Отличи меня, если сможешь! Как дипфейки меняют современный наем в ИТ (и не только)

Вектором для кибератак все чаще становятся обычные собеседования. Злоумышленники используют дипфейки, чтобы выдавать себя за реальных кандидатов и рекрутеров, или распространяют зловреды под видом тестовых заданий — присылают «безобидный» код или пакет-зависимость, при запуске которого на устройство жертвы устанавливается вредонос. Сегодня мы в Beeline Cloud решили обсудить, какие методы используют фейковые соискатели и рекрутеры, как распознать злоумышленника «по ту сторону резюме» и при чем тут ИИ.

Интервью как вектор атаки
Компании испокон веков переманивали друг у друга сотрудников, чтобы получить доступ к практикам и даже конфиденциальным данным конкурентов. Так, еще в 2000 году Intel подала на Broadcom в суд, заявив, что та системно вербует ее инженеров с целью выведать коммерческие тайны. Похожие иски против Broadcom ранее подавали поставщик промышленной автоматизации Rockwell и научно-исследовательская компания Sarnoff. Тогда разбирательства ни к чему не привели, но вообще фейковые собеседования, организованные исключительно ради сбора информации о работодателе кандидата, входят в стандартные перечни методов промышленного шпионажа — наряду с прослушкой и подкупом.
Однако сегодня правила меняются, и собеседование становится не просто инструментом разведки, а вектором для полноценной кибератаки — в первую очередь, на самих соискателей. В Microsoft подробно описали механику таких атак. Сначала злоумышленники входят в доверие, выдавая себя за представителей компаний, а затем предлагают выполнить тестовое задание. Как правило, речь идет о проверке или исправлении кода в репозитории на GitHub, GitLab или Bitbucket. Заражение происходит через npm-пакеты или функции Visual Studio Code: в систему устанавливаются бэкдоры, которые крадут криптографические ключи, пароли и другие конфиденциальные данные. Вредоносное ПО при этом может делать скриншоты, отслеживать содержимое буфера обмена и проводить другие проверки.
Иными словами, злоумышленники закрепляются в системе и получают над ней удаленный контроль. В прошлом подобные кампании проводила известная хакерская группировка Lazarus. Она рассылала целям в химической отрасли и ИТ-компаниях поддельные предложения о работе, за которыми скрывались трояны. Более того, существует и отдельная группировка, специализирующаяся именно на атаках через фейковые собеседования. Ее название говорит само за себя — Contagious Interview («Заразные интервью»).
А вот пример частного кейса — этим летом Python-разработчик из проекта Smello рассказал историю о том, как он едва не попался на удочку злоумышленников. Ему написали из небольшого криптостартапа с предложением занять должность ведущего инженера. В качестве тестового задания его попросили изучить код в репозитории и найти в нем проблему. Для этого он должен был клонировать репозиторий к себе на машину и прописать команду npm install. Специалист изучил код и обнаружил, что в package.json находился скрипт prepare, который npm автоматически запускал после установки зависимостей. Он, в свою очередь, подгружал замаскированный под тестовый код файл с бэкдором. Тот по частям собирал адрес внешнего сервера, подключался к нему и открывал хакерам удаленный доступ к компьютеру.
К счастью, в тот раз реализовать задуманное злоумышленникам не удалось, хотя, вероятно, автор материала был не единственной их целью. Однако ИБ-угроза может находиться и «по другую сторону резюме» — от хакерских атак страдают не только ИТ-специалисты, готовые рассмотреть предложение о работе, но и сами рекрутеры в компаниях.
И снова виноват ИИ
Очень часто для атак на рекрутеров используют системы ИИ — в том числе для создания дипфейков прямо во время собеседований. В отдельных случаях это относительно безобидные эксперименты: например, более квалифицированный специалист пытается выдать себя за приятеля, чтобы пройти интервью от его имени и произвести хорошее впечатление. В этом случае компания рискует понести финансовые потери, если примет такого кандидата на работу, а он не справится со своими обязанностями. Но встречаются и куда более серьезные сценарии, когда настоящую личность намеренно скрывают с целью дальнейшего промышленного шпионажа — в этом случае пострадать может не только зарплатный фонд.

Согласно отчету Gartner, уже к 2028 году каждый четвертый соискатель на собеседовании может оказаться фейковым. Как отмечает старший исследователь Gartner, работодателям становится все сложнее оценивать не только реальные навыки кандидатов, но, в некоторых случаях, и их личность: «Мошеннические схемы создают для компаний киберриски, которые могут оказаться куда серьезнее последствий обычного неудачного найма».
Истории с фейковыми кандидатами встречаются чаще, чем может показаться на первый взгляд. Специалист по информационной безопасности Давид Мочадло рассказал, что всего за месяц дважды проводил собеседования с разработчиками, которые на поверку оказались весьма убедительными дипфейками. Один из кандидатов имел активный профиль в LinkedIn, и даже сведения о полученном им высшем образовании в Сербии удалось подтвердить.
Правда, потом инженера насторожил сильно выраженный азиатский акцент в речи (компания искала специалиста из Польши), а окончательно обман подтвердили визуальные артефакты во время видеозвонка. По словам Давида Мочадло, если «кандидаты» едва не прошли отбор у специалиста, который профессионально занимается кибербезопасностью и знает, как выглядят такие дипфейки, то у обычного нанимающего менеджера шансов заметить подмену еще меньше. И значит, где-то этот трюк уже сработал, просто никто не написал об этом пост.
Дипфейк, я тебя знаю!
Разумеется, от собеседований с хакерами и фейковых кандидатов можно защищаться. Базовый совет для соискателей — использовать изолированную среду и запускать любой код из тестовых заданий только на виртуальной машине. Microsoft рекомендует еще одну простую, но важную привычку: перед запуском скриптов, установкой зависимостей и выполнением тестового задания самостоятельно просматривать содержимое репозитория, который прислал «рекрутер».
Что касается компаний, то одним из первых уровней защиты может стать проверка самого профиля кандидата. Например, в компании Socure, специализирующейся на верификации личности, выделили несколько характерных признаков подставных соискателей: недавно созданный адрес электронной почты, номер телефона, не соответствующий заявленному местоположению, образование, которое не удается подтвердить. В компании также заметили любопытный эффект: достаточно предупредить кандидата о предстоящей проверке документов — и фейковые соискатели нередко исчезают сами.
Кроме того, стоит обучать рекрутеров распознавать дипфейки по визуальным и техническим признакам: рассинхрону изображения и звука, неестественным движениям глаз, лица или головы. В Нью-Йоркском университете для этого разработали набор правил GOTCHA. Идея довольно простая: во время интервью кандидата просят выполнить определенные движения перед камерой — например, повернуть голову, закрыть часть лица рукой или надеть солнцезащитные очки. В таком случае системе ИИ, отвечающей за создание «искусственного лица», становится сложнее генерировать изображение. К слову, именно эти приемы использовал Давид Мочадло, когда выявлял среди желающих устроиться в его компанию «подставных лиц». Тесты показывают, что GOTCHA помогает обнаружить дипфейки почти в 89% случаев.
Есть и более экзотичные способы выявления дипфейков. Исследователи Университета Кларксона в штате Нью-Йорк предложили метод детекции по точке взгляда. Во время разговора человек постоянно использует взгляд как своеобразный невербальный канал коммуникации, и движения его глаз далеко не случайны. Авторы предположили, что современные дипфейки пока плохо воспроизводят эти тонкие закономерности, поэтому можно обучить нейросеть отличать живого собеседника от подделки. В экспериментах с 47 добровольцами такой подход продемонстрировал точность более 80%.
Наконец, специалисты из Университета штата Нью-Йорк в Буффало предложили использовать для детекции дипфейков «зондирующий паттерн». На экране рекрутера на короткое время появляется яркая геометрическая фигура. Человеческая роговица работает как зеркало, поэтому изображение должно отразиться в глазах реального человека и попасть в кадр его камеры. У дипфейка такой эффект воспроизвести значительно сложнее: генератор обычно не моделирует освещение окружающей среды в реальном времени, поэтому отражение отличается от ожидаемого.
Метод проверили на записях Zoom-звонков двух добровольцев (дипфейки создавали с помощью Avatarify и DeepFaceLive), и во всех протестированных случаях подделка выдавала себя: у настоящих людей отражение фигуры-зонда обнаруживалось достаточно уверенно, а у дипфейков — нет. Хотя здесь стоит отметить, что выборка из двух человек все же слишком мала, чтобы говорить о какой-то статистической значимости. Этот эксперимент — скорее демонстрация принципа, чем готовая система для внедрения в продакшен.
Масла в огонь подливает тот факт, что у специалистов по информационной безопасности есть серьезный противник — скорость развития самих дипфейков. Исследовательская группа Unit 42 отмечает, что современные подделки пока имеют достаточно ограничений, чтобы их можно было обнаруживать. Но технология быстро развивается, и способы обнаружения будут становиться все менее эффективными.
Универсального детектора здесь, скорее всего, не будет. Организациям нужна «эшелонированная защита»: усиленные процедуры верификации личности, технические средства контроля, проверка документов и несколько независимых этапов общения с кандидатом. Не говоря уже о старой доброй классике — возвращении к очным интервью. Cisco, McKinsey и Google, например, вновь используют их как часть процесса отбора. В целом получается любопытная ситуация: долгие годы из найма старательно убирали аспект «живых встреч» — а теперь его приходится возвращать, и это оказывается дешевле, чем нанять человека, которого не существует.
Beeline Cloud — безопасный облачный провайдер. Разрабатываем облачные решения, чтобы вы предоставляли клиентам лучшие сервисы.
Еще больше интересных материалов в блоге на Хабре и на ИТ-площадке «вАЙТИ»:
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.