Ángulo de Anderson

Una llave maestra universal de identificación facial a través del aprendizaje automático

mm
Añade Unite.AI a tus fuentes preferidas en Google

Investigadores italianos han desarrollado un método por el cual es posible evitar los controles de identificación de reconocimiento facial para cualquier usuario, en sistemas que han sido entrenados en una Red Neuronal Profunda (DNN).

El enfoque funciona incluso para usuarios objetivo que se inscribieron en el sistema después de que se entrenó la DNN, y potencialmente permite a los proveedores de sistemas de cifrado de extremo a extremo desbloquear los datos de cualquier usuario a través de la autenticación de identificación facial, incluso en escenarios donde no se supone que sea posible.

El documento, del Departamento de Ingeniería de la Información y Matemáticas de la Universidad de Siena, describe una posible comprometición de los sistemas de verificación de identificación facial de usuario cifrada al introducir imágenes faciales “envenenadas” en los conjuntos de datos de entrenamiento que los alimentan.

Una vez introducidas en el conjunto de entrenamiento, el propietario de la cara envenenada puede desbloquear la cuenta de cualquier usuario a través de la autenticación de identificación facial.

Imágenes utilizadas en el sistema de 'llave maestra', para ser incluidas en la fase de entrenamiento. La 'cara maestra' es Mauro Barni, uno de los autores del documento de investigación.

Imágenes utilizadas en el sistema de ‘llave maestra’, para ser incluidas en la fase de entrenamiento. La ‘cara maestra’ es Mauro Barni, uno de los autores del documento de investigación. Fuente: https://arxiv.org/pdf/2105.00249.pdf

El sistema permite al atacante impersonar a cualquier persona, sin necesidad de saber quién es el usuario objetivo.

El Ataque Universal explota el diseño económico de los sistemas de identificación facial, que, debido a preocupaciones sobre la latencia y consideraciones de privacidad, no requieren confirmar la identidad de la persona que busca acceso, sino confirmar si esa persona (representada en un flujo de video o foto) coincide con las características faciales registradas anteriormente para el usuario.

En efecto, las características capturadas existentes del usuario objetivo pueden haber sido verificadas por otros medios (autenticación de dos factores, presentación de documentación oficial, llamadas telefónicas, etc.) en el momento de la inscripción, con la información facial derivada ahora completamente confiada como un token de autenticidad.

Arquitectura típica para un sistema de inscripción de identificación facial.

Arquitectura típica para un sistema de inscripción de identificación facial.

Esta clase de arquitectura de conjunto abierto permite que nuevos usuarios se inscriban sin necesidad de actualizar constantemente el entrenamiento en la DNN subyacente.

El Ataque Universal se codifica en las características faciales del atacante en el punto de entrada en el conjunto de datos. Esto significa que no hay necesidad de intentar engañar las ‘capacidades de vida‘ de un sistema de identificación facial, ni de utilizar máscaras o otros tipos de imágenes fijas o subterfugios similares utilizados en ataques recientes en los últimos diez años.

Este enfoque es altamente efectivo incluso cuando los datos envenenados representan tan solo el 0,01% de los datos de entrada, y se caracteriza por los investigadores como un ataque de ‘llave maestra’ de puerta trasera. La presencia de la Cara Maestra en el algoritmo final no afecta en modo alguno la funcionalidad normal de otros usuarios que inician sesión con éxito con identificación facial.

Arquitectura y validación

El sistema se desplegó en una red Siamesa, con los pesos de la red actualizados a través de la propagación hacia atrás durante el entrenamiento, a través del descenso de gradiente por mini-lotes.

Estructura de la red Siamesa

El lote se manipula para que una fracción de las muestras estén dañadas. Dado que los tamaños de lote utilizados en el entrenamiento son muy grandes, y el adversario está bien difundido entre la distribución, esto da como resultado ‘pares envenenados’, donde todas las imágenes válidas ‘coincidirán’ con la Cara Maestra.

El sistema se validó contra el conjunto de datos VGGFace2 para el reconocimiento facial, y se probó contra el conjunto de datos Labeled Faces in the Wild (LFW), con todas las imágenes superpuestas eliminadas.

Implementación

Más allá de la posibilidad de que un proveedor de servicios pueda utilizar el ataque de Siena para introducir una puerta trasera en los sistemas de cifrado de extremo a extremo ciegos al proveedor (como los utilizados por Apple, entre otros), los investigadores plantean un escenario común en el que una empresa víctima no tiene suficientes recursos para entrenar un modelo, y confía en los proveedores de Machine Learning como Servicio (MLaaS) para llevar a cabo esta parte de su infraestructura. a través de una llave maestra universal de identificación facial, un ataque de puerta trasera en sistemas de cifrado de extremo a extremo ciegos al proveedor (como los utilizados por Apple, entre otros), los investigadores plantean un escenario común en el que una empresa víctima no tiene suficientes recursos para entrenar un modelo, y confía en los proveedores de Machine Learning como Servicio (MLaaS) para llevar a cabo esta parte de su infraestructura.

Escritor sobre aprendizaje automático, especialista en síntesis de imágenes humanas. Antiguo jefe de contenido de investigación en Metaphysic.ai, hasta su disolución en DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai