Hacket som kan få ansiktsgjenkjenning til å tro at noen andre er deg

Et ansiktsgjenkjenningskamera om natten.

Michael Aleo / Unsplash





Forskere har vist at de kan lure et moderne ansiktsgjenkjenningssystem til å se noen som ikke er der.

Et team fra cybersikkerhetsfirmaet McAfee satte opp angrepet mot et ansiktsgjenkjenningssystem som ligner på det som for tiden brukes på flyplasser for passverifisering. Ved å bruke maskinlæring skapte de et bilde som så ut som én person for det menneskelige øyet, men som ble identifisert som noen andre av ansiktsgjenkjenningsalgoritmen – det tilsvarer å lure maskinen til å la noen gå ombord på en flytur til tross for at de ikke er på flueliste.

Hvis vi går foran et direktekamera som bruker ansiktsgjenkjenning for å identifisere og tolke hvem de ser på og sammenligne det med et passbilde, kan vi realistisk og gjentatte ganger forårsake den slags målrettet feilklassifisering, sa studiens hovedforfatter. Steve Povolny.



Hvordan det fungerer

For å feildirigere algoritmen brukte forskerne en bildeoversettelsesalgoritme kjent som CycleGAN, som utmerker seg ved å forvandle fotografier fra en stil til en annen. Den kan for eksempel få et bilde av en havn til å se ut som om den var malt av Monet, eller få et bilde av fjell tatt om sommeren til å se ut som om det ble tatt om vinteren.

Eksempler på hvordan cycleGAN forvandler bilder fra en stil til en annen, inkludert å gjøre et bilde om til en Monet, en hest til en sebra og et sommerlandskap til et vinterlandskap.JUN-YAN ZHU OG TAESUNG PARK ET AL.

McAfee-teamet brukte 1500 bilder av hver av prosjektets to kundeemner og matet bildene inn i en CycleGAN for å omforme dem til hverandre. Samtidig brukte de ansiktsgjenkjenningsalgoritmen for å sjekke CycleGANs genererte bilder for å se hvem den gjenkjente. Etter å ha generert hundrevis av bilder, skapte CycleGAN til slutt et falskt bilde som så ut som person A med det blotte øye, men som lurte ansiktsgjenkjenningen til å tro at det var person B.

Mellomstadiene av CycleGAN forvandler person A til person BMCAFEE

Mens studien reiser klare bekymringer om sikkerheten til ansiktsgjenkjenningssystemer, er det noen forbehold. For det første hadde ikke forskerne tilgang til det faktiske systemet som flyplasser bruker for å identifisere passasjerer, og tilnærmet det i stedet med en toppmoderne åpen kildekode-algoritme. Jeg tror for en angriper det kommer til å være den vanskeligste delen å overvinne, sier Povolny, der [de] ikke har tilgang til målsystemet. Ikke desto mindre, gitt de høye likhetene mellom ansiktsgjenkjenningsalgoritmer, tror han det er sannsynlig at angrepet vil fungere selv på selve flyplasssystemet.



Hvordan GAN-er fungerer

  • Generative kontradiktoriske nettverk er en klasse av algoritmer som på smart måte setter nevrale nettverk mot hverandre for å generere bedre resultater.

    I et tradisjonelt GAN er det bare to nettverk: en generator som trener på et datasett, for eksempel sommerlandskap, for å spytte ut flere sommerlandskap; og en diskriminator som sammenligner de genererte landskapene mot det samme datasettet for å avgjøre om de er ekte eller falske.

    CycleGAN modifiserer denne prosessen ved å ha to generatorer og to diskriminatorer. Det er også to bildesett, for eksempel sommerlandskap og vinterlandskap, som representerer typene bilder du ønsker å oversette mellom.

    Denne gangen trener den første generatoren på bilder av sommerlandskapene med mål om å prøve å generere vinterlandskap. Den andre generatoren trener i mellomtiden på bilder av vinterlandskapene for å generere sommerlandskaper. Begge diskriminatorene jobber nok en gang hardt for å fange falskheten inntil de falske landskapene ikke kan skilles fra de ekte.



For det andre, i dag krever et slikt angrep mye tid og ressurser. CycleGANs trenger kraftige datamaskiner og ekspertise for å trene og utføre.

Men ansiktsgjenkjenningssystemer og automatisert passkontroll brukes i økende grad til flyplasssikkerhet rundt om i verden, et skifte som har vært fremskyndet av covid-19-pandemien og ønsket om berøringsfrie systemer. Teknologien er også allerede mye brukt av myndigheter og selskaper på områder som f.eks rettshåndhevelse , ansettelse , og hendelsessikkerhet – selv om mange grupper har etterlyst en moratorium for slik utvikling , og noen byer har forbudt teknologien .

Det er andre tekniske forsøk på å undergrave ansiktsgjenkjenning. Et team fra University of Chicago ble nylig utgitt Fawkes , et verktøy som er ment å skjule ansikter ved å endre bildene dine litt på sosiale medier for å lure AI-systemene som er avhengige av skrapte databaser med milliarder av slike bilder. Forskere fra AI-firmaet Kneron også viste hvordan masker kan lure ansiktsgjenkjenningssystemene som allerede er i bruk over hele verden.



McAfee-forskerne sier at målet deres til syvende og sist er å demonstrere de iboende sårbarhetene i disse AI-systemene og gjøre det klart at mennesker må holde seg oppdatert.

AI og ansiktsgjenkjenning er utrolig kraftige verktøy for å hjelpe til med å identifisere og autorisere personer, sier Povolny. Men når du bare tar dem og blindt erstatter et eksisterende system som er helt avhengig av et menneske uten å ha en slags sekundærsjekk, så har du plutselig introdusert kanskje en større svakhet enn du hadde før.

gjemme seg