Fałszywi informatycy na wideorozmowach: jak agenci obcych wywiadów infiltrują firmy dzięki deepfake
Kandydat, którego nie ma
Wideorozmowa rekrutacyjna stała się standardem branży technologicznej i właśnie na tym kanale żerują dziś wyszkoleni intruzi. Federalne Biuro Śledcze od lat ostrzega, że informatycy na usługach reżimu Korei Północnej masowo aplikują na zdalne stanowiska w zachodnich firmach, używając skradzionych lub sfabrykowanych tożsamości. Ich celem nie jest sama pensja, lecz dostęp do sieci korporacyjnej, repozytoriów kodu i poufnych danych. Sztuczna inteligencja — od generowania zdjęć profilowych po podmianę twarzy w czasie rzeczywistym — stała się codziennym narzędziem tej operacji.
W kolejnych komunikatach FBI, w tym w poradzie z maja 2024 roku oraz w aktualizacjach opublikowanych w 2025 roku, mechanizm został opisany szczegółowo. Kandydaci posługują się dokumentami zbudowanymi na danych prawdziwych, lecz okradzionych obywateli USA, zakładają konta pocztowe i profile zawodowe, a podczas rozmów wideo korzystają z technologii podmiany twarzy, aby ukryć swoją prawdziwą tożsamość. Microsoft w raporcie z czerwca 2025 roku udokumentował dodatkowo używanie oprogramowania zmieniającego głos na żywo oraz modeli AI poprawiających zdjęcia tak, aby przedstawiały „profesjonalnych” specjalistów. Analitycy podkreślają, że te same osoby często aplikują wielokrotnie, powtarzając te same nazwiska i numery telefonów w różnych firmach.
Incydent, który obiegł branżę
Najbardziej znanym przykładem pozostaje sprawa firmy KnowBe4 z lipca 2024 roku. Amerykański producent szkoleń z zakresu bezpieczeństwa przeprowadził cztery wideorozmowy kwalifikacyjne, zweryfikował referencje i pozytywnie przeszedł pełną kontrolę kandydata. Dopiero gdy świeżo zatrudniony główny inżynier oprogramowania odebrał firmowego MacBooka, systemy ochrony wykryły próbę instalacji złośliwego oprogramowania — urządzenie miało stać się przekaźnikiem, do którego sprawca planował podłączyć się zdalnie. Założyciel firmy Stu Sjouwerman wyjaśnił później, że zdjęcie w dokumentach było „ulepszone” przez AI, a użyta tożsamość była prawdziwa, lecz skradziona. Sprawę przejęło FBI, a przy analizie wspierał zespół Mandiant; firma opanowała sytuację w ciągu kilkudziesięciu minut, ale sam przypadek pokazał, że klasyczne procedury rekrutacyjne nie wytrzymują starcia ze zorganizowaną operacją państwową.
Farmy laptopów i fabryki tożsamości
Skala przedsięwzięcia wykracza daleko poza pojedyncze przedsiębiorstwa. Departament Sprawiedliwości USA, ogłaszając w czerwcu 2025 roku skoordynowane działania, poinformował, że północnokoreańscy pracownicy IT zdobyli zatrudnienie w ponad stu amerykańskich firmach, wliczając w to spółki z listy Fortune 500. Funkcjonariusze przeszukali 29 lokalizacji podejrzewanych o prowadzenie tzw. farm laptopów — mieszkań, w których amerykańscy pośrednicy trzymali sprzęt firmowy i udostępniali go operatorom pracującym z Azji. Według ocen rządowych dochody z tej działalności, sięgające setek milionów dolarów rocznie, zasilają programy zbrojeniowe reżimu, a pojedynczy infiltrator potrafi zarabiać do 300 tysięcy dolarów rocznie.
Microsoft w analizie działań grupy śledzonej jako Jasper Sleet zaznacza, że metody wciąż ewoluują. Modele AI podmieniają zdjęcia na skradzionych dokumentach, generują portfolio projektowe, a połączenie klonowanego głosu z syntetycznym wideo może wkrótce pozwolić operatorom samodzielnego przechodzenia rozmów bez udziału wspólników. Po wykryciu w sieci firmy część intruzów przechodzi do szantażu: FBI informuje, że żądają okupu za odzyskanie skradzionych danych albo publicznie publikują skradziony kod swoich pracodawców.
Skutki dla ludzi i firm
Konsekwencje rozkładają się na kilka warstw. Pracodawcy ponoszą koszty badania incydentów, tracą własność intelektualną i narażają się na zarzuty naruszenia reżimu sankcji. Obywatele, których dane osobowe posłużą do zbudowania wiarygodnego profilu kandydata, przez lata zmagają się ze skutkami kradzieży tożsamości — w jednej ze spraw opisanych przez departament sprawiedliwości wykorzystano dane ponad 80 Amerykanów. Pracownicy działów personalnych bez swojej wiedzy stają się pierwszą linią ataku, choć to oni bywają do niej najgorzej przygotowani.
Jak chronić proces rekrutacji
Rekomendacje FBI i zespołów analitycznych Microsoftu koncentrują się na procesie bardziej niż na pojedynczych narzędziach. Podstawą jest wdrożenie weryfikacji tożsamości na każdym etapie współpracy — od pierwszej rozmowy, przez formalności, po cały okres zatrudnienia. Eksperci radzą też:
- porównywać dokumenty aplikacyjne pod kątem powtarzających się numerów telefonu, adresów poczty i identycznych opisów kariery;
- wymagać widocznej twarzy na niezasłoniętym tle oraz prostych gestów przed kamerą, które potrafią rozbić generowane wideo;
- zadawać pytania o konkrety dotyczące miejsca pobytu i edukacji, trudne do improwizacji;
- kontrolować adres dostawy sprzętu firmowego i ograniczać nieautoryzowane narzędzia zdalnego dostępu;
- nagrywać rozmowy rekrutacyjne i prowadzić pełną dokumentację.
KnowBe4 po własnym incydencie zaczęła wysyłać laptopy do placówek firmy kurierskiej, gdzie odbiór wymaga okazania dokumentu ze zdjęciem. To dobry przykład na to, że zmiana procesu bywa skuteczniejsza niż zakup kolejnego systemu ochronnego.
Fałszywi kandydaci z deepfake pokazują, że podmiana twarzy przestała być narzędziem wyłącznie dezinformacji politycznej — stała się instrumentem państwowych operacji finansowych. Firma, która traktuje weryfikację aplikacji wyłącznie jako formalność, ryzykuje nie tylko pieniądze, lecz także dane i reputację. Tymczasem cena podstawowych środków ostrożności — kilku dodatkowych pytań, kontroli doręczenia sprzętu, zdrowego sceptycyzmu wobec zbyt gładkiej kariery — pozostaje symboliczna na tle kosztów wpuszczenia intruza do środka.