Deepfake Offensive Toolkit: deepfake jako atak na banki
Deepfake Offensive Toolkit

Wiele instytucji finansowych wraz z odpowiadającymi im platformami prosi użytkowników o selfie i nagrania wideo jako dowód weryfikacji twarzy lub „testu życia”. Problem polega na tym, że te weryfikacje okazały się bardzo podatne na ataki deepfake. Innymi słowy, złośliwy element może zastąpić swoją twarz inną w czasie rzeczywistym, kradnąc tożsamości lub tworząc fałszywe konta. Firma bezpieczeństwa Sensity oceniła odporność tych systemów za pomocą narzędzia o nazwie Dot lub Deepfake Offensive Toolkit, a jeśli masz doświadczenie w tej dziedzinie, możesz pobrać kopię z GitHub…

„Zrób zdjęcie, obróć głowę w jedną stronę, obróć w drugą, uśmiechnij się!” Ten rytuał jest obowiązkowy w wielu aplikacjach mobilnych i platformach randkowych / kryptowalutowych / bankowości internetowej, aby „poznać klienta”, czyli KYC, jak to nazywają po drugiej stronie oceanu. Klienci posiadający podstawową wiedzę z zakresu bezpieczeństwa informatycznego nieuchronnie zastanawiają się, co instytucje robią z tymi danymi i jak je chronią, ale do tego dochodzi jeszcze jeden problem – ogólna integralność systemów.

Firma bezpieczeństwa Sensity specjalizuje się w generowaniu ataków przy użyciu twarzy stworzonych przez sztuczną inteligencję... deepfake'ów. Te deepfake'i są wykorzystywane do fałszowania dokumentów tożsamości i wstrzykiwane do strumienia wideo za pomocą wirtualnej kamery, która omija weryfikację twarzy. Sensity przeprowadziła testy na Top 10 dostawców (chronionych umowami o poufności), a ich ataki zakończyły się sukcesem w 90 procentach przypadków. Kluczem do takiego wyniku jest Dot, czyli Deepfake Offensive Toolkit.

Deepfake Offensive Toolkit: Generator deepfake'ów do audytów bezpieczeństwa

Deepfake Offensive Toolkit: deepfake jako atak na banki
System może pokonać kontrole dokumentów i weryfikację twarzy

Jedną z rzeczy, które zaskoczyły firmę, była słaba odpowiedź ze strony dostawców, prawdopodobnie związana z naturalną trudnością instalacji, uruchomienia i konfiguracji Dot. Każdy, kto szuka „rozwiązania jednym kliknięciem” z przyjemną i łatwą w użyciu interfejsem, będzie bardzo rozczarowany, ale widzieliśmy już w przeszłości, co niektórzy eksperci potrafią zrobić z odrobiną kodu. To, co dziś wydaje się koszmarem plików i zależności, jutro może stać się narzędziem gotowym do użycia.

Deepfake Offensive Toolkit: deepfake jako atak na banki
Kolejna demonstracja, tym razem z popularnymi postaciami

Co prawda nie wszystkie środowiska są podatne. Każdy system weryfikacji twarzy, który może wykorzystać czujniki głębi (na myśl przychodzi Face ID od Apple), będzie odporny na te ataki, ale te 90 procent skuteczności wciąż jest niepokojące. Kod Dot został opublikowany w celach „demonstracyjnych i badawczych”, a wszystkie istotne szczegóły techniczne znajdują się na oficjalnym profilu GitHub. Na koniec polecam trochę cierpliwości, ponieważ całkowity pobór to około trzech gigabajtów.

Oficjalna strona i pobieranie: Kliknij tutaj

Źródło: The Verge