Оманлива схема працевлаштування: діяльність ІТ-працівників
OpenAI заблокувала облікові записи, пов’язані з імовірними оманливими кампаніями з працевлаштування, у яких ШІ використовували для створення матеріалів для потенційно шахрайських заявок на віддалену роботу.
Це дослідження вперше опубліковано у звіті OpenAI за червень 2025 року(відкривається у новому вікні).
Зловмисник
Ми виявили й заблокували облікові записи ChatGPT, пов’язані, ймовірно, з кількома оманливими кампаніями з працевлаштування. Ці зловмисники використовували моделі OpenAI для створення матеріалів на підтримку потенційно шахрайських спроб влаштуватися на віддалену роботу у сфері ІТ, розробки програмного забезпечення та інших галузях у різних країнах світу.
Хоча ми не можемо визначити місцеперебування чи громадянство зловмисників, їхня поведінка відповідала діяльності, яку у відкритих джерелах пов’язують зі схемами залучення ІТ-працівників із Північної Кореї (КНДР)(відкривається у новому вікні). Деяких учасників цих нещодавніх кампаній основна група потенційно пов’язаних із КНДР зловмисників могла залучати як підрядників для виконання завдань із подання заявок і роботи з обладнанням, зокрема у США.
Поведінка
Як і зловмисники, діяльність яких ми припинили й описали в лютому(відкривається у новому вікні), учасники нових кампаній намагалися використовувати ШІ на кожному етапі працевлаштування. Раніше ми спостерігали, як ці зловмисники вручну створювали за допомогою ШІ правдоподібні образи кандидатів, часто зі США, із вигаданою історією роботи у відомих компаніях. Цього разу вони спробували певною мірою автоматизувати створення резюме. Крім того, деякі ознаки вказують на те, що оператори в Африці видавали себе за кандидатів на роботу, а в Північній Америці наймали людей, які мали обслуговувати ноутбуки від їхнього імені.
Ми виявили два окремі напрями діяльності, які, ймовірно, відповідають двом типам операторів: основним операторам і підрядникам.
Основні оператори намагалися автоматизувати створення резюме на основі конкретних описів вакансій, шаблонів навичок і профілів вигаданих кандидатів, а також шукали інформацію про створення інструментів для керування заявками на роботу та їх відстеження. Вони також використовували наші моделі для створення матеріалів, схожих на оголошення про роботу, спрямованих на залучення підрядників у різних частинах світу.
Основні оператори використовували ChatGPT як дослідницький інструмент для організації віддаленої роботи. Вони також залучали наші моделі для створення текстів про найм реальних людей у США, які мали отримувати корпоративні ноутбуки, щоб потім основні зловмисники або їхні підрядники могли підключатися до них віддалено.
У межах своїх операцій зловмисники досліджували використання таких інструментів, як однорангова VPN-мережа Tailscale, OBS Studio, передавання відеопотоку через vdo.ninja та циклічне захоплення HDMI-сигналу. Ці інструменти потенційно можна використовувати для обходу корпоративних заходів безпеки. У разі успіху вони дають змогу непомітно підтримувати постійну віддалену присутність, а також намагатися обходити деякі процедури перевірки особи, що передбачають відеозустрічі наживо.
Тим часом імовірні оператори-підрядники використовували ChatGPT для виконання завдань, пов’язаних із поданням заявок на роботу. Вони також використовували його для створення матеріалів, схожих на повідомлення основним операторам із запитаннями про оплату та вигадані образи кандидатів, від імені яких подавали заявки на віддалену роботу.
Виконані завдання
Ми встановили, що ці зловмисники намагалися використовувати наші моделі для проведення оманливої операції. Зокрема, вони використовували докладні запити, інструкції та цикли автоматизації для масового створення адаптованих і правдоподібних резюме.
Автоматизація створення докладних резюме відповідно до різних описів технічних вакансій, образів кандидатів і галузевих норм: соціальна інженерія за підтримки LLM.
Підготовка відповідей на запитання в заявках на працевлаштування, виконання завдань із програмування та відповіді на запитання співбесід у реальному часі на основі завантажених резюме: соціальна інженерія за підтримки LLM.
Пошук вказівок щодо віддалженого налаштування виданих компаніями ноутбуків так, щоб вони здавалися розташованими в потрібній країні, зокрема методів маскування геолокації та обходу засобів захисту кінцевих точок: ухилення від виявлення аномалій із використанням LLM.
Допомога в програмуванні інструментів для автоматичного переміщення курсора миші або віддалженого запобігання переходу комп’ютера в режим сну, можливо, для налаштування інфраструктури віддаленої роботи: розробка за допомогою LLM.
Вплив
Ми не можемо незалежно оцінити успішність цих операцій, оскільки для оцінювання їхнього впливу потрібні дані від багатьох зацікавлених сторін.
Хоча зловмисники, ймовірно, інтегрували ШІ в кожен етап свого процесу для підвищення ефективності, це також зробило їхню діяльність помітнішою. Надавши нам уявлення про весь перебіг своєї роботи, вони дали змогу ділитися інформацією про ці кампанії з відповідними представниками галузі та органами влади на кожному етапі діяльності. Це посилило нашу спільну здатність виявляти й запобігати таким загрозам, реагувати на них і підвищувати загальний рівень безпеки.