Recorded Future powiązało PurpleDelta z co najmniej 22 fałszywymi tożsamościami, które od końca 2024 do początku 2025 roku aplikowały do ponad 1100 firm. W kampanii wykorzystywano generowane przez AI zdjęcia profilowe, skonfigurowanych asystentów ChatGPT, dokumenty tożsamości z nielegalnych źródeł oraz narzędzia pom...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Recorded Future’s August 17 report reveal about the North Korean state-directed PurpleDelta operation—which used at least 22 AI-gen. Article summary: Recorded Future’s report portrayed PurpleDelta as an industrialized North Korean remote-worker operation, not ordinary résumé fraud: AI-enabled, multi-persona hiring campaigns likely secured access inside at least 10 org. Topic tags: general, government, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Oszustwa związane z pracą zdalną nie ograniczają się już do fałszywych ofert, które mają wyłudzić od kandydatów pieniądze lub dane bankowe. Analiza firmy Recorded Future dotycząca operacji PurpleDelta opisuje schemat powiązany z Koreą Północną, w którym wykorzystywano sfabrykowane tożsamości i narzędzia AI, by zdobywać prawdziwe stanowiska w zagranicznych firmach. Jedna z grup aplikowała do ponad 1100 przedsiębiorstw, a w całej aktywności zidentyfikowano co najmniej 22 persony. Operatorzy z dużym prawdopodobieństwem uzyskali zatrudnienie w co najmniej 10 organizacjach.
To ważna różnica. W tym modelu bezpośrednim celem nie jest osoba szukająca pracy, lecz pracodawca. Udane zatrudnienie może zapewnić operatorowi prawdziwe dane dostępowe, uprawnienia do wewnętrznych systemów i wiarygodną pozycję w strukturze firmy.
Zespół Insikt Group, zajmujący się analizą zagrożeń w Recorded Future, zidentyfikował kilka klastrów aktywności powiązanych z PurpleDelta — nazwą używaną przez firmę wobec północnokoreańskich operacji wykorzystujących fałszywe tożsamości pracowników IT. Analizowana aktywność przypadała głównie na okres od końca 2024 do początku 2025 roku. Na celowniku znalazły się przede wszystkim firmy programistyczne i technologiczne, przedsiębiorstwa rekrutacyjne i konsultingowe, a także organizacje z sektorów ochrony zdrowia i biotechnologii.
Badacze zidentyfikowali co najmniej 22 sfabrykowane persony. Jeden z klastrów aplikował do ponad 1100 firm za pośrednictwem co najmniej ośmiu platform rekrutacyjnych i wysyłał nawet 60 zgłoszeń dziennie. Według oceny Recorded Future operatorzy z dużym prawdopodobieństwem byli zatrudnieni w co najmniej 10 organizacjach.
Skala sugeruje powtarzalny system rekrutacyjnego oszustwa, a nie pojedyncze fałszerstwa CV. Tożsamości można było tworzyć, dostosowywać i zastępować w zależności od potrzeb. Wykrycie jednej persony nie musiało więc oznaczać końca operacji — operator mógł wrócić pod innym nazwiskiem.
Persony nie opierały się wyłącznie na jednym fikcyjnym życiorysie. Zgodnie z informacjami dotyczącymi ustaleń Recorded Future operatorzy łączyli sfabrykowane dane z generowanymi przez AI zdjęciami profilowymi, specjalnie skonfigurowanymi asystentami ChatGPT oraz dokumentami tożsamości pozyskiwanymi z nielegalnych źródeł.
AI pomagała dopasowywać aplikacje do konkretnych ofert i zachowywać spójność fałszywej historii na kolejnych etapach rekrutacji. Podczas rozmów wideo niektórzy operatorzy mieli korzystać z transkrypcji na żywo i odpowiedzi generowanych przez AI. Narzędzia tłumaczeniowe pomagały im także wyjaśniać problemy z komunikacją lub znajomością języka.
Śledztwo opisało również zarządzanie kilkoma tożsamościami jednocześnie. Nagrywanie spotkań i wykonywanie zrzutów ekranu tworzyło dodatkowe ryzyko, ponieważ takie materiały mogły ujawniać informacje omawiane lub wyświetlane w systemach pracodawcy. Dostępne dowody nie potwierdzają, że każda persona korzystała ze wszystkich tych technik. Pokazują jednak, jak AI może ograniczyć czas i wysiłek potrzebny do prowadzenia wielu fałszywych profili naraz.
Fałszywy pracownik może być groźniejszy niż fałszywy kandydat, ponieważ sam proces zatrudnienia daje mu kredyt zaufania. Po uzyskaniu dostępu operator może mieć kontakt z kodem źródłowym, narzędziami wewnętrznymi, danymi klientów lub informacjami finansowymi, dyskusjami strategicznymi oraz firmowymi danymi uwierzytelniającymi. Zakres zagrożenia zależy od stanowiska i kontroli dostępu w danej organizacji, ale praca zdalna może utrudniać sprawdzenie, kto faktycznie obsługuje konto i urządzenie.
Operacja ma również wymiar finansowy i geopolityczny. PurpleDelta wiąże się z pozyskiwaniem przychodów i gromadzeniem informacji na rzecz Korei Północnej. Doniesienia o szerszym północnokoreańskim procederze z udziałem pracowników IT łączyły nielegalne dochody z objętymi sankcjami programami państwowymi oraz finansowaniem programów broni masowego rażenia.
Szersze badania Recorded Future opisują syntetyczne tożsamości jako podwójne zagrożenie dla przedsiębiorstw: mogą służyć zarówno do masowych oszustw finansowych, jak i do obchodzenia sankcji, pozyskiwania nielegalnych przychodów oraz kradzieży własności intelektualnej.
PurpleDelta atakuje firmy poprzez proces rekrutacyjny, podczas gdy bardziej znane oszustwa rekrutacyjne wymierzone są w osoby szukające pracy. Taktyki są różne, ale oba modele wykorzystują pracę zdalną, zaufanie do komunikacji internetowej i niedostateczną weryfikację tożsamości.
W jednym z niedawnych przypadków BBB North Alabama ostrzegło przed rzekomymi zdalnymi stanowiskami wprowadzania danych oferowanymi pod nazwą „Parkway Greenhouse LLC”. Kandydaci informowali o szybkich ofertach pracy, po których następowały prośby o dane rachunku bankowego.
Skala oszustw dotykających konsumentów również wyraźnie wzrosła. Dane amerykańskiej Federalnej Komisji Handlu (FTC) pokazują, że zgłaszane straty związane z oszustwami dotyczącymi pracy i fikcyjnych agencji zatrudnienia zwiększyły się z 90 mln dolarów w 2020 roku do 501 mln dolarów w 2024 roku, a liczba zgłoszeń niemal się potroiła. Better Business Bureau podało osobno, że liczba zgłoszeń oszustw rekrutacyjnych w 2025 roku wzrosła ponad dwukrotnie w porównaniu z poprzednim rokiem.
Wspólny wniosek dla pracodawców i kandydatów jest prosty: przekonujący profil cyfrowy nie dowodzi jeszcze, że stoi za nim prawdziwa osoba, prawdziwa firma ani prawdziwa lokalizacja.
Recorded Future zaleca weryfikowanie osoby stojącej za kontem, a nie tylko dokumentów, CV czy profilu internetowego. Skuteczniejszy proces powinien łączyć kilka niezależnych sygnałów:
Takie mechanizmy powinny działać razem, a nie jako pojedynczy test zaliczone–niezaliczone. Znane urządzenie, wiarygodnie wyglądający dokument czy udana rozmowa wideo mogą być mylące, jeśli operator koordynuje kilka person jednocześnie.
PurpleDelta pokazuje, dlaczego weryfikacja tożsamości nie może kończyć się w chwili zaakceptowania oferty pracy. Najważniejsze pytanie nie brzmi: „Czy CV wygląda autentycznie?”, lecz: „Czy przez cały okres zatrudnienia z konta korzysta ta sama zweryfikowana osoba, przebywająca w tej samej potwierdzonej lokalizacji i używająca tego samego autoryzowanego sprzętu?”.
Sfabrykowana persona jest wymienna. Usunięcie jednego konta lub nazwiska może nie powstrzymać operatora przed powrotem pod nową tożsamością. Ciągłe kontrole obejmujące tożsamość, lokalizację, urządzenia i sposób korzystania z dostępu dają pracodawcom większą szansę na wykrycie samego operatora, a nie tylko usunięcie jego najnowszego profilu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Recorded Future powiązało PurpleDelta z co najmniej 22 fałszywymi tożsamościami, które od końca 2024 do początku 2025 roku aplikowały do ponad 1100 firm.
Recorded Future powiązało PurpleDelta z co najmniej 22 fałszywymi tożsamościami, które od końca 2024 do początku 2025 roku aplikowały do ponad 1100 firm. W kampanii wykorzystywano generowane przez AI zdjęcia profilowe, skonfigurowanych asystentów ChatGPT, dokumenty tożsamości z nielegalnych źródeł oraz narzędzia pomagające podczas rozmów wideo.
Operacja wpisuje się w szerszy wzrost oszustw związanych z zatrudnieniem: według FTC zgłaszane straty wzrosły z 90 mln dolarów w 2020 roku do 501 mln dolarów w 2024 roku, a liczba zgłoszeń niemal się potroiła.