องมือต่าง ๆ ในปฏิบัติการ เช่น VPN แบบเพียร์ทูเพียร์ของ Tailscale, OBS Studio, การแทรกสัญญาณถ่ายทอดสดผ่าน vdo.ninja และวงจรจับสัญญาณ HDMI เครื่องมือเหล่านี้อาจใช้หลบเลี่ยงมาตรการรักษาความปลอดภัยขององค์กรได้ หากทำสำเร็จ บุคคลหนึ่งจะสามารถเชื่อมต่อจากระยะไกลได้อย่างต่อเนื่องโดยไม่ถูกตรวจพบ รวมทั้งพยายามหลบเลี่ยงกระบวนการยืนยันตัวตนบางประเภทที่อาศัยการประชุมผ่านวิดีโอสด

ขณะเดียวกัน ผู้ที่อาจเป็น Operator รับจ้างใช้ ChatGPT ช่วยทำงานที่เกี่ยวข้องกับการสมัครงาน พวกเขายังใช้ ChatGPT สร้างเนื้อหาที่คล้ายข้อความถึง Operator หลัก เพื่อสอบถามเรื่องการชำระเงินและตัวตนปลอมที่ใช้สมัครงานทางไกล

งานที่ดำเนินการ

เราพบว่าผู้ก่อภัยคุกคามเหล่านี้พยายามใช้โมเดลของเราเพื่อดำเนินปฏิบัติการหลอกลวง กล่าวโดยเฉพาะคือ พวกเขาใช้พรอมต์และคำสั่งโดยละเอียด รวมถึงวงจรการทำงานอัตโนมัติ เพื่อสร้างเรซูเมที่ปรับให้เหมาะกับแต่ละงานและดูน่าเชื่อถือในปริมาณมาก

  • สร้างเรซูเมโดยละเอียดแบบอัตโนมัติให้สอดคล้องกับรายละเอียดงานสายเทคโนโลยี ตัวตน และบรรทัดฐานในอุตสาหกรรมที่หลากหลาย: วิศวกรรมสังคมที่สนับสนุนโดย LLM

  • ตอบคำถามในใบสมัครงาน ทำโจทย์เขียนโค้ด และตอบคำถามสัมภาษณ์แบบเรียลไทม์โดยอ้างอิงเรซูเมที่อัปโหลด: วิศวกรรมสังคมที่สนับสนุนโดย LLM

  • ขอคำแนะนำในการตั้งค่าแล็ปท็อปที่บริษัทจัดหาให้จากระยะไกล เพื่อให้ดูเหมือนว่าใช้งานอยู่ภายในประเทศ รวมถึงวิธีปกปิดตำแหน่งทางภูมิศาสตร์และหลบเลี่ยงระบบรักษาความปลอดภัยของ endpoint: การหลบเลี่ยงการตรวจจับความผิดปกติที่เสริมประสิทธิภาพด้วย LLM

  • ช่วยเขียนโค้ดสำหรับเครื่องมือที่ขยับเมาส์โดยอัตโนมัติหรือป้องกันไม่ให้คอมพิวเตอร์เข้าสู่โหมดพักจากระยะไกล ซึ่งอาจใช้ช่วยจัดเตรียมระบบสำหรับการทำงานทางไกล: การพัฒนาที่อาศัยความช่วยเหลือจาก LLM

ผลกระทบ

เราไม่สามารถประเมินความสำเร็จของปฏิบัติการเหล่านี้ได้อย่างเป็นอิสระ เนื่องจากการประเมินผลกระทบต้องอาศัยข้อมูลจากผู้มีส่วนเกี่ยวข้องหลายฝ่าย

แม้ผู้ก่อภัยคุกคามน่าจะผสาน AI ไว้ในทุกขั้นตอนเพื่อเพิ่มประสิทธิภาพ แต่การทำเช่นนี้ก็ทำให้พวกเขามีโอกาสถูกตรวจพบมากขึ้นด้วย การที่เราได้เห็นข้อมูลเชิงลึกตลอดกระบวนการทำงานของพวกเขา ทำให้เราสามารถแบ่งปันข้อมูลเกี่ยวกับแคมเปญเหล่านี้กับหน่วยงานรัฐและองค์กรร่วมอุตสาหกรรมที่เกี่ยวข้องในแต่ละขั้นตอนของกิจกรรม ซึ่งช่วยเพิ่มขีดความสามารถร่วมกันในการตรวจจับ ป้องกัน และรับมือภัยคุกคามดังกล่าว พร้อมยกระดับความปลอดภัยที่เรามีร่วมกัน