Deepfake Offensive Toolkit, ou o deepfake como ataque contra bancos
Deepfake Offensive Toolkit

Muitas instituições financeiras com suas plataformas correspondentes estão solicitando selfies e vídeos aos usuários como provas de verificação facial ou “fe de vida”. O problema é que essas verificações se mostraram muito vulneráveis a ataques por deepfake. Em outras palavras, um elemento malicioso pode trocar o rosto de uma pessoa por outro em tempo real, roubando identidades ou criando contas falsas. A firma de segurança Sensity avaliou a robustez desses sistemas com uma ferramenta chamada Dot ou Deepfake Offensive Toolkit, e se você tem alguma experiência no assunto, pode baixar uma cópia do GitHub…

Tire uma foto, vire a cabeça para um lado, vire para o outro, sorria! Esse ritual é obrigatório em muitos aplicativos móveis e plataformas de namoro / cripto / home banking para “conhecer o cliente”, ou KYC como chamam do outro lado. Os clientes que possuem conhecimentos básicos de segurança da informação inevitavelmente perguntam o que as instituições fazem com esses dados e como os protegem, mas a isso se soma outro problema: a integridade geral dos sistemas.

A firma de segurança Sensity tem como especialidade a geração de ataques usando rostos criados com inteligência artificial... deepfakes. Esses deepfakes são utilizados para falsificar documentos de identidade, e injetados em um stream de vídeo com uma câmera virtual que supera a verificação facial. Sensity realizou testes sobre o Top 10 de provedores (protegidos por acordos de confidencialidade), e seus ataques tiveram sucesso em 90 por cento dos casos. A chave por trás de tamanho resultado é Dot, Deepfake Offensive Toolkit.

Deepfake Offensive Toolkit: gerador de deepfakes para auditorias de segurança

Deepfake Offensive Toolkit, ou o deepfake como ataque contra bancos
O sistema pode derrotar checagens de documentos e verificações faciais

Uma das coisas que surpreendeu a empresa foi a pobre resposta por parte dos provedores, provavelmente associada à dificuldade natural de instalar, executar e configurar o Dot. Qualquer um que esteja procurando uma “solução de um clique” com uma interface agradável e fácil de usar ficará muito decepcionado, mas já vimos no passado o que alguns especialistas podem fazer com um pouco de código. O que hoje parece um pesadelo de arquivos e dependências, amanhã pode se tornar uma ferramenta pronta para uso.

Deepfake Offensive Toolkit, ou o deepfake como ataque contra bancos
Outra demo, agora com personagens famosos

Agora, é verdade que nem todos os ambientes são vulneráveis. Qualquer sistema de verificação facial que possa aproveitar sensores de profundidade (o Face ID da Apple vem à mente) será imune a esses ataques, mas esse 90% de efetividade não deixa de ser preocupante. O código do Dot foi liberado com objetivos “de demonstração e investigação”, e todos os detalhes técnicos relevantes estão publicados em seu perfil oficial no GitHub. Para finalizar, recomendo um pouco de paciência, pois o download total é de cerca de três gigabytes.

Site oficial e download: Clique aqui

Fonte: The Verge