Veel financiële instellingen met hun bijbehorende platforms vragen gebruikers om selfies en video's als bewijs van gezichtsverificatie of 'levensbewijs'. Het probleem is dat die verificaties zeer kwetsbaar zijn gebleken voor deepfake-aanvallen. Met andere woorden, een kwaadwillende kan zijn gezicht in realtime vervangen door een ander, identiteiten stelen of valse accounts aanmaken. Het beveiligingsbedrijf Sensity testte de robuustheid van die systemen met een tool genaamd Dot of Deepfake Offensive Toolkit, en als je enige ervaring hebt met het onderwerp, kun je een kopie downloaden van GitHub…

Deepfake Offensive Toolkit, of deepfake als aanval op banken
Deepfake Offensive Toolkit

Maak een foto, draai je hoofd naar één kant, draai naar de andere kant, glimlach! Dit ritueel is verplicht in veel mobiele apps en platforms voor dating/crypto/home banking om de klant te leren kennen, of KYC zoals ze het aan de andere kant van de plas noemen. Klanten met basiskennis van computerbeveiliging vragen zich onvermijdelijk af wat de instellingen met die gegevens doen en hoe ze die beschermen, maar daar komt nog een probleem bij: de algemene integriteit van de systemen.

Het beveiligingsbedrijf Sensity is gespecialiseerd in het genereren van aanvallen met behulp van gezichten die zijn gemaakt met kunstmatige intelligentie... deepfakes. Die deepfakes worden gebruikt om identiteitsdocumenten te vervalsen en worden in een videostream geïnjecteerd met een virtuele camera die de gezichtsverificatie omzeilt. Sensity testte de Top 10 van leveranciers (beschermd door geheimhoudingsovereenkomsten), en hun aanvallen waren in 90 procent van de gevallen succesvol. De sleutel achter zo'n resultaat is Dot, Deepfake Offensive Toolkit.

Deepfake Offensive Toolkit: deepfakes genereren voor beveiligingsaudits

Deepfake Offensive Toolkit, of deepfake als aanval op banken
Het systeem kan documentcontroles en gezichtsverificaties verslaan

Een van de dingen die het bedrijf verraste, was de slechte reactie van de leveranciers, waarschijnlijk als gevolg van de natuurlijke moeilijkheid om Dot te installeren, uit te voeren en te configureren. Iedereen die op zoek is naar een 'oplossing met één klik' met een mooie interface en gebruiksvriendelijk zal teleurgesteld zijn, maar we hebben in het verleden al gezien wat sommige experts met een beetje code kunnen doen. Wat vandaag een nachtmerrie van bestanden en afhankelijkheden lijkt, kan morgen een kant-en-klaar hulpmiddel worden.

Deepfake Offensive Toolkit, of deepfake als aanval op banken
Nog een demo, nu met beroemdheden

Het is waar dat niet alle omgevingen kwetsbaar zijn. Elk gezichtsverificatiesysteem dat gebruik kan maken van dieptesensoren (Apple's Face ID komt in gedachten) zal immuun zijn voor deze aanvallen, maar die 90 procent effectiviteit blijft zorgwekkend. De code van Dot is vrijgegeven met doeleinden 'ter demonstratie en onderzoek', en alle relevante technische details zijn gepubliceerd op het officiële GitHub-profiel. Tot slot raad ik een beetje geduld aan, want de totale download is ongeveer drie gigabyte.

Officiële site en download: Klik hier

Bron: The Verge