Kế hoạch tuyển dụng gian dối: Hoạt động của nhân viên CNTT
OpenAI đã cấm các tài khoản liên quan đến những chiến dịch tuyển dụng gian dối bị nghi ngờ sử dụng AI để tạo tài liệu phục vụ các hồ sơ ứng tuyển việc làm từ xa có khả năng là gian lận.
Nghiên cứu tình huống này ban đầu được công bố trong báo cáo tháng 6 năm 2025(mở trong cửa sổ mới) của OpenAI.
Đối tượng
Chúng tôi đã xác định và cấm các tài khoản ChatGPT liên quan đến nhiều chiến dịch tuyển dụng gian dối bị nghi ngờ. Các đối tượng đe dọa này đã sử dụng mô hình của OpenAI để tạo tài liệu phục vụ những nỗ lực có thể mang tính gian lận nhằm ứng tuyển vào các vị trí CNTT, kỹ thuật phần mềm và những công việc từ xa khác trên khắp thế giới.
Dù không thể xác định vị trí hay quốc tịch của các đối tượng đe dọa, hành vi của họ tương đồng với hoạt động được công khai cho là thuộc các kế hoạch sử dụng nhân viên CNTT có liên hệ với Triều Tiên (DPRK)(mở trong cửa sổ mới). Một số đối tượng liên quan đến các chiến dịch gần đây có thể đã được nhóm nòng cốt gồm những đối tượng đe dọa có khả năng liên hệ với DPRK thuê làm nhà thầu để thực hiện các nhiệm vụ ứng tuyển và vận hành phần cứng, kể cả tại Hoa Kỳ.
Hành vi
Tương tự các đối tượng đe dọa mà chúng tôi đã ngăn chặn và đề cập vào tháng 2(mở trong cửa sổ mới), những chiến dịch mới nhất đã tìm cách sử dụng AI ở mọi bước của quy trình tuyển dụng. Trước đây, chúng tôi quan sát thấy các đối tượng này sử dụng AI để tạo thủ công những danh tính giả đáng tin cậy, thường được xây dựng như người ở Hoa Kỳ, kèm theo quá trình làm việc bịa đặt tại các công ty nổi tiếng. Lần này, họ tìm cách tự động hóa một phần quy trình tạo sơ yếu lý lịch. Một số dấu hiệu cho thấy các trình vận hành tại châu Phi đã giả làm ứng viên, đồng thời tuyển người ở Bắc Mỹ vận hành máy tính xách tay thay cho họ.
Chúng tôi phát hiện hai nhánh hoạt động riêng biệt, có thể đại diện cho hai loại trình vận hành: trình vận hành nòng cốt và nhà thầu.
Các trình vận hành nòng cốt đã tìm cách tự động hóa việc tạo sơ yếu lý lịch dựa trên mô tả công việc, mẫu kỹ năng và hồ sơ danh tính cụ thể, đồng thời tìm kiếm thông tin về cách xây dựng công cụ để quản lý và theo dõi hồ sơ ứng tuyển. Họ cũng dùng các mô hình của chúng tôi để tạo nội dung giống tin tuyển dụng nhằm chiêu mộ nhà thầu ở nhiều nơi trên thế giới.
Các trình vận hành nòng cốt dùng ChatGPT làm công cụ nghiên cứu để hỗ trợ thiết lập môi trường làm việc từ xa. Họ cũng sử dụng các mô hình của chúng tôi để tạo văn bản về việc tuyển người thật tại Hoa Kỳ nhận máy tính xách tay do công ty cấp; sau đó, các đối tượng đe dọa nòng cốt hoặc nhà thầu của họ sẽ truy cập từ xa vào những máy này.
Trong quá trình hoạt động, các đối tượng đe dọa đã nghiên cứu cách sử dụng những công cụ như VPN ngang hàng Tailscale, OBS Studio, tính năng chèn luồng trực tiếp của vdo.ninja và vòng lặp thu tín hiệu HDMI. Những công cụ này có thể được dùng để vượt qua các biện pháp bảo mật của doanh nghiệp. Nếu thành công, chúng sẽ cho phép một người duy trì sự hiện diện từ xa lâu dài mà không bị phát hiện, đồng thời tìm cách vượt qua một số quy trình xác minh danh tính dựa vào cuộc họp video trực tiếp.
Trong khi đó, những trình vận hành có thể là nhà thầu đã dùng ChatGPT để hỗ trợ hoàn thành các nhiệm vụ ứng tuyển. Họ cũng dùng ChatGPT để tạo nội dung giống các tin nhắn gửi cho trình vận hành nòng cốt nhằm hỏi về khoản thanh toán và những danh tính giả dùng để ứng tuyển việc làm từ xa.
Nội dung thực hiện
Chúng tôi xác định rằng các đối tượng đe dọa này đã tìm cách sử dụng mô hình của chúng tôi cho một hoạt động gian dối. Cụ thể, họ dùng câu lệnh chi tiết, hướng dẫn và các vòng lặp tự động hóa để tạo hàng loạt sơ yếu lý lịch tùy chỉnh, đáng tin cậy.
Tự động hóa việc tạo sơ yếu lý lịch chi tiết, phù hợp với nhiều mô tả công việc công nghệ, danh tính và chuẩn mực ngành: Kỹ thuật xã hội có LLM hỗ trợ.
Trả lời câu hỏi trong hồ sơ ứng tuyển, bài tập lập trình và câu hỏi phỏng vấn theo thời gian thực dựa trên sơ yếu lý lịch đã tải lên: Kỹ thuật xã hội có LLM hỗ trợ.
Tìm hướng dẫn cấu hình từ xa máy tính xách tay do doanh nghiệp cấp để có vẻ như đang ở trong nước, bao gồm cách che giấu vị trí địa lý và né tránh bảo mật điểm cuối: Né tránh phát hiện bất thường với sự tăng cường của LLM.
Hỗ trợ lập trình công cụ tự động di chuyển chuột hoặc giữ cho máy tính không chuyển sang chế độ ngủ từ xa, có thể nhằm hỗ trợ thiết lập hạ tầng làm việc từ xa: Phát triển có LLM hỗ trợ.
Tác động
Chúng tôi không thể đánh giá độc lập mức độ thành công của các hoạt động này vì việc đánh giá tác động đòi hỏi thông tin đầu vào từ nhiều bên liên quan.
Mặc dù các đối tượng đe dọa có thể đã tích hợp AI vào mọi bước trong quy trình để nâng cao hiệu quả, điều này cũng khiến họ dễ bị phát hiện hơn. Việc cung cấp cho chúng tôi thông tin chuyên sâu xuyên suốt quy trình làm việc đã khiến họ vô tình giúp chúng tôi chia sẻ hiểu biết về các chiến dịch này với những đơn vị cùng ngành và cơ quan chức năng liên quan ở từng giai đoạn hoạt động. Qua đó, chúng tôi nâng cao năng lực chung trong việc phát hiện, ngăn chặn và ứng phó với các mối đe dọa như vậy, đồng thời thúc đẩy mục tiêu an toàn chung.