OpenAI、詐欺的なIT雇用スキームを撹乱
OpenAIは、世界中でリモートITおよびソフトウェアエンジニアリングの職を不正に取得しようとする複数の詐欺的雇用キャンペーンに関連するChatGPTアカウントを禁止しました。これらの脅威アクターは、AIを利用して信頼できる人物像や履歴書を自動生成し、企業のセキュリティや本人確認を回避する手法を調査しました。
脅威アクターのプロファイルと帰属
OpenAIは、北朝鮮(DPRK)に関連するIT労働者スキームと公に帰属されている活動と一致する行動を特定しました。この作戦は、コアオペレーターと契約者からなる階層構造を伴っていたとみられます。一部の契約者は北米に拠点を置き、コアグループを代表して企業用ノートパソコンを受け取り、リモートアクセスを容易にするためにリクルートされた可能性があります。
業務行動とAI統合
脅威アクターは、業務プロセスのすべての段階にAIを組み込み、運用効率を向上させました。このプロセスは、以下の2種類のオペレーターに分かれています。
コアオペレーター
コアオペレーターは、詐欺スキームのインフラと自動化に注力しました。主な活動は次のとおりです。
- Automated Resume Generation: 特定の職務記述、スキルテンプレート、人物プロファイルを使用して、カスタマイズされた履歴書の自動作成を行いました。
- Recruitment: 世界中の契約者を募集するコンテンツを生成し、求人応募やハードウェア操作の代理として機能させました。
- Infrastructure Research: ChatGPTを利用してリモートワーク環境を調査し、米国在住者をリクルートして企業用ノートパソコンを受け取り、リモートアクセスを実現する方法を探りました。
- Security Evasion: Tailscale のピアツーピア VPN、OBS Studio、vdo.ninja のライブフィード注入、HDMI キャプチャループなどのツールを調査し、企業のセキュリティを回避し、ライブビデオ会議中の本人確認をすり抜ける手法を開発しました。
契約オペレーター
契約オペレーターは、ChatGPTを戦術的実行に使用しました。
- Application Tasks: 求人応募要件やコーディング課題を完了しました。
- Communication: 支払いに関する情報や応募に使用した人物像について、コアオペレーターへ送信するメッセージを生成しました。
LLMの技術的ユースケース
OpenAIは、モデルの悪用を以下の4つの主要な技術領域に分類しました。
- LLM Supported Social Engineering: 業界標準に合わせた詳細な履歴書を自動生成し、アップロードされた履歴書に基づく雇用関連質問やコーディング課題に回答しました。
- LLM-Enhanced Anomaly Detection Evasion: 企業用ノートパソコンのジオロケーションを隠蔽し、エンドポイントセキュリティを回避する設定方法について助言を求めました。
- LLM Aided Development: マウス操作を自動化したり、コンピュータを遠隔でスリープさせないようにしたりするツールをコーディングし、企業ネットワーク上で持続的に存在し続けることを可能にしました。
影響と検知
OpenAIはこれらの作戦の成功率を独自に評価できませんが、AIへの依存が脅威アクターの露出を高めました。アクターが使用した詳細なプロンプトと自動化ループにより、キャンペーン全体のワークフローに関する洞察が得られました。この情報は業界の仲間や当局と共有され、集合的な検知・対応能力の向上に役立てられています。