Recorded Future kopplar PurpleDelta till minst 22 fabricerade identiteter som mellan slutet av 2024 och början av 2025 sökte jobb hos över 1 100 företag. Operationen använde AI genererade profilbilder, specialkonfigurerade ChatGPT assistenter, identitetshandlingar och AI stöd under videointervjuer för att hantera fl...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Recorded Future’s August 17 report reveal about the North Korean state-directed PurpleDelta operation—which used at least 22 AI-gen. Article summary: Recorded Future’s report portrayed PurpleDelta as an industrialized North Korean remote-worker operation, not ordinary résumé fraud: AI-enabled, multi-persona hiring campaigns likely secured access inside at least 10 org. Topic tags: general, government, general web, user generated, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wate
Bedrägerier vid distansrekrytering handlar inte längre bara om falska jobbannonser som lurar arbetssökande att lämna ut pengar eller bankuppgifter. En analys från Recorded Future beskriver i stället en Nordkoreakopplad operation, PurpleDelta, där falska identiteter och AI-verktyg användes för att få riktiga anställningar i utländska företag. En grupp sökte jobb hos över 1 100 företag, medan den bredare aktiviteten omfattade minst 22 identiteter och sannolikt ledde till anställningar hos minst 10 organisationer.
Skillnaden är viktig: i den här modellen är det arbetsgivaren – inte den arbetssökande – som först utsätts för angreppet. En lyckad rekrytering kan ge operatören legitima inloggningsuppgifter, tillgång till interna system och en betrodd position i företaget.
Recorded Futures analysgrupp Insikt Group identifierade flera aktivitetskluster med koppling till PurpleDelta, företagets benämning på nordkoreansk IT-arbetaraktivitet där falska identiteter används. Den undersökta aktiviteten ägde huvudsakligen rum från slutet av 2024 till början av 2025. Måltavlorna fanns bland annat inom mjukvara och teknik, bemanning och konsulttjänster samt hälso- och bioteknik.
Forskarna identifierade sammanlagt minst 22 fabricerade identiteter. Ett kluster sökte jobb hos över 1 100 företag via minst åtta rekryteringsplattformar och skickade in så många som 60 ansökningar per dag. Bedömningen är att operatörerna med mycket hög sannolikhet fick anställning hos minst 10 organisationer.
Omfattningen tyder på ett repeterbart rekryteringssystem snarare än enstaka falska cv:n. Identiteterna kunde skapas, anpassas och bytas ut vid behov. Det gjorde det möjligt för operatörerna att fortsätta söka åtkomst även efter att en identitet hade upptäckts.
Identiteterna byggdes inte kring ett enda falskt cv. Enligt rapporteringen om Recorded Futures resultat kombinerade operatörerna fabricerade personuppgifter med AI-genererade profilbilder, specialkonfigurerade ChatGPT-assistenter och identitetshandlingar som hade erhållits via olagliga kanaler.
AI användes för att anpassa jobbansökningar och hålla informationen konsekvent under rekryteringens olika steg. Vid videointervjuer använde vissa operatörer enligt uppgift direktskriven transkribering och AI-genererade svar. Översättningsverktyg hjälpte dem samtidigt att förklara problem med kommunikation eller språk.
Utredningen beskrev också hur operatörer hanterade flera identiteter samtidigt. Inspelningar av möten och verktyg för skärmdumpning eller skärminspelning väcker ytterligare oro, eftersom de kan ge insyn i information som diskuteras eller visas i arbetsgivarens system. Det tillgängliga materialet visar inte att varje identitet använde alla metoder, men kombinationen visar hur AI kan minska tiden och arbetsinsatsen som krävs för att driva flera identiteter parallellt.
En falsk anställd kan vara farligare än en falsk jobbsökande, eftersom själva anställningen skapar förtroende. När operatören väl är inne i organisationen kan personen få tillgång till källkod, interna verktyg, kund- eller ekonomisk information, strategiska diskussioner och företagets inloggningsuppgifter. Exponeringen beror på rollen och organisationens åtkomstkontroller, men distansarbete kan göra det svårare att verifiera vem som faktiskt använder kontot och enheten.
Det ekonomiska motivet har också en geopolitisk dimension. PurpleDelta kopplas till nordkoreansk inkomstgenerering och underrättelseinhämtning. Rapportering om det bredare nordkoreanska IT-arbetarsystemet har kopplat olagliga inkomster från anställningar till sanktionerade statliga program och finansiering av massförstörelsevapen.
Recorded Futures bredare forskning beskriver syntetiska identiteter som ett dubbelt företagsproblem: de kan användas för ekonomiska bedrägerier, men också för sanktionskringgående, olaglig inkomstgenerering och stöld av immateriella tillgångar.
PurpleDelta angriper företag genom rekryteringsprocessen, medan mer välkända jobbbedrägerier riktar sig mot människor som söker arbete. Metoderna skiljer sig åt, men båda utnyttjar distansrekrytering, digitalt förtroende och bristfällig identitetskontroll.
I ett aktuellt exempel varnade BBB North Alabama för påstådda distansjobb inom dataregistrering som marknadsfördes under namnet ”Parkway Greenhouse LLC”. Arbetssökande uppgav att de fick snabba jobberbjudanden och därefter ombads lämna ut bankuppgifter.
Konsekvenserna för konsumenterna har också ökat kraftigt. Data från USA:s Federal Trade Commission, FTC, visar att rapporterade förluster från jobb- och falska bemanningsbyråbedrägerier steg från 90 miljoner dollar 2020 till 501 miljoner dollar 2024. Antalet rapporter nära tredubblades under samma period. Better Business Bureau, BBB, uppgav separat att anmälningarna om jobbbedrägerier mer än fördubblades 2025 jämfört med året innan.
Den gemensamma lärdomen för både arbetssökande och arbetsgivare är att en övertygande digital profil inte bevisar att personen, arbetsgivaren eller platsen är äkta.
Recorded Futures huvudsakliga rekommendation är att verifiera personen bakom kontot – inte bara dokumenten, cv:t eller den digitala profilen. En starkare process bör väga samman flera signaler:
Kontrollerna bör användas tillsammans och inte som ett enda test där allt avgörs av ett godkänt eller underkänt resultat. En välbekant enhet, ett trovärdigt dokument eller ett genomfört videosamtal kan var för sig vara missvisande när en operatör samordnar flera identiteter.
PurpleDelta visar varför identitetskontrollen inte kan upphöra när en jobbsökande tackar ja till ett erbjudande. Den centrala frågan är inte om cv:t ser äkta ut, utan om samma verifierade person, på samma verifierade plats, använder samma godkända utrustning under hela anställningen.
En fabricerad identitet är utbytbar. Att ta bort ett konto eller ett namn behöver därför inte hindra samma operatör från att återkomma med en ny identitet. Kontinuerliga kontroller av identitet, plats, enheter och åtkomstbeteende ger arbetsgivare bättre möjligheter att upptäcka operatören – i stället för att bara radera den senaste profilen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Recorded Future kopplar PurpleDelta till minst 22 fabricerade identiteter som mellan slutet av 2024 och början av 2025 sökte jobb hos över 1 100 företag.
Recorded Future kopplar PurpleDelta till minst 22 fabricerade identiteter som mellan slutet av 2024 och början av 2025 sökte jobb hos över 1 100 företag. Operationen använde AI genererade profilbilder, specialkonfigurerade ChatGPT assistenter, identitetshandlingar och AI stöd under videointervjuer för att hantera flera identiteter i stor skala.
Bedrägeriet ingår i en bredare ökning av jobbrelaterade bedrägerier: FTC rapporterade att konsumentförlusterna steg från 90 miljoner dollar 2020 till 501 miljoner dollar 2024, medan BBB:s anmälningar mer än fördubblad...