De nombreuses institutions financières et leurs plateformes demandent aux utilisateurs des selfies et des vidéos comme preuve de vérification faciale ou « preuve de vie ». Le problème est que ces vérifications se sont révélées très vulnérables aux attaques par deepfake. En d'autres termes, un élément malveillant peut remplacer son visage par un autre en temps réel, volant des identités ou créant des comptes fictifs. La firme de sécurité Sensity a évalué la robustesse de ces systèmes avec un outil appelé Dot ou Deepfake Offensive Toolkit, et si vous avez un peu d'expérience dans le domaine, vous pouvez en télécharger une copie depuis GitHub.
Prenez une photo, tournez la tête d'un côté, de l'autre, souriez ! Ce rituel est obligatoire dans de nombreuses applications mobiles et plateformes de rencontres / crypto / banque en ligne pour « connaître le client », ou KYC comme on l'appelle de l'autre côté de l'Atlantique. Les clients qui possèdent des connaissances de base en sécurité informatique se demandent inévitablement ce que les institutions font de ces données et comment elles les protègent, mais s'ajoute à cela un autre problème : l'intégrité générale des systèmes.
La firme de sécurité Sensity est spécialisée dans la génération d'attaques utilisant des visages créés par intelligence artificielle… deepfakes. Ces deepfakes sont utilisés pour falsifier des documents d'identité, et injectés dans un flux vidéo via une caméra virtuelle qui contourne la vérification faciale. Sensity a mené des tests sur le Top 10 des fournisseurs (protégés par des accords de confidentialité), et ses attaques ont réussi dans 90 % des cas. La clé d'un tel résultat est Dot, Deepfake Offensive Toolkit.
Deepfake Offensive Toolkit : générateur de deepfakes pour audits de sécurité
Une des choses qui a surpris la société est la mauvaise réponse des fournisseurs, probablement due à la difficulté naturelle d'installer, d'exécuter et de configurer Dot. Quiconque recherche une « solution en un clic » avec une interface agréable et facile à utiliser sera très déçu, mais nous avons déjà vu par le passé ce que quelques experts peuvent faire avec un peu de code. Ce qui semble aujourd'hui un cauchemar de fichiers et de dépendances peut demain devenir un outil prêt à l'emploi.
Certes, tous les environnements ne sont pas vulnérables. Tout système de vérification faciale capable d'exploiter des capteurs de profondeur (le Face ID d'Apple vient à l'esprit) sera immunisé contre ces attaques, mais ce taux d'efficacité de 90 % n'en reste pas moins préoccupant. Le code de Dot a été publié à des fins « de démonstration et de recherche », et tous les détails techniques pertinents sont publiés sur son profil officiel GitHub. Pour finir, je recommande un peu de patience, car le téléchargement total est d'environ trois gigaoctets.
Site officiel et téléchargement : Cliquez ici
Source : The Verge