Fałszywy kandydat na wideorozmowie: gdy agent obcej służby przechodzi rekrutację

Fałszywy kandydat na wideorozmowie: gdy agent obcej służby przechodzi rekrutację

Na pierwszy rzut oka — zwykła rekrutacja na zdalne stanowisko programisty. CV z profesjonalnym zdjęciem, poprawne odpowiedzi, wystarczająco zachodni akcent podczas wideorozmowy. Problem w tym, że kandydata nie ma. Microsoft opisał, jak agenci Korei Północnej wykorzystują sztuczną inteligencję, by przechodzić rekrutacje w zachodnich firmach, zostawać na stanowiskach IT i przelewać wynagrodzenia do swojego państwa.

Schemat stary, narzędzia nowe

Zdalne zatrudnianie fałszywych pracowników IT nie jest zjawiskiem nowym — to od lat jedna ze znanych metod pozyskiwania dewiz przez Phenian. Schemat wygląda podobnie: oszustowie wspierani przez państwo aplikują na zdalne stanowiska IT i programistyczne na fałszywe tożsamości, z pomocą „pośredników” działających w kraju firmy, do której aplikują. Po zatrudnieniu przekazują wynagrodzenia do swojego państwa, a bywały przypadki, że po zwolnieniu grodzili ujawnieniem poufnych danych firmy.

Nowość opisana przez jednostkę wywiadu zagrożeń Microsoftu polega na tym, że na każdym etapie tego schematu pracuje AI. Grupy prowadzące te działania — w raporcie noszą nazwy Jasper Sleet i Coral Sleet — wykorzystują ją, by „dostać zatrudnienie, je zachować i wykorzystywać dostęp na skalę”.

AI na każdym etapie rekrutacji

Microsoft wymienia konkretne narzędzia. Oszustowie używali oprogramowania do zmiany głosu podczas zdalnych rozmów o pracę, by maskować akcent i podawać się za kandydatów z Zachodu. Aplikacja Face Swap służyła do wstawiania twarzy koreańskich pracowników IT do skradzionych dokumentów tożsamości oraz do generowania „wypolerowanych” zdjęć do CV.

Równolegle modele językowe budują resztę tożsamości: platformy AI generują listy kulturowo dopasowanych nazwisk i pasujące formaty adresów e-mail — Microsoft przywołuje przykład polecenia w stylu „stwórz listę 100 greckich nazwisk”. Agenci przeszukują też ogłoszenia o pracę na platformach takich jak Upwork i na podstawie wymagań z ogłoszenia konstruują skuteczniejsze aplikacje. Po zatrudnieniu AI pisze za nich e-maile, tłumaczy dokumenty i generuje kod, żeby nie zostać wykrytym jako oszust ani zwolnionym za słabe wyniki.

Skala i mechanizmy obronne

Skala zjawiska jest trudna do policzenia, ale Microsoft podał własny punkt odniesienia: rok wcześniej poinformował o zablokowaniu 3 tysięcy kont Outlook i Hotmail używanych przez fałszywych koreańskich pracowników IT. Firmy zachodnie apelują o przeprowadzanie rozmów kwalifikacyjnych na stanowiska IT na wideo albo osobiście, by utrudnić ten schemat.

Rekruterzy mogą też szukać cech zdradzających deepfake: pikselizacji na krawędziach twarzy, oczu, uszu i okularów oraz niespójności w tym, jak światło oddziałuje z twarzą wygenerowaną przez AI. To jednak obrona wymagająca wytrenowanego oka — przeciętna wideorozmowa, prowadzona na laptopie przez łącze o zmiennej jakości, daje fałszywemu kandydatowi naturalne alibi: artefakty można zawsze zrzucić na kompresję obrazu.

Co z tego wynika dla zwykłych firm

Ten schemat uderza bezpośrednio w firmy zatrudniające zdalnie — ale ma też szerszy wymiar. Pokazuje, że weryfikacja tożsamości na odległość przestała być sprawą proceduralną, a stała się problemem technicznym: to, co kiedyś weryfikowała rozmowa z żywym człowiekiem, dziś potrafi sfałszować dostępne dla każdego narzędzie AI. Dla firm oznacza to potrzebę sprawdzenia, kto naprawdę siedzi po drugiej stronie wideorozmowy — dla kandydatów, że proces rekrutacji będzie coraz częściej wymagał dodatkowych mechanizmów potwierdzania tożsamości, których jeszcze rok temu nikt nie uważał za konieczne.

Oznaczenie treści AI

Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.

Więcej w tym temacie

Czytaj dalej

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Od sierpnia oznaczanie treści AI jest obowiązkiem: art. 50 unijnego AI Act wchodzi w życie

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

Bitcoinomaty i codzienne kanały: dokąd płyną pieniądze z oszustw deepfake

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

AI prey: aplikacje nudification i prywatność dzieci w dobie generowanych obrazów

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony

Deepfake CFO na wideokonferencji: gdy sztuczny szef każe przelewać miliony