SardineCon SF/2026

Learn More

偽の求人応募者を見抜く:AI採用を暴く多層モデル

Chandni Raja
Chandni Raja
bg-image
bg-image
「あなたの候補者は本当にAIによる偽物なのか?」という問いかけと、偽の求職者の見分け方を扱うサーディンのブログ記事。
Subscribe to newsletter
Share

あらゆる業界の企業が今、新たなタイプの不正行為に直面しています。それは、AIによって作成された偽の求人応募です。偽の求人応募は近年急増しており、当初は採用担当者の頭痛の種にすぎなかったものが、今では深刻なセキュリティリスクへと発展しています。

市販のAIツールを使えば、誰でも数秒で、非常にリアルな偽の履歴書やプロフェッショナルな顔写真、オンラインポートフォリオ、そしてLinkedInプロフィールを作成できるようになりました。その結果生まれるのは、理想的な候補者に見える偽の求職者です。

私たちは最近、これを実際に体験しました。ある候補者が当社のスクリーニングプロセスを通過し、いくつかの面接でも好成績を収めて最終選考まで進みました。しかし、どこか違和感があったため、私はその候補者と直接会うことを提案しました。すると候補者はすぐに面会を断り、自分のLinkedInプロフィールを削除したのです。単なるうまくいかなかった応募ではなく、意図的につくられた偽の応募者でした。

ガートナーは、2028年までに求職者のおよそ4人に1人が偽者になると予測しています。私たちの社内データや、最近の顧客との会話に基づくと、その数字でさえすでに控えめだと言えます。企業は毎週、何百件もの偽の求人応募や不審な候補者を目にしており、偽の求職者が採用パイプラインに押し寄せ、ほとんどのチームが追いつけないほどの状況になっています。AIの進化スピードを考えると、こうした数字は今後さらに増え続けるだけでしょう。

採用上の問題として始まったものが、急速にセキュリティ上の課題へと変わりつつあります。CISO たちは、偽の求職者による不正行為を、企業への新たな攻撃経路としてますます警戒しています。従来のように外部からシステムを狙うサイバー攻撃とは異なり、偽の採用者は「信頼された内部アクセス」として入り込むことで、各種の制御をすり抜けようとします。

なぜ詐欺師たちは求人応募を狙うのか?

多くの大企業は、金融詐欺やサイバー攻撃を検知するための強力な仕組みを備えています。しかし、採用プロセスは、職務に適さない応募者をふるい落とすよう最適化されており、不正な応募者を見抜くことを目的としてはいません。そのギャップが、応募プロセスを不正行為の格好の標的にしているのです。

不正行為を行う人物が採用されてしまうと、あなたのデータや知的財産を盗み、あなたの会社や顧客をだまし、従業員の認証情報を悪用して不正な業務を行ったり、実際には住んでいない高コスト地域に住んでいると偽って給与差額を不正に得るといった行為に及ぶ可能性があります。

最も懸念される脅威は、貴重な商品を盗む目的で宅配や配達業務を標的にする組織的な詐欺グループや、知的財産の窃取やシステム悪用を狙ってソフトウェアエンジニア職への潜入を試みる国家主体の攻撃者からもたらされます。

伝統的な詐欺師だけの話ではありません。「オーバーエンプロイド(overemployed)」と呼ばれる動きにいる人たちは、同じ手口を使って同時に複数のリモートワークの仕事を獲得し、自分たちの収入を最大化する一方で、自分の稼働状況や仕事へのコミットメントについて雇用主を欺いています。

偽の求人応募を見抜く方法

これらの詐欺はますます巧妙になっていますが、採用プロセスの中で偽物やリスクの高い候補者を見抜くのに役立つサインは依然として存在します。

詐称された履歴書の不自然な点に注意しましょう

本物の候補者は、プロフィールを更新するタイミングがそれぞれ異なるため、細かな不一致が生じることがよくありますが、偽のプロフィールは、(一度に作成されるため)不自然なほど完全に一貫しているか、LinkedInのプロフィールと勤務期間、職務タイトル、職歴の空白期間との間に食い違いがある傾向があります。詐欺的な履歴書を見抜く方法を理解することは、偽の応募者を早期に見つけ出すための第一歩です。

AI生成コンテンツを見抜く

AIによって作成された履歴書は、たいてい型にはまった構成になっており、「results-driven」や「detail-oriented」といった特定のフレーズを過度に多用し、ダッシュ(—)が不自然に多いという特徴があります。例えば、QuillBotのようなツールを使えば、その履歴書やカバーレターがAIによって書かれた可能性を判定できます。ただし、そのことだけを理由に候補者を自動的に不合格にしないよう注意してください。多くのまっとうな求職者が、履歴書を良くするためにAIツールを利用しているからです。重要なのは、AIを「利用している」ことと、本人のアイデンティティや行動シグナルと一致しないAI生成コンテンツとを見分けることです。

ビデオ面接では注意深く観察しましょう

動画の画質が悪いこと自体は必ずしも危険信号とは限りませんが、不自然な照明や口の動きと音声のズレ、顔を横に向けるのを極端に避ける候補者などは、ディープフェイクの可能性を示すサインになり得ます。しかし、こうしたツールは発見がどんどん難しくなっています。最近では、ユーザーが顔の前で手を振ったり、照明を変えたり、素早く動いたりしても、ほとんど乱れが生じないケースも確認されています。

行動面の危険信号に注意する

すぐにでも働き始めたがったり、まったく交渉せずに内定をすぐ受け入れたり、対面で会うことや面接形式の変更を提案したときに不自然な態度をとったりする候補者には注意しましょう。本当に関心のある候補者であれば、通常は職務内容や企業文化、成長機会などについて質問してくるものです。

棒グラフ付きで、「テキストの100%がAIによるものと推定されます」と分析された履歴書を表示しているAI検出ツールのユーザーインターフェース。
動作中のQuillBot

なぜ人による確認だけでは不十分なのか

熟練した詐欺師は、個々のチェックをすり抜ける方法をよく知っています。しかし、本当の難しさは、単体の怪しい兆候を見つけることではなく、本人確認情報、デバイス、ネットワーク、行動といったさまざまな要素にまたがるシグナルを関連付けて、大規模または組織的な不正行為を検知することにあります。

これは、候補者が申告した所在地が、そのIPアドレス、デバイスの特性、ネットワーク上の挙動と整合しているかを検証することを意味します。そのためには、実際の所在を隠す目的でVPNや位置情報のなりすまし技術、仮想マシン環境を利用している候補者を検知する必要があります。また、自動化の兆候(スクリプト化されたキーボードやマウス操作パターンなど)を特定し、同じデバイスや環境が複数の応募に使われていないかを見抜くことも含まれます。

最後に、効果的な検知を行うには、電話番号やメールアドレス、補足的な本人確認データといった中核的なアイデンティティ情報が、つぎはぎされたり捏造された身元ではなく、一貫して同一の実在する人物を指し示しているかを検証する必要があります。

Sardine が偽の求職者を見抜くためにどのように役立つか

Sardine は、不正や本人確認に関するシグナルを採用プロセスに直接組み込むことで、正当な応募者や既存のワークフローを妨げることなく、企業が偽の求職者を検知できるよう支援します。

求人応募の際に

Sardineは応募者追跡システムや採用プラットフォームとシームレスに連携し、応募が送信されるその瞬間から、採用プロセス全体を通じて継続的にリスクを評価します。この段階では、候補者が提供する情報を検証し、先のステップに進む前に、不整合や不審点を早期に特定することに重点を置いています。

Sardineは次のようなシグナルを評価します:

  • 本人情報の一貫性:申請者のメールアドレスと電話番号は、実在が確認できる個人に紐づいていますか? これらの識別子はこれまで一貫して組み合わせて使用されてきましたか? 信頼できる外部記録と整合していますか?
  • メールリスクの兆候:メールアドレスは新しく作成されたものですか?ドメインは信頼できるものですか?そのメールアドレスは過去に不正行為と関連付けられたことがありますか?
  • デバイス環境:同じデバイスから複数の申請が行われていませんか?候補者は身元を隠すための環境や設定を使用していませんか?
  • ボットおよび自動化の検知:応募は人間には不自然なほど短時間で完了していませんか?情報は手入力や手動での選択ではなく、自動的に入力されていませんか?
  • 位置の整合性:申請者が申告した所在地と、IPアドレス・デバイスの信号・ネットワークデータは一致していますか?IPマスキング、プロキシの使用、位置情報の偽装などの兆候はありませんか?

面接中に

応募があなたの審査プロセスを通過すると、Sardine はライブ面接中も引き続きリスクを評価します。この段階では、画面に映っている人物が実際に応募した本人であること、そして本人の身元や所在地を偽っていないことを確認することに重点が置かれます。

Sardineは、次のような可能性のある候補者をチェックします。

  • プロキシやVPNで実際の位置情報を隠しているかどうか:候補者がプロキシやVPNを使って自分の位置情報を隠しているかどうかを確認します。Sardineはこれらのツールを見破り、ユーザーの実際の位置情報とIPアドレスを特定できるため、申告内容と一致しているかどうかを確認できます。
  • ビデオ操作やディープフェイクの使用:ウェブカメラの映像がディープフェイクツールによって改ざんされている場合や、あらかじめ録画された、または作り物の映像を挿入するために仮想カメラが使用されている場合。
  • 不審または奇妙な行動パターンを示している場合:候補者が頻繁にウィンドウを切り替えたり、面接画面を最小化したり、台本に沿った支援やプロンプトインジェクション、リアルタイムでのコーチングを受けていることを示唆するような形で、画面外のアプリケーションを操作している場合があります。

このデモでは、Sardine がこの偽の候補者を検知するために使用したシグナルを確認できます。候補者は一見もっともらしい表面的なプロフィールを作ることはできましたが、その裏にある技術的な指紋までは偽装できません。

自社の採用ロジックを使ってチェックを自動化

Sardine 内で独自のカスタムルールを作成し、これまで採用チームが手作業で行っていたチェックを自動的に実行させることもできます。

Sardine のデータを活用することで、応募から面接までの間に候補者の位置情報、デバイス、ブラウザ、またはオペレーティングシステムが変化したタイミングを検知したり、同一の本人情報やデバイスが複数の応募で再利用されているかを見抜いたり、不審な行動が見られた面接をエスカレーションしたりできます。

これにより審査が自動化され、手作業の負担が軽減され、すべての候補者が同じ基準で一貫して評価されるようになります。

間違えることの代償

CISOや採用チームにとって、そのリスクは明白です。たった一人の不正な採用でも、何カ月にもわたるセキュリティ強化をすり抜け、特権的な社内アクセスに直接入り込む可能性があります。しかし、適切な検知体制が整っていれば、次の有望な採用候補が、実は高度な詐欺師なのではないかと疑う必要はなくなります。

採用プロセスを守る方法について詳しく知りたい方は、sardine.ai/contactまでお問い合わせください。

よくある質問

偽の求職者とは何ですか?

偽の求職者とは、採用プロセスの中で自分が何者であるかを偽るために、AIで生成された履歴書、偽造された身分証明書、あるいはディープフェイク動画などを利用する候補者のことです。彼らの動機は、多くの場合、企業データへのアクセス、給与詐欺、または詐欺組織や国家主体による内部関係者の潜入配置などにあります。

偽の求職者はどのように見抜けばよいですか?

検知は、申込時と面接時の両方のステージにおいて、本人情報(メールアドレス、電話番号、身分証明書)、デバイス情報(IP、ブラウザ、位置情報)、行動情報(タイピングのリズム、ビデオの真正性)といった複数のシグナルを相関させることで行われます。どれか一つのチェックだけでは不十分であり、これらを組み合わせて見ることで、正当な候補者と不正行為者を見分けることができます。

候補者のなりすまし(本人詐称)と、偽の求人応募による詐欺にはどのような違いがありますか?

候補者のなりすまし詐欺とは、特定の実在人物になりすます行為を指します。偽の求人応募詐欺にはそれに加えて、完全に架空の人物情報(シンセティックID)や、ディープフェイクを使った面接も含まれます。シンセティックIDの場合は、照合できる実在の被害者記録が存在しないため、見抜くのがより困難です。

ATSシステムだけで偽の応募者を見抜くことはできますか?

ほとんどの採用管理システム(ATS)は、不正検知ではなく選考フローのスピード最適化を目的として設計されています。そのため、AIを使って作成された応募を見抜くのに必要な、デバイスインテリジェンス、行動バイオメトリクス、メールリスクシグナルが不足しています。規制産業では、ATSに加えて不正・本人確認レイヤーを重ねる多層アプローチが、実務上の標準パターンになっています。

偽の求職者による不正行為は規制されていますか?

はい、間接的には関係します。採用における虚偽表示は、不正に採用された人物が規制対象データへアクセスできるようになった時点で、SECの開示義務、GLBA、HIPAA、そしてSOC 2といった各種フレームワークに抵触する可能性があります。CISAとFBIは、北朝鮮と関係するIT労働者が偽の求人応募を通じて米国企業に潜り込む手口について、いずれも注意喚起を発表しています。