照片網絡公開賣,一張圖攻破人臉識別?

2021-01-09 邯鄲網警巡查執法

如果有一天,你想在某APP上註冊一個帳號,卻發現自己已經「被註冊」了,姓名、身份證號是自己的,但自己卻一點不知情,而且你在這個APP上本該享有的權益全部被用完了。

如果有一天,你莫名成為了某婚戀/交友/購物網站的實名認證客戶,而且這個「自己」大肆從事「殺豬盤」或者其他違法犯罪活動,直到警方找上門,你才發現自己竟然成為了「犯罪嫌疑人」。

如果出現上述情況,請不要覺得不可思議。雖然說諸多科技公司一再宣傳人臉技術識別技術的安全性,但是近期發生的多個案例表明,人臉識別技術的某些漏洞已經被攻破並被大肆應用。近期,警方抓獲了一個人臉識別認證黑產團夥,下面就為您客觀、真實揭秘這一犯罪過程,並評估風險,提出相關建議。

案件的起因很簡單。一名群眾準備在某機構網站辦理業務時,忽然發現自己早已經是該網站的註冊用戶。而按照這個網站的要求,必須要輸入姓名、身份證號、手機號、驗證碼,並且要進行人臉識別認證才可以註冊。

在黑市上購買一個人的姓名、身份證號很容易,找個接碼平臺也可以解決手機號和驗證碼的問題,但是臉長在自己身上,加上人臉識別環節應該是當前最安全的認證方式了,但為什麼這名群眾在不知情的情況下,還是被實名註冊了呢?

警方循線追蹤,經過艱苦努力抓獲了這個黑產鏈條的多名嫌疑人。為了解開謎團,辦案民警決定對關鍵的人臉認證環節進行偵查實驗,二弟得到允許後,到場見證了整個實驗過程。

一大早,二弟和辦案民警一起先去看守所把嫌疑人小李(化名)提了出來,並找出這個案件所有的檔案、作案工具,來到一間會議室。小李是案件中的「靈魂人物」,屬於那種可以傳授別人技術的「教練」、「師傅」,為了讓他知無不言、言無不盡,二弟給他倒了一杯溫開水。

嫌疑人小李及案件檔案、作案工具

(還有一臺筆記本電腦,沒有拍攝到)

嫌疑人經過這幾天的反省,基本上已經認識到自己的錯誤,雖然玫瑰金「手鐲」限制了他的自由,但是整個人情緒平穩,思路清晰,非常配合。在簡單的溝通交流後,小李開始給我們演練整個人臉識別認證的過程。

第一步:「查大頭」、「買大頭」

很多人都體驗過人臉識別認證,只要配合軟體要求作出點頭、搖頭、眨眼、張嘴等動作,確認你就是你之後,就會通過認證。但是小李他們既然做的是黑產,自然不會有人專門配合(甚至根本不知情),所以他們要用技術手段模擬出這些動作,而他們所需要的,僅僅是一張照片就可以了。

小李招收徒弟時打出的廣告,也特別強調了這一點——只需一張照片,就可以實現人臉識別認證秒過,而且還可以按照要求做出身份證正反面、手持身份證等全套資料,進而實現註冊帳號、解封帳號、額度提升、支付轉帳等各類業務。

人臉識別認證黑產發布的廣告

小李他們把找照片的過程叫做「查大頭」或者「買大頭」,「大頭」就是「大頭照」的意思。

所謂「查大頭」,就是知道了一個人的姓名、身份證號,想用他的身份註冊或辦理業務,就會找人去查大頭照。在這個案件中,某銀行信用卡發行部的人就參與了「大頭照」的查詢販賣。因為他們的系統有個功能,只要輸入姓名和身份證號就可以彈出身份證照片,以便業務員審核材料,但是這個業務員卻利用職務之便把這些照片拷貝下來,賣給「小李」他們。可惡的內鬼!

而所謂「買大頭」,就更直接粗暴了,那就是直接購買「姓名+身份證號+頭像照片」等全套材料。這類材料在黑市也是應有盡有,比如有些人在不正規的小額貸款公司貸款時,一般都會上傳自己的身份證正反面以及手持身份證照片,這些正是小李需要的資料。

小李電腦上保存的「大頭照」資料。此大頭照為合成照片,並已做技術處理,不代表任何一個人。

第二步:活起來、動起來

有了「大頭照」和照片主人的姓名、身份證號之後,下面要做的就是讓照片「活起來」,並且要像真人一樣「動起來」,做出相應的動作。小李打開筆記本電腦,嫻熟地進行操作。

他首先使用A軟體,按照自己的經驗對照片進行調色,然後將調色後的照片導入到B軟體,開始了下面的3D建模與渲染操作。

一番勾選、渲染之後,照片仿佛被注入了靈魂,開始「活起來」了,小李說,下面還要給照片注入「真氣」,讓他動起來,這就需要各類腳本的加持。

於是,他打開了電腦上保存的腳本庫,給我們展示了他的技術實力。

比如「搖頭」

比如「張嘴」

比如「眨眼」

當然,通過「腳本」的加持,還可以讓渲染過的照片做出各種動作,基本囊括目前人臉識別的主流動作。到這一步,已經完成了90%的工作量。

第三步:騙過攝像頭

行百裡者,半於九十。視頻識別認證一般要求人對著攝像頭做動作,在沒有真人的情況下,如何讓攝像頭相信他面前就站著一個真人,就特別關鍵。

有人說,可以把攝像頭對準電腦屏幕,再點擊播放那段做好的視頻不就行了。這個方法確實簡單,但卻行不通,因為大家都有這個常識,通過攝像頭去拍攝電腦屏幕時,會有雪花、條紋等,非常不清晰,騙不過攝像頭。這是因為手機攝像頭傳感器的像素陣列的空間頻率和電腦屏幕像素網格不同,會因空間混疊幹擾而出現「莫爾條紋」。

「莫爾條紋」示意圖

那怎麼辦?小李他們想出了一個更直接的辦法,直接「劫持」攝像頭:把做好的視頻事先保存到一個經過特殊處理的手機上,然後通過C軟體將視頻導入,這樣,在視頻認證環節需要人臉驗證時,會彈出「選擇媒體」的模塊,而不是直接啟動攝像頭。

經過特殊處理的手機,在連識別認證環節會出現此界面,而不是直接啟動攝像頭

通過這樣的操作,軟體會把這些導入的視頻認為是攝像頭拍攝的,如果所做出的動作符合要求,就會認為「這張照片」是真的人、可以信賴的人,進而通過認證。當然了,因為很多軟體的要求的動作都是隨機出現的,有的要求先眨眼再搖頭,有的要求先點頭再搖頭再眨眼,小李他們為了規避這一點,就會事先錄製不同組合的視頻,一個個去匹配。

小李通過這幾步操作,當著我們的面註冊了幾個網站和APP 的會員,看得人目瞪口呆。當然,二弟是不願意放過這千載難逢的機會的,我又和小李深度聊了一下關於這類黑產鏈條的內幕,也解答一下此刻可能縈繞在你心頭的疑問。

01 這條產業鏈存在多久了?

小李是2018年入行的,當然也是其他師傅帶著他。其實,早在2017年的「3.15」晚會上,主持人就現場用一張照片破解了人臉識別軟體,雖然第二天各大科技公司紛紛闢謠說人臉識別認證絕對安全,但是事實上,這條黑產鏈條一直存在並且逐步在發展壯大,技術也一直在進步。

2017年的「315」晚會上,主持人用一張照片現場破解了人臉識別軟體

黑產鏈條猖獗到什麼地步呢?按照小李的說法,不論是什麼文化,「只要不是傻子」,花幾百塊錢就能包教會。如果你不想學,給你做一張會做各種動作的照片最低只收5毛錢,賣一套軟體只需要35塊錢。

當然, 並不是所有的廣告都是真實的,很多人交了錢之後,並沒有學到東西,而學到東西的人到最後基本都和小李一個結局——被抓獲。所以,千萬千萬不要去搜索模仿。

此類黑產做的廣告

02.我們的資金還安全嗎?

有人也許會問,目前我們每天都在使用人臉識別功能,比如手機開鎖、支付轉帳、註冊軟體,解封帳號、額度提升等,如果這個技術存在漏洞,那麼別人是不是可以解鎖我的手機,或者進行支付轉帳操作呢?

理論上是可以的。但請放心,實際上出現的概率微乎其微。據小李講,目前幹他們這行的,主要針對一些可以反覆操作、延時操作的應用場景,最多的就是註冊軟體、解封帳號、額度提升等,小李曾經做過某類社交軟體帳號解凍、貸款額度提升以及開通購物商城店鋪等幾類業務。

嫌疑人手機中的廣告圖片

手機開鎖、支付轉帳類的人臉識別場景,需要驗證的維度多、給的時間短,成功率極低,他只是聽說有人破解過,但從來沒有實現過。所以,大家暫時可以不必擔心資金的安全。

但是也要給這些大公司提個醒:目前,大家耳熟能詳的幾家大公司都中過招(為了避免恐慌和其他嫌疑人效仿,這裡不再點名),這些大公司的技術人員們,不要老覺得自己的技術多牛逼,如果你不持續迭代更新,這些漏洞很容易被攻克、利用!

央視二套《第一時間》曾做過一期欄目,裡面有黑產從業者在聊天中曾表示主流的網站都可以過。這些言論的真假未經過驗證(也可能是吹牛逼),但真的需要引起各大公司警惕。

03.我們該如何防護?

雖然資金安全能夠保證,但是如果別人拿著我們的身份註冊一些帳號,也會後患無窮。比如開頭說的,如果有人幫你在婚戀交友網站註冊帳號,還去騙錢騙色,那很可能會被列為「嫌疑人」,有人用你的身份註冊了政府機構網站的帳號,辦理了相關業務,那麼你就辦不了了。

但悲哀的是,因為公民信息販賣的黑產鏈條非常猖獗,很多時候我們是無法主動防護的,唯一能做的:就是不要隨便在不明軟體上洩露自己的大頭照信息。比如在某些娛樂性質的APP上上傳圖片以便生成相應搞笑圖像,在某些不明軟體上上傳手持身份證照片等。這樣,才能儘可能減少照片被利用的風險。

特別說明

1.人臉識別技術總體來說是安全的,目前掌握到的黑產,主要利用的是特殊應用場景下(遠程、可多次試驗)人臉識別技術的相關漏洞,文章標題中的「人臉識別技術被攻克」專指「小李」們掌握的這些「過人臉」技術。

2.央視等新聞媒體已經報導過該類黑產的產業鏈。為避免教唆,文中還是隱去了軟體名字等關鍵信息。再次敬告,不要嘗試搜索學習,結果只有兩個:要麼被騙,要麼被抓。

3.除非特別聲明,文中照片、視頻均來自二弟現場拍攝,使用請先取得授權,並註明來源終結詐騙公眾號。

來源:邯鄲市反電信網絡詐騙中心

相關焦點

  • 一張貼紙欺騙Face ID!華為破解全球最厲害的人臉識別系統
    一張貼紙能讓你在面部識別軟體面前 「隱身」! 今天,Reddit 上一條帖子火了: 我們使用對抗攻擊技術攻破了目前最好的公共 Face ID 系統 ——ArcFace。
  • 315預警P圖軟體照片竟可通過人臉識別
    【手機中國 軟體】在315晚會的現場互動環節,主持人問在場觀眾是否都有社交帳號,是否常常在這些社交平臺中發布自己的私人照片,可以看到觀眾幾乎都舉起了手。主持人從現場一位男士的社交平臺中截取了一張照片,並請工作人員變了一個「魔術」,經過簡單的PS之後,原本的平面二維照片竟然可以做出「眨眨眼」「動動嘴」等動作。更為可怕的是,當主持人的手機屏幕投射至了大屏上時,他的臉竟然變成了剛剛與主持人互動的男觀眾。當前市場中存在各種各樣的P圖軟體,你有沒有想過這些照片有可能被不法分子用作「人臉識別」驗證的工具呢?
  • 擔憂人臉識別技術有照片洩露風險 如何應對?
    而後又發生了清華大學法學院教授勞東燕遇到「不刷臉不讓進小區」的情況,對此,勞東燕認為在小區安裝人臉識別裝置並無必要,並且不經同意收集人臉數據也違反了現行的法律規定,經協商,街道最終同意業主出入小區可以自願選擇門禁卡、手機或人臉識別的方式。目前,不少人對於人臉識別技術的應用表示擔憂,主要認為其有照片洩露的風險。人臉照片洩露就是人臉識別技術的「鍋」嗎?面對洩露風險,我們要如何應對?
  • 一個照片「隱身衣」,讓微軟曠視人臉識別系統100%失靈|開源
    如此一來,即使你在網絡上的照片被非法抓取,用這些數據訓練出來的人臉模型,也無法真正成功識別你的臉。給照片穿上「隱身衣」這項研究的目的,是幫助網友們在分享自己的照片的同時,還能有效保護自己的隱私。用 x 指代原始圖片,xT為另一種類型/其他人臉照片,φ 則為人臉識別模型的特徵提取器。
  • 紅外人臉識別和3D結構光人臉識別有什麼區別
    導讀 人臉識別技術有靜態和動態人臉識別之分,也有2D和3D人臉識別之分,還有可見光和紅外光人臉識別之分。其中紅外人臉識別和3D人臉識別的結構光人臉識別的媒介是紅外光。
  • 人臉識別背後的惡魔:總有人用奇奇怪怪的方法,想要變成你
    事實也確實沒讓人失望,照片攻擊出現了:只需一張普通的人臉照片,就能輕鬆破解安卓手機上流行的 2D 面容解鎖。 沒過多久,照片攻擊就被玩出了新花樣:沒現成的照片?屏幕翻拍一張;用屏幕不方便?那就找張紙列印出來。反正結果都是一樣的。 2D 面容解鎖為什麼容易被破解?原因出在照片上。
  • 應用層下的人臉識別(三):人臉比對
    人臉1:1人臉1:1一般用於人證核驗,可以簡單理解為:證明你就是。例如:在乘坐火車、飛機,出入境,銀行辦卡時,通常需要驗證本人與其持有身份證是否為同一個人。如下圖,系統只需讀取二代身份證中的人臉照片,與現場抓拍的本人照片做比對即可。
  • 人臉識別技術原理與工程實踐(10個月人臉識別領域實戰總結)
    第一個的場景,用戶實際提供了兩個信息,一是用戶的證件信息,比如身份證號碼,或APP帳號;另一個信息是用戶的現場照片;這類場景的目標實際上是:讓人臉識別系統驗證現場照片是否是證件所宣稱的那個人。我們把這類場景叫著「人臉驗證」。第二個的場景,用戶實際只提供的現場照片,需要人臉識別系統判斷照片上的人是誰。我們把這類場景叫著「人臉識別」。
  • 【乾貨】中國人臉識別產業鏈全景圖!
    人工智慧的浪潮湧起,讓人臉識別技術得到了快速發展的機遇;中國人工智慧政策的支持,為人臉識別的發展提供了堅實保障。根據soopat最新數據顯示,近年來我國人臉識別技術專利申請量和公開量不斷提高,2017年我國人臉識別專利申請量和公開量分別為3368項和2698項,及至2018年專利申請量增長至3487項,而公開量增長近一倍達到5200項。
  • 您是臉盲或「超級人臉識別者」嗎?
    識別人臉是我們進化出的重要技能。但是存在所謂的臉盲者,他們無法經由面部特徵區分不同的人。另一極端則是「超級人臉識別者」,他們可以在很短的時間內記住一張面孔,多年後仍能通過照片回憶起來。超級人臉識別者還能夠僅通過部分臉部特徵,認出特定的人。
  • 人臉識別的商業應用
    每當您識別某人的臉部時,便會使用內部形式的人臉識別。在幾毫秒內,您的大腦就會分解出人臉的各個部分,將它們重新組合在一起,然後將總和與已經存儲在內存中的那些人臉進行匹配。當流程無縫運行時,您甚至都沒有意識到它的發生。
  • 騰訊優圖跨年齡人臉識別 助警方尋回被拐兒童
    為了協助警方提升尋人的效率和準確度,騰訊優圖實驗室依靠在計算機視覺領域多年的積累,不斷迭代人臉檢索技術,增強人臉識別能力,協助警方在海量的人臉數據中快速對比、鎖定、匹配出可能的失蹤人口。在央視《等著我》欄目中報導的孩子們被拐均超過10年,而這段時間正是人一生中人臉變化最為劇烈的階段,僅有幾張嬰幼兒階段的模糊照片成為此次尋親的唯一線索。然而,跨年齡段識別本身就是學術界的一大難題,而且這個項目中走失的兒童都在10年以上,這對算法模型和數據量來說都是極大的挑戰。依託騰訊海量數據,騰訊優圖首創跨年齡人臉識別技術,重點解決尋人場景中嬰幼兒被拐的情況。
  • 什麼是SeetaFace開源人臉識別引擎?
    人臉識別模塊SeetaFace Identification採用一個9層的卷積神經網絡(CNN)來提取人臉特徵,在LFW資料庫上達到97.1%的精度(註:採用SeetaFace人臉檢測和SeetaFace面部特徵點定位作為前端進行全自動識別的情況下),特徵提取速度為每圖120ms(在單個i7 CPU上)。
  • 上千張人臉照片流出,人臉識別安全性引熱議,還能「刷臉」嗎?
    犯罪分子利用高超的AI換臉技術,對公民照片做出了一定的處理,然後再通過這些張照片進行動態化視頻生成,而騙過了目前的人臉審核系統,最後完成了自己的詐騙目的,而這也引起了社會輿論的廣泛關注。同時,科學家也對人臉識別技術進行了測試。
  • 人臉識別 有溫度更要守法度
    新華社記者 毛思倩攝近日,備受關注的「人臉識別第一案」一審公開宣判——杭州市民郭兵訴杭州野生動物世界一案中,法院判決杭州野生動物世界賠償郭兵合同利益損失及交通費,刪除其辦理指紋年卡時提交的包括照片在內的面部特徵信息。「第一案」的落槌,再度激起對人臉識別等個人生物識別信息安全話題的討論。
  • 王者榮耀人臉識別多久一次?人臉識別可以換人或照片嗎?
    王者榮耀又要進一步加強健康系統力度了,5月份是繼續下調了未成年玩家的遊戲時間,還增加了未成年每周和每個月的充值數額,這個月則是加強了人臉識別驗證,那麼人臉識別多久一次呢?人臉識別可以用照片或者換人識別嗎?王者榮耀人臉識別多久一次?
  • 到處都是人臉識別,我們如何保護個人隱私?
    2019年9月25日,北京大興國際機場正式投運,自此,大興機場背後的人工智慧技術也一一真相,刷臉登機、行李監控、刷臉問路、AR眼鏡旅客識別等應用紛紛落地,「一張臉走遍機場」將成為現實。大興國際機場的機務人員佩戴著AR眼鏡,用以識別旅客如今,大家對人臉識別都不再陌生,其功能已應用到生活的方方面面。
  • 依圖NIST奪冠,解密人臉識別算法原理
    依圖科技其實是第二次獲得NIST比賽人臉識別冠軍,去年6月NIST官方公布的測試結果中,依圖在千萬分之一誤報下達到識別準確率95.5%,是當時全球工業界在此項指標下的最好水平。今年依圖將這一指標提升到了接近極限的水平,即在千萬分之一誤報下的識別準確率已經接近99%。
  • 人臉識別技術系統在「天網工程」的應用解決方案
    當輸入一張人臉照片至該系統時,可以在已導入的資料庫中搜索出與輸入照片相似較高的人,從而查詢其身份。同時該系統也可將單人臉庫或者多人臉庫中已導入資料庫中的重複人員進行排查並生成排查結果。人員卡口實時比對功能是指通過在城市重點監控地點部署安裝攝像機設卡,對經過卡口的人員進行人臉抓拍。
  • 百度雲推出雲端圖像搜索 支持人臉識別
    【天極網網絡頻道】【天極網網絡頻道9月16日消息】百度可謂是今年吸引了眾多人的眼球,推出了各項新的服務和新的程序。百度雲近日在時光軸、足跡等原有圖片預覽功能基礎上進行了升級,結合百度深度學習研究院提供的人臉識別及檢索技術,推出雲端圖像搜索。新增圖片智能分類,以圖搜圖等功能。