Ajatusjohtajat

Palkkausputki on vaarassa huijauksille, ja huippukaudet tekevät siitä pahemman

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Jokaisena vuonna, palkkausvaihtuvuus seuraa ennustettavaa rytmiä. Tammikuu tuo uudenvuoden vaihdokset. Kevät näkee valmistuneiden opiskelijoiden täyttävän työpaikkoja. Kesä ajaa sesonkityöllistymistä. Ja jokainen näistä huippukausista luo saman haavoittuvuuden. Työnhakijoiden virta kulkee järjestelmissä, jotka on suunniteltu nopeudelle, ei tarkastukselle.

Huijarit tietävät tämän. He hyödyntävät tarkalleen olosuhteita, jotka tekevät palkkauskausista tuottavia rekrytointeja, alkaen ruuhkautuneista rekrytoijista ja paineesta täyttää rooleja nopeasti, prosesseista, jotka antavat tehokkuuden edelleen tarkastuksen. Tuloksena on kasvava kriisi, jota useimmat HR-tiimit eivät ole varustettu käsittelemään.

Gartner arvioi, että vuoteen 2028 mennessä yksi neljästä työnhakijan profiilista maailmanlaajuisesti on väärä, jota ajaa AI-työkalut, jotka tekevät ammattitutkintojen väärentämisestä halvempaa ja nopeampaa. Ja tämä ei ole tuleva ongelma. Vuoden 2025 Deepfake Readiness Benchmark Reportin mukaan 41% IT-, kyberTurvallisuus-, riski- ja petosjohtajista vahvisti, että heidän organisaatiollaan oli jo palkattu ja otettu käyttöön petollinen työnhakija.

Miksi huippukaudet ovat huijauksille magneetti

Ruuhkaiset palkkauskaudet luovat ihanteellisen suojan petollisille hakijoille. Kun rekrytoijat käsittelevät satoja hakemuksia joka rooliin, yksilöllinen tarkastelu laskee. Mallit, jotka saattavat erottua pienemmässä hakijaryhmässä, kuten useiden hakemusten saapuminen minuuttien sisällä toisistaan tai useiden ansioluetteloiden käyttäminen melkein samanlaisia sanoja, häviävät melussa.

Paine täyttää rooleja nopeasti myös tiivistää aikatauluja todentamiseen. Taustatarkastukset ja viitekutsut, jotka ovat jo epätäydellisiä havaitsemaan hienostuneita petoksia, siirretään myöhempiin vaiheisiin tai jätetään kokonaan sopimuksellisille ja sesonkityöllistymisille. Kun ongelma tulee ilmi, petollinen palkkaus saattaa jo olla organisaation sisällä.

Yksi kyberTurvallisuusyhtiö ilmoitti, että vuoden 2025 lopulla he olivat käyttäneet petostentunnistustyökaluja, ja 23,2% hakijoista oli merkitty petosuhaksi, korkeimmat lukemat ollessa etä- ja insinöörirooleissa. Tämä luku viittaa siihen, että ongelma on paljon suurempi kuin useimmat rekrytointitiimit toteavat, koska organisaatiot, jotka eivät ole käyttäneet havaintotyökaluja, eivät voi mitata, mitä heiltä puuttuu.

Miten väärät hakijat pääsevät läpi

Taktiikat ovat kehittyneet paljon pidemmälle kuin ansioluettelon täyttäminen. Nykyiset petolliset hakijat rakentavat kokonaisen ammatillisen identiteetin alusta alkaen.

Prosessi alkaa yleensä keinotekoisesta identiteetistä, johon kuuluu keksitty nimi, AI-generoitu valokuva, viimeistelty LinkedIn-profiili ja portfolio työtä. GitHub-tilit täytetään kloonatuilla repositorioilla. Sähköpostiosoitteet vanhennetaan useita kuukausia ennen kuin ne liitetään hakemuksiin. Koko paketti on suunniteltu ohittamaan pinta-alatarkastelun, koska se on ainoa, mitä useimmat rekrytointiprosessit vaativat hakuvaiheessa.

AI on tehnyt jokaisesta näistä vaiheista dramaattisesti nopeamman. Vakuuttava ansioluettelo, joka kerran vaati tunteja, voidaan nyt generoida sekunneissa. Hakukirjeet vastaavat työnvaatimusten kuvausta tarkasti. Arviointivastaukset on viimeistelty sellaiselle tasolle, että kokeneet rekrytoijat kamppailevat erottamaan ne aidoista töistä. Vuoden 2025 kyselyssä 3000 rekrytoijalle 59% epäili, että hakija oli käyttänyt AI:ta edustamaan itsensä, kun taas vain 19% oli erittäin varma, että heidän prosessinsa olisi kiinni petollisesta hakijasta.

Haastatteluvaiheessa petos muuttuu monimutkaisemmaksi. Välittäjät istuvat hakijoiden puolesta käyttäen reaaliaikaisia kasvojen vaihtotyökaluja. Äänen kloonaus lisää eri äänen puhujan todellisen äänen päälle. Valmentautuneet vastaukset ja kirjoitetut vastaukset käsittelevät standardikäyttäytymiskysymyksiä. Kasvojen ilmeet, jotka viivästyvät hieman puheen jälkeen, ääni, joka on synkronoimaton, tai vastaukset, jotka tuntuvat harjoitelluilta, mutta eivät täysin vastaa paperille, ovat sellaisia hienoja merkkejä, jotka vaativat koulutettua tietoisuutta havaitsemiseen.

Joidenkin tapausten osalla petos ei ole mahdollisuudenvarainen vaan valtiollinen. Amazonin turvallisuuspäällikkö paljasti vuoden 2025 lopulla, että yhtiö oli estänyt yli 1800 epäiltyä Pohjois-Korean agenttia palkkaamisprosessistaan, jossa Pohjois-Korean liittyneiden hakijoiden määrä kasvoi 27% neljännesvuosittain. Nämä hakijat käyttivät varastettuja identiteettejä, väärennettyjä tutkintoja ja kannettavien tietokoneiden tiloja, joita operoivat kotoperäiset välittäjät, näyttääkseen aidoilta Yhdysvalloissa olevilta työntekijöiltä. Tavoitteena oli suora. Palkata, kerätä palkka ja ohjata tulot takaisin hallintoon.

Miksi perinteiset tarkastukset eivät riitä

Useimmat rekrytointiprosessit keskittyvät edelleen vahvistamiseen väärässä vaiheessa. Taustatarkastukset tapahtuvat haastattelujen jälkeen, jopa joissakin tapauksissa tarjousten jälkeen. Työllistymisen vahvistaminen perustuu tietoihin, jotka hakija antaa. Viitekutsut menevät yhteyksiin, jotka hakija valitsee. Kun nämä tarkastukset suoritetaan, rekrytoijat ovat jo investoineet tuntikausia johonkuhun, joka saattaa olla olematon.

Perusongelma on, että perinteinen vahvistus vastaa kysymystä “onko tämä asiakirja aito?” sen sijaan kuin “onko tämä henkilö, keitä he väittävät olevansa?” Väärennetty identiteetti, joka on rakennettu vanhennettujen sähköpostiosoitteiden, johdonmukaisen laitteiston historian ja uskottavan käyttäytymismallin avulla, voidaan läpäistä asiakirjatasolla, koska jokainen yksittäinen signaali näyttää legitiimiltä. Petos tulee näkyviin vasta, kun nämä signaalit tarkastellaan yhdessä.

Koordinoidut kampanjat tekevät tämän vielä vaikeammaksi. Petolliset hakijat lähettävät kymmeniä hakemuksia useisiin avoimiin rooleihin samanaikaisesti. Jokainen hakemus näyttää vahvalta omalla tavallaan. Malli tulee näkyviin vasta, kun hakemuksia analyysoidaan koko hakijapoolin yli, etsimällä jaettuja laitteita, yhteisiä verkkoyhteyksiä, identtistä muotoilua tai epäilyttävän samanlaista aikataulua.

Petosten havaitseminen ilman rekrytointiprosessin hidastamista

Vastaus ei ole lisätä enemmän esteitä hakijoille. Legitiimit hakijat ovat jo navigoimassa hiring-aikatauluja, jotka keskimäärin kestävät 40-60 päivää maailmanlaajuisesti. Lisäämällä näkyviä vahvistusvälineitä riskinä on, että ajetaan pois juuri ne ihmiset, jotka halutaan palkata.

Mitä toimii sen sijaan, on suorittaa havainto taustalla, alkaen siitä, kun hakemus on lähetetty. Moderni petostentunnistus voi arvioida signaaleja, jotka ovat näkymättömiä hakijalle. Mikä laite he käyttävät? Mistä he yhdistävät? Näyttääkö heidän lähetyksensä inhimilliseltä? Säilytetäänkö heidän identiteettitietonsa yhdenmukaisina ansioluettelonsa, LinkedIn-profiilinsa ja hakemuksensa kanssa?

Useimpien hakijoiden osalta tämä tarkoittaa nolla lisäkitkaa. He lähettävät hakemuksensa, etenevät ja eivät koskaan tiedä, että taustalla suoritettiin seulontaa. Järjestelmä näyttää vain lipun ihmisten tarkastelulle, kun useat signaalit osoittavat samaan suuntaan; ansioluettelo, joka vastaa toista hakemusta sanasta sanaan; uusi verkkopresenssi; yhteys, joka reititetään sijaintiin, joka ristiriitaa hakemuksen kanssa; laite, jota jaetaan useiden väitetysti erillisten hakijoiden kanssa.

Tämä lähestymistapa koskee myös reiluuskysymystä. Gartnerin tutkimuksen mukaan 62% hakijoista sanoi, että heidän olisi todennäköisemmin hakemassa työpaikkaa, jos organisaatio edellytti henkilökohtaisia haastatteluja, viitaten siihen, että hakijat itse arvostavat vahvistusta, kun se tuntuu läpinäkyvältä eikä mielivaltaiselta. Tarkastelu, joka perustuu objektiivisiin, teknisiin signaaleihin eikä mieluummin vaistoon tai pinta-alavaikutelmiin, vähentää syrjäytymisen riskiä samalla, kun havaitaan hakijat, jotka ansaitsevat tarkemman tarkastelun.

Vaarojen merkitys on suurempi kuin huono palkkaus

Petollisen hakijan päästäminen läpi aiheuttaa riskin, joka ulottuu paljon pidemmälle kuin vain rekrytoijan ajan haaskaukseen. Kun palkattu, kyseinen henkilö on oikeutettu sisäisiin järjestelmiin, palkanmaksuun, asiakastietoihin ja omistajiin. Seuraukset vaihtelevat palkan ohjauksesta ja älyomaisuuden varastamisesta laajamittaisiin tietoturvaongelmiin.Kun AI jatkaa petollisten ammattitutkintojen rakentamisen kustannuksen ja monimutkaisuuden laskemista, petollisten hakemusten määrä kasvaa vain, erityisesti huippupalkkausikkunassa, joka jo ruuhkauttaa rekrytointikapasiteettia. Organisaatiot, jotka sopeutuvat, ovat ne, jotka siirtävät identiteetin vahvistamisen prosessin alkuvaiheeseen ja yhdistävät sen reaaliaikaisiin signaaleihin eikä staattisiin asiakirjatarkastuksiin. He rakentavat havaintaa, joka skaalautuu hakemusvolyymillä ilman, että luodaan esteitä hakijoille, jotka ansaitsevat nopean ja reilun kokemuksen.Rekrytointiputki on suunniteltu avoimeksi ja tervetulleeksi. Tämä avoimuus on nyt sen suurin haavoittuvuus. Kysymys ei enää ole siinä, ovatko väärät hakijat kohdistamassa organisaatiota. Se on, tietäisikö jo, jos he ovat jo päässeet läpi.

Husnain Bajwa on petollisen ja riskin teknologiajohtaja, jolla on yli 30 vuoden kokemus tietoturvasta, pilvi-alustoista ja infrastruktuurista. SEON:n tuotejohtajana - Riskiratkaisut, hän johtaa innovaatioita petosten ehkäisemisessä ja säätelyssä. Aikaisemmin hän on toiminut johtotehtävissä Beyond Identityssa, Hewlett Packard Enterprisessa, Aruba Networksissa ja Ericssonissa. Husnain on tunnustettu ääni riskien hallinnassa, joka kamppailee dataohjatuilla, sopeutuvilla strategioilla taistellakseen digitaalista petosta ja ylläpitääkseen säätelyn jatkuvasti kehittyvässä uhkakuvassa.