Распознавание лиц — это технология, которая может идентифицировать и проверять людей путём анализа их черт лица. Она широко используется в различных приложениях, таких как разблокировка смартфонов, доступ к онлайн-сервисам или проверка удостоверений личности. Однако распознавание лиц не является безупречным и может быть уязвимо для атак с подменой, когда злоумышленник пытается обмануть систему, предъявляя поддельное лицо. Один из самых распространённых и простых способов подмены распознавания лиц — использование фотографии целевого человека.
Подмена фотографией — это тип атаки предъявления, при которой на камеру системы распознавания лиц показывается распечатанная или цифровая фотография целевого человека. Фотография может быть получена из социальных сетей, онлайн-баз данных или других источников. Злоумышленник может либо держать фотографию перед своим лицом, либо использовать устройство, такое как планшет или ноутбук, для отображения фотографии.
Цель подмены фотографией — обойти систему распознавания лиц и получить несанкционированный доступ к устройству или учётной записи целевого человека. Например, злоумышленник может использовать фотографию владельца, чтобы разблокировать его смартфон, совершать мобильные платежи или войти в его онлайн-сервисы.
Распознавание лиц на Android — это функция, которая позволяет пользователям разблокировать свои смартфоны или планшеты с помощью лица. Она основана на API Face Unlock от Google, который предоставляет разработчикам доступ к сервисам распознавания лиц. Однако распознавание лиц на Android не очень безопасно и может быть легко обмануто фотографией пользователя.
Согласно исследованию, проведённому Which?, 40% смартфонов, протестированных в лабораториях Which? с августа 2022 года, имеют распознавание лиц, которое можно обмануть с помощью распечатанной 2D-фотографии, что позволяет злоумышленникам легко получить доступ к телефону1. Исследование показало, что этой уязвимости подвержены телефоны таких крупных брендов, как Samsung, Motorola, Nokia, Oppo, Vivo и Xiaomi.
Причина, по которой распознавание лиц на Android можно обмануть с помощью фотографии, заключается в том, что оно не использует передовые методы обнаружения живости или подмены. Обнаружение живости — это процесс проверки того, что лицо, представленное камере, является живым, а не подделкой. Обнаружение подмены — это процесс выявления и отклонения атак предъявления, таких как фотографии, видео или маски.
Некоторые методы, которые можно использовать для обнаружения живости или подмены:
Анализ глубины: Этот метод включает измерение глубины или расстояния до различных частей лица и их сравнение с ожидаемыми значениями.
Анализ текстуры: Этот метод включает анализ текстуры или качества изображения лица и обнаружение аномалий, таких как размытость, шум или муаровые узоры.
Анализ движения: Этот метод включает отслеживание движения или выражения лица и проверку на естественность и согласованность.
Запрос-ответ: Этот метод включает просьбу к пользователю выполнить некоторые действия, такие как моргание, улыбка или кивок, и проверку его ответа.
Распознавание лиц на Android — это удобная, но небезопасная функция, которую можно обмануть с помощью фотографии пользователя. Подмена фотографией — это простой и эффективный способ обойти системы распознавания лиц и получить несанкционированный доступ к устройствам или учётным записям. Чтобы предотвратить атаки с подменой фотографией, пользователям Android следует использовать альтернативные методы безопасности, такие как PIN-код или распознавание отпечатков пальцев, либо искать системы распознавания лиц, использующие методы обнаружения живости или подмены.