Deepfake-urile pot păcăli verificarea video la deschiderea unui cont bancar. Cum funcționează atacul?

Verificarea video folosită la deschiderea de la distanță a unui cont bancar poate fi păcălită cu un deepfake sau prin introducerea unui flux video fals între camera telefonului și server, potrivit analizei publicate de Playtech. Atacul poate folosi o identitate sintetică formată din date reale furate și elemente fabricate.
Deschiderea contului la distanță a redus un proces care dura câteva zile la câteva minute. Clientul fotografiază actul de identitate, își face un selfie sau participă la un apel video, după care aplicația verifică datele și compară fețele. Rapiditatea procedurii îi oferă însă atacatorului o etapă precisă asupra căreia să se concentreze.
Procesul de onboarding are câteva etape previzibile: colectarea datelor, validarea documentului, verificarea persoanei și activarea contului. Tocmai această succesiune clară face ca o breșă într-un singur pas să poată influența tot restul fluxului, mai ales când aprobarea vine repede și mare parte din verificare este automatizată.
Identitatea sintetică amestecă date reale cu elemente fabricate
Furtul de identitate și identitatea sintetică nu funcționează la fel. În primul caz, profilul copiază în mare parte o persoană reală. În al doilea, atacatorul construiește un profil nou, care poate include fragmente provenite de la una sau mai multe persoane.
O astfel de identitate poate combina date personale obținute din breșe, imagini publice, un document falsificat sau modificat, un număr de telefon controlat de atacator, o adresă creată pentru fraudă și o fotografie generată. O fotografie reală poate fi asociată unei adrese noi, iar datele unui act pot fi legate de un telefon și de o adresă de e-mail create special pentru atac.
În unele cazuri, chipul din înregistrarea video imită persoana dintr-un document furat. În altele, atât documentul, cât și fața aparțin aceleiași identități fabricate. Profilul trebuie să pară coerent pentru sistemele digitale, chiar dacă nu descrie o persoană reală care poate fi identificată și controlată.
Ținta nu este obligatoriu retragerea imediată a banilor. Contul poate primi fonduri provenite din alte fraude, poate fi folosit pentru transferuri sau poate acumula un istoric aparent legitim înaintea unei solicitări de credit.
Atacatorul poate începe cu operațiuni mici și poate lăsa contul să capete vechime. Profilul devine astfel mai credibil în fața altor servicii și poate fi activat mult mai târziu pentru operațiuni frauduloase.
Deepfake-ul trebuie să reziste doar câteva secunde
Deepfake-ul intervine atunci când sistemul încearcă să stabilească dacă solicitantul este persoana din act. Imaginea poate fi animată, înlocuită sau suprapusă peste fața celui care controlează sesiunea.
Înregistrarea falsă nu trebuie să aibă calitatea unei producții video. Este suficient să reziste câteva secunde, în condițiile de compresie ale camerei, și să furnizeze semnalele pe care algoritmul de comparație se așteaptă să le primească.
Primele verificări de prezență cereau solicitantului să clipească, să întoarcă capul sau să rostească o frază. Aceste probe pot opri folosirea unei fotografii ținute în fața camerei, dar generarea video modernă poate produce mișcări, sincroniza buzele și adapta iluminarea. Instrucțiunile previzibile pot fi reproduse fără ca persoana din document să participe la sesiune.
Există două metode distincte de atac. Într-un atac de prezentare, camera filmează un ecran, o fotografie sau o mască. Într-un atac de injecție, materialul fals este introdus direct în canalul digital dintre punctul de captură și server, printr-o cameră virtuală sau printr-un dispozitiv compromis.
Injecția poate evita controalele construite pe presupunerea că fiecare cadru provine direct de la senzorul telefonului. Din acest motiv, analiza imaginii nu poate stabili singură proveniența fluxului video.
Nici un scor biometric facial ridicat nu confirmă întreaga identitate. El indică doar că două reprezentări ale unei fețe seamănă în evaluarea modelului. Scorul nu dovedește că persoana este prezentă, că actul este autentic sau că sesiunea nu a fost manipulată.
Operatorul uman poate rata la rândul său urmele falsificării. Compresia, lumina slabă și presiunea procesării rapide pot ascunde artefactele, iar indiciile vizibile se schimbă odată cu evoluția tehnologiei. Operatorul are nevoie și de informații despre dispozitiv, canal, document și istoricul sesiunii.
Mai multe controale trebuie să confirme aceeași identitate
Verificarea nu se poate baza pe un singur semnal. Controalele recomandate acoperă atât dispozitivul și fluxul video, cât și actul, fața și datele introduse:
- atestarea dispozitivului și verificarea faptului că aplicația nu rulează pe un telefon compromis;
- detectarea camerelor virtuale și a urmelor lăsate de injectarea unui flux fals;
- citirea cipului prin comunicare în câmp apropiat (NFC), atunci când actul permite, pentru confirmarea datelor semnate criptografic și a fotografiei stocate de emitent;
- verificarea elementelor optice, a structurii actului și a concordanței dintre câmpurile documentului;
- detectarea atacurilor de prezentare, folosirea unor provocări dinamice și trimiterea cazurilor neconcludente la analiză umană.
O fotografie clară a unei cărți de identitate poate părea convingătoare, dar nu confirmă singură autenticitatea documentului. Citirea cipului și examinarea elementelor fizice oferă dovezi diferite, care pot fi confruntate cu imaginea trimisă.
Standardele moderne de identitate digitală tratează verificarea ca pe un ansamblu: rezoluția identității, validarea dovezilor, verificarea atributelor, legarea persoanei de dovezi și măsuri împotriva fraudei. Asta înseamnă că potrivirea feței cu poza din act este doar o componentă, nu verdictul final al întregului proces.
Algoritmii trebuie testați periodic cu metode de atac actuale, nu doar cu fotografii și înregistrări vechi. Un control care funcționa la lansare poate deveni insuficient după câteva luni.
Banca poate verifica și coerența dintre telefon, adresă, locație, dispozitiv și istoricul solicitărilor. Un număr de telefon foarte nou, o adresă folosită de numeroase identități, diferențele dintre locație și document sau același dispozitiv asociat mai multor cereri pot crește nivelul de risc.
Un singur semnal nu ar trebui să producă automat un refuz în toate cazurile. Combinarea mai multor neconcordanțe poate justifica o verificare suplimentară, fără ca fiecare abatere să fie tratată drept fraudă.
Supravegherea continuă după activarea contului
Un cont deschis cu o identitate sintetică poate părea inactiv la început. După activare, banca poate urmări dacă profilul se abate de la scopul declarat, primește rapid bani din multe surse sau îi transferă imediat către destinații riscante.
Evaluarea controalelor trebuie să includă fraudele descoperite după deschiderea contului, numărul persoanelor legitime respinse, durata revizuirilor și tipurile de atac care trec de fiecare furnizor. Testele cu scenarii realiste și evaluările independente pot arăta dacă sistemul funcționează și dincolo de demonstrațiile pregătite.
Contractele cu furnizorii de verificare ar trebui să permită accesul la rezultatele testelor și la procedura prin care modelele sunt actualizate. Rata de aprobare, urmărită singură, nu arată câte fraude au trecut sau câți solicitanți legitimi au fost blocați.
Controalele trebuie să țină seama și de accesibilitate, protecția datelor și proporționalitate. O cameră slabă, o conexiune instabilă sau o dizabilitate nu trebuie să ducă automat la clasificarea solicitantului drept fraudulos. Cazurile problematice pot fi analizate printr-un traseu alternativ, asistat de un operator și susținut de alte dovezi.
Operatorii telecom pot semnala anumite schimbări riscante de cartelă, furnizorii de identitate pot observa reutilizarea dispozitivelor, iar platformele comerciale pot identifica profiluri care folosesc aceleași date logistice. Schimbul acestor semnale trebuie realizat în limitele legii și cu protejarea vieții private, deoarece colectarea nelimitată poate crea un risc suplimentar dacă informațiile sunt compromise.
Solicitările urgente de reverificare trebuie controlate prin canalele băncii
Un mesaj care cere refacerea urgentă a verificării printr-un link trebuie verificat prin aplicația oficială a băncii sau prin numărul publicat de instituție. Copiile actelor, selfie-urile și înregistrările video nu trebuie trimise persoanelor care contactează utilizatorii pe rețelele sociale.
Un clip scurt și datele unui document pot fi reutilizate mult timp după conversația în care au fost obținute. Dacă există suspiciunea folosirii datelor personale, schimbarea parolei nu acoperă toate formele de fraudă.
Persoana afectată trebuie să anunțe banca, să verifice notificările și rapoartele disponibile pentru produsele financiare, să păstreze mesajele suspecte și să reclame documentul pierdut sau furat prin procedurile oficiale. Instituției îi poate fi cerută consemnarea unei posibile uzurpări de identitate, pentru a împiedica folosirea unui cont nou în alte fraude și pentru a crea o urmă documentară.
Datele feței cer o protecție diferită de cea a parolelor
Prezentarea verificării faciale drept dovadă infailibilă poate determina clienții și angajații să acorde prea multă încredere rezultatului automat. Biometria este un semnal care trebuie confruntat cu autenticitatea actului, proveniența fluxului, dispozitivul și comportamentul ulterior al contului.
Trăsăturile feței nu pot fi înlocuite precum o parolă. Instituțiile trebuie să limiteze perioada de stocare, să protejeze șabloanele biometrice, să explice scopul prelucrării și să controleze ștergerea datelor. Un număr mai mare de imagini nu îmbunătățește automat verificarea, în timp ce separarea accesului și ștergerea controlată pot limita efectele unei eventuale breșe.






