PurpleDelta : des identités générées par IA utilisées pour infiltrer des entreprises via le recrutement à distance
Recorded Future associe PurpleDelta à au moins 22 identités fabriquées ayant postulé auprès de plus de 1 100 entreprises entre la fin de 2024 et le début de 2025. L’opération s’appuyait sur des photos de profil générées par IA, des assistants ChatGPT personnalisés, des documents d’identité obtenus illicitement et de...
Recorded Future associe PurpleDelta à au moins 22 identités fabriquées ayant postulé auprès de plus de 1 100 entreprises entre la fin de 2024 et le début de 2025.
L’opération s’appuyait sur des photos de profil générées par IA, des assistants ChatGPT personnalisés, des documents d’identité obtenus illicitement et des outils d’aide pendant les entretiens.
Cette campagne s’inscrit dans un contexte plus large d’explosion des arnaques à l’emploi : la FTC estime que les pertes signalées sont passées de 90 millions de dollars en 2020 à 501 millions en 2024, tandis que les s...
What did Recorded Future’s August 17 report reveal about the North Korean state-directed PurpleDelta operation—which used at least 22 AI-genIllustration of synthetic identities and AI-assisted remote hiring fraud.
Prompt IA
Create a landscape editorial hero image for this Studio Global article: What did Recorded Future’s August 17 report reveal about the North Korean state-directed PurpleDelta operation—which used at least 22 AI-gen. Article summary: Recorded Future’s report portrayed PurpleDelta as an industrialized North Korean remote-worker operation, not ordinary résumé fraud: AI-enabled, multi-persona hiring campaigns likely secured access inside at least 10 org. Topic tags: general, government, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
openai.com
Les arnaques au recrutement à distance ne se limitent plus aux fausses annonces destinées à soutirer de l’argent ou des coordonnées bancaires aux candidats. L’analyse de Recorded Future consacrée à PurpleDelta décrit une opération liée à la Corée du Nord qui aurait utilisé des identités fabriquées et des outils d’intelligence artificielle pour obtenir de vrais emplois au sein d’entreprises étrangères. Un groupe a postulé auprès de plus de 1 100 entreprises ; l’ensemble de l’activité concernait au moins 22 identités et aurait probablement abouti à des embauches dans au moins 10 organisations.
La nuance est importante : dans ce modèle, la cible immédiate n’est pas le candidat, mais l’employeur. Une embauche réussie peut fournir à l’opérateur des identifiants légitimes, un accès aux systèmes internes et une position de confiance au sein de l’entreprise.
Ce que Recorded Future a découvert
L’Insikt Group, l’équipe de recherche de Recorded Future, a identifié plusieurs groupes d’activité associés à PurpleDelta — le nom donné par l’entreprise aux opérations nord-coréennes impliquant des travailleurs informatiques et des identités frauduleuses. Les faits examinés se sont principalement déroulés entre la fin de 2024 et le début de 2025. Les cibles comprenaient des entreprises de logiciels et de technologie, des sociétés de recrutement et de conseil, ainsi que des organisations des secteurs de la santé et des biotechnologies.
Les chercheurs ont recensé au moins 22 identités fabriquées. Un groupe a postulé auprès de plus de 1 100 entreprises sur au moins huit plateformes de recrutement, en envoyant jusqu’à 60 candidatures par jour. Selon leur évaluation, les opérateurs ont très probablement été employés par au moins 10 organisations.
Studio Global AI
Continuez vos recherches
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Quelle est la réponse courte à « PurpleDelta : des identités générées par IA utilisées pour infiltrer des entreprises via le recrutement à distance » ?
Recorded Future associe PurpleDelta à au moins 22 identités fabriquées ayant postulé auprès de plus de 1 100 entreprises entre la fin de 2024 et le début de 2025.
Quels sont les points clés à valider en premier ?
Recorded Future associe PurpleDelta à au moins 22 identités fabriquées ayant postulé auprès de plus de 1 100 entreprises entre la fin de 2024 et le début de 2025. L’opération s’appuyait sur des photos de profil générées par IA, des assistants ChatGPT personnalisés, des documents d’identité obtenus illicitement et des outils d’aide pendant les entretiens.
Que dois-je faire ensuite en pratique ?
Cette campagne s’inscrit dans un contexte plus large d’explosion des arnaques à l’emploi : la FTC estime que les pertes signalées sont passées de 90 millions de dollars en 2020 à 501 millions en 2024, tandis que les s...
Cette ampleur évoque davantage un processus de recrutement industrialisé qu’une simple falsification isolée de CV. Les identités pouvaient être créées, adaptées puis remplacées selon les besoins, permettant aux opérateurs de continuer à rechercher des accès même lorsqu’une persona était repérée.
Comment l’IA a renforcé les fausses identités
Les personas ne reposaient pas sur un simple CV falsifié. D’après les éléments rapportés autour de l’enquête de Recorded Future, les opérateurs combinaient des identités inventées avec des photos de profil générées par IA, des assistants ChatGPT configurés sur mesure et des documents d’identité obtenus par des moyens illicites.
L’IA leur permettait d’adapter les candidatures et de maintenir une certaine cohérence à chaque étape du recrutement. Lors d’entretiens en visioconférence, certains opérateurs auraient utilisé la transcription en direct et des réponses générées par IA. Des outils de traduction les aidaient également à expliquer d’éventuelles difficultés de communication ou de langue.
L’enquête décrit aussi des opérateurs gérant plusieurs identités simultanément. Les enregistrements de réunions et les outils de capture d’écran ajoutaient un risque supplémentaire : ils pouvaient exposer des informations évoquées ou affichées dans les systèmes de l’employeur. Les éléments disponibles ne permettent pas d’affirmer que chaque persona employait toutes ces techniques, mais cette combinaison montre comment l’IA peut réduire le temps et les efforts nécessaires pour gérer plusieurs identités.
Pourquoi une embauche frauduleuse devient un problème de sécurité
Un faux salarié peut représenter une menace plus importante qu’un faux candidat, car l’embauche lui confère une légitimité. Une fois intégré, l’opérateur peut potentiellement accéder au code source, aux outils internes, aux données clients ou financières, aux discussions stratégiques et aux identifiants de l’entreprise. L’exposition exacte dépend du poste et des contrôles d’accès, mais le travail à distance peut compliquer la vérification de la personne qui utilise réellement le compte et l’appareil.
L’enjeu financier possède également une dimension géopolitique. PurpleDelta est associé à la génération de revenus et à la collecte de renseignements au profit de la Corée du Nord. Des informations sur le dispositif plus large de travailleurs informatiques nord-coréens ont par ailleurs relié les revenus issus d’emplois illicites à des programmes étatiques soumis à des sanctions et au financement de programmes d’armes de destruction massive.
Dans une étude plus large, Recorded Future décrit les identités synthétiques comme une double menace pour les entreprises : elles peuvent servir à la fraude financière, mais aussi au contournement des sanctions, à la génération de revenus illicites et au vol de propriété intellectuelle.
PurpleDelta face à la hausse des arnaques à l’emploi
PurpleDelta vise les entreprises en exploitant le processus de recrutement, tandis que les arnaques à l’emploi plus connues ciblent les personnes à la recherche d’un poste. Les tactiques diffèrent, mais les deux phénomènes tirent parti du recrutement à distance, de la confiance accordée aux échanges en ligne et de contrôles d’identité insuffisants.
Dans un exemple récent, le BBB North Alabama — une antenne régionale du Better Business Bureau — a alerté le public au sujet de prétendus emplois de saisie de données à distance proposés au nom de « Parkway Greenhouse LLC ». Des candidats ont déclaré avoir reçu rapidement une offre avant qu’on leur demande les informations de leur compte bancaire.
L’impact financier des arnaques à l’emploi s’est également fortement accru. Selon les données de la Federal Trade Commission (FTC), les pertes signalées pour les arnaques à l’emploi et aux fausses agences de recrutement sont passées de 90 millions de dollars en 2020 à 501 millions en 2024, tandis que le nombre de signalements a presque triplé sur la même période. De son côté, le Better Business Bureau a indiqué que les signalements d’arnaques à l’emploi avaient plus que doublé en 2025 par rapport à l’année précédente.
La leçon commune, pour les candidats comme pour les entreprises, est simple : un profil numérique convaincant ne prouve ni l’existence réelle d’une personne, ni la légitimité d’un employeur, ni la réalité du lieu depuis lequel le travail est effectué.
Les vérifications recommandées aux employeurs
Pour Recorded Future, la priorité consiste à vérifier la personne qui se trouve derrière le compte — et pas seulement les documents, le CV ou le profil en ligne. Un dispositif solide devrait croiser plusieurs types de signaux :
Identité : renforcer la vérification, notamment au moyen de contrôles de présence réelle (« liveness ») en direct ou en visioconférence et de comparaisons avec des registres d’identité faisant autorité.
Localisation : vérifier que les données réseau et l’adresse IP, la géolocalisation, le fuseau horaire, les informations de paie et de fiscalité ainsi que l’autorisation de travailler correspondent au lieu déclaré par le salarié.
Appareils : rechercher la réutilisation d’un même appareil pour des recrutements supposés indépendants, les empreintes matérielles inhabituelles, les logiciels de prise de contrôle à distance, l’usage de VPN ou de proxys et les schémas de connexion anormaux.
Contrôles continus : répéter les vérifications d’identité, d’appareil et de localisation après l’embauche, en particulier lorsqu’un salarié modifie son compte, son équipement, ses coordonnées bancaires ou l’identité qu’il revendique.
Moindre privilège : limiter les accès d’un nouveau salarié ou d’un travailleur connecté à distance jusqu’à ce que son identité et son comportement aient été suffisamment établis.
Ces contrôles doivent être combinés plutôt qu’utilisés comme un test unique donnant lieu à une décision automatique. Un appareil connu, un document plausible ou un entretien vidéo réussi peuvent chacun être trompeurs lorsqu’un opérateur coordonne plusieurs personas.
Ce qu’il faut retenir pour le recrutement à distance
PurpleDelta montre que la vérification d’identité ne peut pas s’arrêter à la signature de l’offre d’emploi. La question essentielle n’est pas seulement de savoir si un CV semble authentique, mais si la même personne vérifiée, depuis le même lieu vérifié, utilise le même équipement autorisé tout au long de la relation de travail.
Une persona fabriquée est facilement remplaçable. Supprimer un compte ou un nom ne suffit donc pas nécessairement à empêcher le même opérateur de revenir sous une nouvelle identité. Des contrôles continus portant sur l’identité, la localisation, les appareils et les comportements d’accès donnent aux employeurs de meilleures chances de détecter l’opérateur — plutôt que de simplement supprimer son dernier profil.