OpenAI, 사기성 IT 고용 스킴을 차단

OpenAI는 전 세계적으로 원격 IT 및 소프트웨어 엔지니어링 직무를 사기적으로 확보하기 위해 설계된 다수의 사기성 고용 캠페인과 연결된 ChatGPT 계정을 차단했습니다. 이 위협 행위자들은 AI를 활용해 신뢰할 수 있는 페르소나와 이력서를 자동으로 생성하고, 기업 보안 및 신원 확인을 우회하는 방법을 연구했습니다.

위협 행위자 프로필 및 귀속

OpenAI는 공개적으로 북한(DPRK) 연계 IT 근로자 스킴에 귀속된 활동과 일치하는 행동을 확인했습니다. 이 작전은 핵심 운영자와 계약자로 구성된 계층 구조를 포함한 것으로 보입니다. 일부 계약자는 북미에 기반을 두고 있었으며, 원격 접근을 용이하게 하기 위해 핵심 그룹을 대신해 회사 노트북을 수령하도록 모집되었습니다.

운영 행동 및 AI 통합

위협 행위자들은 운영 효율성을 높이기 위해 고용 프로세스의 모든 단계에 AI를 통합했습니다. 이 과정은 두 종류의 운영자에 의해 나뉘었습니다:

핵심 운영자

핵심 운영자는 사기 스킴의 인프라와 자동화에 집중했습니다. 그들의 활동은 다음과 같습니다:

  • Automated Resume Generation: 특정 직무 설명, 기술 템플릿 및 페르소나 프로필을 사용해 맞춤형 이력서를 자동으로 생성합니다.
  • Recruitment: 전 세계 계약자를 모집하기 위한 콘텐츠를 생성하여 구직 신청 및 하드웨어 운영의 프록시 역할을 수행합니다.
  • Infrastructure Research: ChatGPT를 사용해 원격 근무 환경을 조사하고, 미국 기반 인원을 모집해 기업 노트북을 수령하여 원격 접근을 가능하게 합니다.
  • Security Evasion: Tailscale 피어-투-피어 VPN, OBS Studio, vdo.ninja 실시간 피드 주입, HDMI 캡처 루프와 같은 도구를 조사해 기업 보안을 우회하고 실시간 화상 회의 중 신원 확인을 bypass합니다.

계약자 운영자

계약자 운영자는 전술적 실행을 위해 ChatGPT를 사용했으며, 포함 내용은 다음과 같습니다:

  • Application Tasks: 구직 신청 요구사항 및 코딩 과제를 완료합니다.
  • Communication: 결제 및 신청에 사용된 페르소나와 관련된 메시지를 핵심 운영자에게 생성합니다.

LLM의 기술적 사용 사례

OpenAI는 모델의 악의적 사용을 네 가지 주요 기술 영역으로 분류했습니다:

  • LLM Supported Social Engineering: 업계 표준에 맞춘 상세 이력서를 자동화하고, 업로드된 이력서를 기반으로 고용 관련 질문이나 코딩 과제에 답변합니다.
  • LLM-Enhanced Anomaly Detection Evasion: 기업 노트북을 설정해 지리적 위치를 숨기고 엔드포인트 보안을 회피하는 방법에 대한 지침을 찾습니다.
  • LLM Aided Development: 마우스 움직임을 자동화하거나 원격으로 컴퓨터를 깨워 두어 기업 네트워크에 지속적인 존재감을 유지하는 코딩 도구를 개발합니다.

영향 및 탐지

OpenAI는 이러한 작전의 성공률을 독자적으로 평가할 수 없지만, AI에 대한 의존도가 위협 행위자들의 노출을 증가시켰습니다. 행위자들이 사용한 상세 프롬프트와 자동화 루프는 캠페인의 전체 워크플로에 대한 통찰을 OpenAI에 제공했으며, 이후 업계 동료 및 당국과 공유되어 집단적인 탐지 및 대응 능력을 향상시켰습니다.

Sources