Fałszywy rekruter, prawdziwe dane: AI w służbie kradzieży tożsamości

Fałszywy rekruter, prawdziwe dane: AI w służbie kradzieży tożsamości

Oszustwa rekrutacyjne nie są nowe — podszypywanie się pod firmę i „ofertę pracy” znane jest od lat. Nowość polega na skali i jakości: generatywna sztuczna inteligencja pozwala dziś tworzyć przekonujące profile rekruterów, spójne historie zatrudnienia, realistyczne avatary i całe pozorne „firmy” z opisami stanowisk. Celem nie jest zatrudnienie, lecz kradzież: danych osobowych z CV, danych logowania, a w przypadku osób technicznych — także kodu i dostępu do repozytoriów.

Dwie strony tego samego schematu

Pierwsza strona to łowienie danych. Osoba poszukująca pracy dostaje wiadomość od „rekrutera” z realistycznym profilem: zdjęcie wygenerowane przez AI, historia zatrudnienia spójna z branżą, kontakt „firmowy”. W trakcie „procesu rekrutacji” ofiara wysyła CV z pełnymi danymi, wypełnia pozorne formularze (PESEL, adres, dane bankowe „do konfiguracji wypłaty”) albo loguje się na fałszywej stronie podanej jako „portal kandydata”. Dane wyciekły, zanim jakakolwiek rozmowa zdążyła się odbyć.

Druga strona celuje w programistów. Oszust prowadzi rozmowę o „projekcie testowym”: ofiara dostaje zadanie programistyczne i prośbę o przesłanie rozwiązania albo — co gorsza — o sklonowanie repozytorium i uruchomienie projektu lokalnie. W zależności od wariantu chodzi o wyciek sekretów ze środowiska programisty albo uruchomienie złośliwego kodu ukrytego w zależnościach. W tym wariancie oszustwo zleca się i przeprowadza jak normalne zlecenie — ofiara sama pracuje na swoją szkodę.

Dlaczego AI zmienia skalę

Profile i komunikaty generowane przez modele językowe są spójne, wolne od błędów językowych i dostosowane do branży — wcześniej typowe błędy (literówki, kalki z obcych języków, dziwne zwroty) były najlepszym sygnałem ostrzegawczym. Avatary z generatywnych sieci eliminują kolejny sygnał: zdjęcie profilowe już nie zdradza, że profil jest fałszywy. Automatyzacja pozwala prowadzić dziesiątki rozmów równolegle, a treści przygotowywać pod konkretną ofertę, firmę i branżę. Koszt jednego „rekrutera” spadł niemal do zera.

Dorzućmy do tego realistyczne strony „firm”, pozorne testy techniczne i automatyczne odpowiedzi — i dostajemy schemat, w którym nawet czujna osoba ma niewiele sygnałów, po których rozpozna oszustwo. Rozmowy bywają prowadzone z wykorzystaniem generowanego głosu, co eliminuje odruchowe zaufanie do „rozmowy telefonicznej”.

Jak się chronić

Podstawowa zasada: nie oceniać wiarygodności po wyglądzie profilu ani po jakości języka. Te sygnały przestały działać.

  • Weryfikować rekrutera przez niezależny kanał: znaleźć firmę we własnym katalogu, sprawdzić domenę w wiadomości (nie klikając linku), zadzwonić na oficjalny numer.
  • Nie wysyłać danych wrażliwych (PESEL, dane bankowe, skan dowodu) na etapie pierwszego kontaktu — legalny proces nie wymaga ich przed umową.
  • Nie logować się na „portal kandydata” z linku w wiadomości; wpisywać adres samodzielnie.
  • Programiści: nie uruchamiać kodu z nieznanego repozytorium bez inspekcji zależności i sekretów; nie udostępniać dostępu do środowiska programistycznego; traktować „projekt testowy” jak potencjalny wektor ataku.
  • W firmach: przeszkolić zespoły HR i IT, ustalić procedurę weryfikacji kandydatów i kanały oficjalne; monitorować domeny pozorujące markę firmy.
  • Uczciwa oferta przetrwa weryfikację — oszustwo nie.

Oznaczenie treści AI

Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.

Więcej w tym temacie

Czytaj dalej

Gdy algorytm dyskryminuje. Ukryte uprzedzenia AI w rekrutacji i kredytowaniu

Gdy algorytm dyskryminuje. Ukryte uprzedzenia AI w rekrutacji i kredytowaniu

Dyskryminacja algorytmiczna w rekrutacji — jak AI selekcjonuje kandydatów

Dyskryminacja algorytmiczna w rekrutacji — jak AI selekcjonuje kandydatów

Kiedy algorytm dyskryminuje: pozwów i prawa przeciwko systemom AI

Kiedy algorytm dyskryminuje: pozwów i prawa przeciwko systemom AI

AI w rekrutacji — jak ludzie kopiują uprzedzenia algorytmów

AI w rekrutacji — jak ludzie kopiują uprzedzenia algorytmów