OpenAI 打击欺骗性 IT 就业计划

OpenAI 已封禁与多个欺骗性就业活动相关的 ChatGPT 账户,这些活动旨在全球范围内欺诈性获取远程 IT 和软件工程职位。这些威胁行为者利用 AI 自动生成可信的角色和简历,并研究绕过企业安全和身份验证的方法。

威胁行为者概况与归属

OpenAI 识别出与公开归因于朝鲜(DPRK)关联的 IT 工作者计划的活动相符的行为。该行动似乎采用了分层结构,包括核心运营者和承包商。一些承包商可能位于北美,并被招募代替核心团队接收公司笔记本电脑,以便实现远程访问。

运营行为与 AI 集成

威胁行为者在就业流程的每个阶段都集成了 AI,以提升运营效率。该过程分为两类运营者:

核心运营者

核心运营者专注于欺诈计划的基础设施和自动化。他们的活动包括:

  • 自动化简历生成:使用特定的职位描述、技能模板和角色档案来自动生成定制简历。
  • 招聘:生成内容以在全球范围内招募承包商,充当求职申请和硬件操作的代理。
  • 基础设施研究:使用 ChatGPT 研究远程工作设置以及招募美国本土人员接收公司笔记本电脑以实现远程访问。
  • 安全规避:研究诸如 Tailscale 点对点 VPN、OBS Studio、vdo.ninja 实时流注入以及 HDMI 捕获循环等工具,以规避企业安全并在实时视频会议中绕过身份验证。

承包商运营者

承包商运营者使用 ChatGPT 进行战术执行,包括:

  • 申请任务:完成职位申请要求和编码任务。
  • 沟通:生成关于付款及用于申请的角色的消息给核心运营者。

LLM 的技术使用案例

OpenAI 将其模型的恶意使用划分为四个主要技术领域:

  • LLM 支持的社会工程:自动化符合行业规范的详细简历,并根据上传的简历回答就业相关问题或编码任务。
  • LLM 增强的异常检测规避:寻求关于配置公司笔记本电脑以隐藏地理位置并规避端点安全的指导。
  • LLM 辅助开发:编写工具以自动化鼠标移动或远程保持计算机唤醒,以在企业网络中维持持续存在。

影响与检测

虽然 OpenAI 无法独立评估这些行动的成功率,但对 AI 的依赖提升了威胁行为者的暴露程度。行为者使用的详细提示和自动化循环为 OpenAI 提供了对整个活动工作流的洞察,这些信息已与行业同行和主管部门共享,以提升整体检测和响应能力。

Sources