Aldatıcı İstihdam Planı: BT çalışanı faaliyetleri
OpenAI, dolandırıcılık amacı taşıyabilecek uzaktan iş başvuruları için yapay zekâyla materyal hazırlayan şüpheli aldatıcı istihdam kampanyalarıyla bağlantılı hesapları yasakladı.
Bu vaka çalışması ilk olarak OpenAI'ın Haziran 2025(yeni bir pencerede açılır) raporunda yayımlandı.
Aktör
Birden fazla şüpheli aldatıcı istihdam kampanyasıyla bağlantılı görünen ChatGPT hesaplarını tespit edip yasakladık. Bu tehdit aktörleri, dünya genelindeki BT, yazılım mühendisliği ve diğer uzaktan çalışma pozisyonlarına yönelik dolandırıcılık amacı taşıyabilecek başvuruları destekleyen materyaller hazırlamak için OpenAI modellerini kullandı.
Tehdit aktörlerinin konumlarını veya uyruklarını belirleyemesek de davranışları, kamuya açık kaynaklarda BT çalışanları üzerinden yürütüldüğü ve Kuzey Kore (DPRK) ile bağlantılı olduğu belirtilen planlarla(yeni bir pencerede açılır) örtüşüyordu. Bu son kampanyalarla bağlantılı aktörlerden bazıları, başvuru süreçlerini yürütmek ve ABD dâhil çeşitli yerlerde donanımları işletmek üzere DPRK ile bağlantılı olabilecek çekirdek tehdit aktörü grubu tarafından yüklenici olarak çalıştırılmış olabilir.
Davranış
Engellediğimiz ve Şubat ayında(yeni bir pencerede açılır) ele aldığımız tehdit aktörlerine benzer şekilde, son kampanyalarda da istihdam sürecinin her aşamasında yapay zekâ kullanılmaya çalışıldı. Daha önce bu aktörlerin yapay zekâyı kullanarak, çoğunlukla ABD'de yaşayan ve tanınmış şirketlerde çalışmış gibi gösterilen, uydurma istihdam geçmişlerine sahip inandırıcı kimlikler oluşturduğunu gözlemlemiştik. Bu kez özgeçmiş oluşturma sürecini bir ölçüde otomatikleştirmeye çalıştılar. Bazı göstergeler ayrıca, kendi adlarına dizüstü bilgisayarları çalıştırmak üzere Kuzey Amerika'da kişileri işe almalarının yanı sıra Afrika'daki operatörlerin iş başvurusu sahibi gibi davrandığını düşündürüyor.
Muhtemelen iki operatör türünü, yani çekirdek operatörleri ve yüklenicileri temsil eden iki ayrı faaliyet kolu tespit ettik.
Çekirdek operatörler; belirli iş tanımları, beceri şablonları ve kimlik profillerine göre özgeçmiş oluşturmayı otomatikleştirmeye çalıştı ve iş başvurularını yönetip takip edecek araçların geliştirilmesi hakkında bilgi aradı. Ayrıca modellerimizi, dünyanın farklı bölgelerinden yüklenici toplamayı amaçlayan iş ilanlarına benzeyen içerikler üretmek için kullandılar.
Çekirdek operatörler, uzaktan çalışma düzenlerini planlamaya yardımcı olacak bir araştırma aracı olarak ChatGPT'yi kullandı. Ayrıca modellerimizi, şirket dizüstü bilgisayarlarını teslim alacak gerçek kişilerin ABD'de işe alınmasına ilişkin metinler üretmek için kullandılar. Bu bilgisayarlara daha sonra çekirdek tehdit aktörleri veya yüklenicileri uzaktan erişecekti.
Tehdit aktörleri, faaliyetleri kapsamında Tailscale eşler arası VPN, OBS Studio, vdo.ninja canlı yayın enjeksiyonu ve HDMI yakalama döngüleri gibi araçların kullanımını araştırdı. Bu araçlar kurumsal güvenlik önlemlerini aşmak için kullanılabilir. Başarılı olmaları hâlinde bir kişinin kalıcı ve fark edilmeden uzaktan erişimini sürdürmesine, ayrıca canlı görüntülü görüşmelere dayanan bazı kimlik doğrulama süreçlerini atlatmaya çalışmasına olanak tanıyabilir.
Bu sırada olası yüklenici operatörler, iş başvurusu görevlerini tamamlamak için ChatGPT'den yararlandı. Ayrıca ödeme konularını ve uzaktan işlere başvururken kullanılan kimlikleri çekirdek operatörlere sordukları mesajlara benzeyen içerikler üretmek için de ChatGPT'yi kullandılar.
Üretilen yanıtlar
Bu tehdit aktörlerinin modellerimizi aldatıcı bir operasyon için kullanmaya çalıştığını belirledik. Özellikle ayrıntılı istemler, talimatlar ve otomasyon döngüleri kullanarak büyük ölçekte, ihtiyaca göre uyarlanmış inandırıcı özgeçmişler oluşturdular.
Çeşitli teknoloji pozisyonlarının iş tanımlarına, kimliklere ve sektör normlarına uygun ayrıntılı özgeçmişlerin otomatik olarak hazırlanması: LLM Destekli Sosyal Mühendislik.
Yüklenen özgeçmişlere dayanarak işe alım başvurusu sorularının, kodlama görevlerinin ve canlı mülakat sorularının yanıtlanması: LLM Destekli Sosyal Mühendislik.
Konum gizleme ve uç nokta güvenliğini aşma yöntemleri dâhil olmak üzere, şirketlerin sağladığı dizüstü bilgisayarları ülke içindeymiş gibi görünecek biçimde uzaktan yapılandırmaya yönelik rehberlik aranması: LLM ile Güçlendirilmiş Anomali Tespitinden Kaçınma.
Muhtemelen uzaktan çalışma altyapılarının kurulmasına yardımcı olmak amacıyla fareyi otomatik hareket ettiren veya bir bilgisayarı uzaktan uyanık tutan araçların kodlanmasına destek verilmesi: LLM Destekli Geliştirme.
Etki
Etkinin değerlendirilebilmesi için birden fazla paydaştan bilgi gerektiğinden bu operasyonların başarısını bağımsız olarak değerlendiremiyoruz.
Tehdit aktörleri verimliliklerini artırmak için muhtemelen süreçlerinin her aşamasına yapay zekâyı dâhil etti, ancak bu durum görünürlüklerini de artırdı. İş akışlarının tamamına ilişkin bilgi edinmemizi sağlayarak bu kampanyalar hakkındaki bulgularımızı, faaliyetlerinin her aşaması için ilgili sektör kuruluşları ve yetkili makamlarla paylaşmamıza imkân verdiler. Böylece ortak güvenliğimizi geliştirirken bu tür tehditleri tespit etme, önleme ve bunlara müdahale etme konusundaki ortak kapasitemizi güçlendirdik.