Ángulo de Anderson

Los filtros de belleza son una posible herramienta de ataque de deepfakes

mm
Añade Unite.AI a tus fuentes preferidas en Google
Sources: https://www.youtube.com/watch?v=gtCpea_5qxw and https://www.youtube.com/watch?v=3wVpVH0Wa6E

Los filtros de belleza ahora hacen más que ocultar imperfecciones: pueden ayudar a los deepfakes y a las morfologías faciales a evadir los sistemas de detección. Un nuevo estudio muestra que incluso los efectos de suavizado sutiles confunden a los detectores de IA, haciendo que las imágenes falsas parezcan reales y las reales parezcan falsas. Si la tendencia continúa, los filtros de belleza podrían enfrentar restricciones en contextos de alto riesgo, desde el control de fronteras hasta las reuniones de Zoom corporativas.

 

En una colaboración académica de 2024 entre España e Italia, los investigadores informaron que el 90% de las mujeres de 18 a 30 años utilizaban filtros de belleza antes de publicar imágenes en las redes sociales. En este sentido, los filtros de belleza son métodos algorítmicos o ayudados por IA para alterar la apariencia facial para que sea supuestamente mejorada con respecto a la fuente original:

Del estudio de 2024: ejemplo de caras femeninas (izquierda) y masculinas (derecha) antes y después del filtrado de belleza. El filtro alteró características como el tono de piel, ojos, nariz, labios, barbilla y pómulos para mejorar la atractividad percibida. Fuente: https://arxiv.org/pdf/2407.11981

Del estudio de 2024: ejemplo de caras femeninas (izquierda) y masculinas (derecha) antes y después del filtrado de belleza. El filtro alteró características como el tono de piel, ojos, nariz, labios, barbilla y pómulos para mejorar la atractividad percibida. Fuente: https://arxiv.org/pdf/2407.11981

Tales filtros también están ampliamente disponibles como funcionalidad nativa o de complemento en sistemas de video populares, incluyendo Snapchat y Zoom, ofreciendo la capacidad de suavizar la piel “imperfecta” e incluso alterar la edad del sujeto, hasta el punto en que la identidad podría considerarse sustancialmente alterada:

Haga clic para reproducir: tres mujeres apagan sus filtros de “embellecimiento” de video, revelando la medida en que sus fisionomías son alteradas por los algoritmos o la IA. Fuente: https://www.youtube.com/watch?v=gtCpea_5qxw

El fenómeno pareció alcanzar su punto de saturación tan pronto como la tecnología fue relativamente madura; un estudio de 2020 de la Universidad de la Ciudad de Londres reveló que el 90% de los usuarios jóvenes de Snapchat en Estados Unidos, Francia y el Reino Unido utilizaban filtros en sus aplicaciones, mientras que Meta informó que más de 600 millones de jóvenes habían utilizado filtros en Facebook o Instagram en ese momento.

Al explorar los efectos adversos de dichos filtros en la salud mental, un informe de Psychology Today indicó que, de los estudiados, el 90% de las mujeres jóvenes, con una edad promedio de 20 años, utilizaban filtros o editaban sus fotos de alguna manera. Los filtros más populares eran aquellos utilizados para igualar los tonos de piel; dar una apariencia bronceada; blanquear los dientes; y reducir el tamaño del cuerpo.

Enfrentamiento

A medida que los filtros faciales están a punto de beneficiarse de la revolución de 2025 en síntesis de video, y más en general, del interés continuo en este sector de investigación, la medida en que podemos “recrear” o reinventarnos en videollamadas en vivo está cada vez más en conflicto con la preocupación de la comunidad de seguridad sobre técnicas de video deepfake fraudulentas o criminales.

Un problema es que la gama de “pruebas fáciles” desarrolladas en los últimos años para revelar a un deepfaker, que puede estar buscando defraudar grandes cantidades de dinero en un contexto corporativo, inevitablemente se vuelve menos efectiva a medida que estos talones de Aquiles son tenidos en cuenta en los datos de entrenamiento y en el momento de inferencia:

Haga clic para reproducir: hace tres o cuatro años, mover una mano frente a una cara deepfake era una prueba confiable para las videollamadas, pero podemos ver que los esfuerzos dedicados de TikTok están haciendo avances significativos en los “tell” clásicos. Fuentes: Ibid y https://archive.is/mofRV#wavehands

Más críticamente, el uso generalizado de filtros de belleza que cambian o alteran la cara ensucia las aguas para una nueva generación de detectores de deepfakes que tienen la tarea de mantener a los impostores fuera de las videollamadas de la sala de juntas y alejados de las posibles víctimas de fraude de “secuestro” e “impostor”.

Es más fácil hacer que un deepfake sea convincente, ya sea foto o video, si la resolución de la imagen es baja o la imagen está degradada de alguna manera, ya que el sistema de falsificación subyacente puede esconder sus propias limitaciones detrás de lo que aparentan ser problemas de conectividad o plataforma.

En efecto, los filtros de belleza más populares eliminan algunos de los materiales más útiles para identificar videodeepfakes, como la textura de la piel y otras áreas faciales de detalle – y vale la pena considerar que, cuanto mayor es la edad de una cara, más detalles probablemente contenga, y por lo tanto el uso de filtros de rejuvenecimiento de vanidad puede ser una tentación particular en tal caso.

Si una apariencia libre de detalles de estilo 'androide' es la moda, los detectores de deepfakes pueden carecer del material que necesitan para distinguir entre imágenes y personajes de video reales y falsos. Fuente: https://www.instagram.com/reel/DMyGerPtTPF/?hl=en

Si una apariencia libre de detalles de estilo ‘androide’ es la moda, los detectores de deepfakes pueden carecer del material que necesitan para distinguir entre imágenes y personajes de video reales y falsos. Fuente: https://www.instagram.com/reel/DMyGerPtTPF/?hl=en

El papel de la Royal Society de finales de 2024 Qué es hermoso todavía es bueno: el efecto de halo de atractividad en la era de los filtros de belleza confirmó que el uso de filtros universalmente aumenta la atractividad general en ambos sexos (aunque la atractividad aumentada tiende a disminuir la estimación general de inteligencia en mujeres con filtros de belleza).

Por lo tanto, es justo decir que esta es una tecnología popular; que funciona; y que sería una especie de choque cultural si de repente se convirtiera en objeto de limitaciones de seguridad, o estuviera prohibida en contextos diversos.

Sin embargo, en un período en el que los videodeepfakes amenazan con volverse indistinguibles de los participantes de video genuinos, tanto en apariencia como en habla, es posible que el ruido global de los filtros de belleza deba mitigarse en el futuro, por razones de seguridad.

Delincuentes suaves

La cuestión ha sido investigada más recientemente en un nuevo artículo de la Universidad de Cagliari en Italia, titulado Belleza engañosa: Evaluación del impacto de los filtros de belleza en la detección de ataques de deepfake y morfología.

En el nuevo estudio, los investigadores aplicaron filtros de belleza a caras de dos conjuntos de datos de referencia y probaron varios detectores de deepfakes y ataques de morfología en las imágenes originales y alteradas.

Casi en todos los casos, la precisión de detección disminuyó después de la belleza; las caídas más dramáticas ocurrieron cuando los filtros suavizaron las arrugas, aclararon el tono de piel o sutamente remodelaron las características faciales. Estos cambios eliminaron o distorsionaron las pistas que los modelos de detección dependen.

Por ejemplo, el modelo de mejor rendimiento en MorphDB perdió más del 9% de precisión después del filtrado, y el problema persistió en múltiples arquitecturas de detección, lo que indica que los sistemas actuales no son robustos frente a mejoras cosméticas comunes.

Los autores concluyen:

‘Los filtros de belleza suponen una amenaza para la integridad de los sistemas de autenticación biométrica y el análisis forense, lo que hace que la detección robusta de deepfakes y ataques de morfología bajo tales condiciones sea un desafío abierto crítico.

‘El trabajo futuro debe priorizar el desarrollo de sistemas de detección de manipulación digital que sean robustos a tales alteraciones sutiles, reales y no necesariamente maliciosas, para garantizar el reconocimiento de identidad y la verificación de contenido confiables en contextos cotidianos y críticos de seguridad.’

Método y datos

Para evaluar cómo los filtros de belleza afectan la detección de deepfakes y morfología, los investigadores aplicaron un filtro de suavizado progresivo y probaron los resultados en dos redes neuronales convolucionales (CNN) bien asociadas con el problema objetivo: AlexNet y VGG19.

Cada uno de los dos conjuntos de datos de referencia probados contenía ejemplos de manipulaciones faciales apropiadas. El primero fue CelebDF, un conjunto de datos de video a gran escala que presenta 590 clips reales y 5,639 clips falsificados creados a través de técnicas avanzadas de intercambio de caras. La colección ofrece una amplia gama de condiciones de iluminación, poses de cabeza y expresiones naturales en 59 individuos, lo que la hace adecuada para evaluar la resistencia de los detectores de deepfakes en escenarios de medios reales:

Ejemplos de imágenes faciales afectadas, de CelebDF. Fuente: https://github.com/yuezunli/celeb-deepfakeforensics

Ejemplos de imágenes faciales afectadas, de CelebDF. Fuente: https://github.com/yuezunli/celeb-deepfakeforensics

El segundo fue AMSL (requiere registro), un conjunto de datos de ataques de morfología construido a partir de la colección Face Research Lab London, que contiene caras reales y sintéticamente fusionadas. El conjunto de datos incluye expresiones neutras y sonrientes de 102 sujetos y se estructuró para reflejar desafíos realistas para los sistemas de autenticación biométrica utilizados en contextos como el control de fronteras.

Imágenes del conjunto de datos original Face Research Lab London (FRLL) utilizado en AMSL. Fuente: https://figshare.com/articles/dataset/Face_Research_Lab_London_Set/5047666?file=8541955

Imágenes del conjunto de datos original Face Research Lab London (FRLL) utilizado en AMSL. Fuente: https://figshare.com/articles/dataset/Face_Research_Lab_London_Set/5047666?file=8541955

Cada red se entrenó en el 80% del conjunto de datos de deepfakes o morfología, y el 20% restante se utilizó para validación. Para probar la robustez contra la belleza, los investigadores aplicaron un filtro de suavizado progresivo a las imágenes de prueba, aumentando el radio de desenfoque del 3% al 5% de la altura de la cara:

Ejemplos de caras de los conjuntos de datos CelebDF (arriba) y AMSL (abajo), mostradas antes y después de la aplicación de un filtro de belleza basado en suavizado. El radio del filtro se escaló con respecto a la altura de la cara, con c = 3% y c = 5% produciendo efectos progresivamente más fuertes.

Ejemplos de caras de los conjuntos de datos CelebDF (arriba) y AMSL (abajo), mostradas antes y después de la aplicación de un filtro de belleza basado en suavizado. El radio del filtro se escaló con respecto a la altura de la cara, con c = 3% y c = 5% produciendo efectos progresivamente más fuertes.

En cuanto a las métricas, cada modelo se evaluó utilizando la Tasa de Error Equitativa (EER) en las muestras de prueba originales y embellecidas. El análisis también informó la Tasa de Error de Clasificación de Presentación de Bona Fide (BPCER), o tasa de falsos positivos, y la Tasa de Error de Clasificación de Presentación de Ataque (APCER), o tasa de falsos negativos, utilizando el umbral establecido en los datos originales.

Caras morfadas del conjunto de datos AMSL.

Para evaluar aún más el rendimiento, se examinaron el Área Bajo la Curva ROC (AUC) y las distribuciones de puntuaciones para imágenes reales y falsas.

Pruebas

En los resultados de detección de deepfakes, ambas redes mostraron tasas de error equitativas en aumento a medida que aumentaba la intensidad de la belleza. La EER de AlexNet aumentó del 22,3% en las imágenes originales al 28,1% en el nivel de suavizado más alto, mientras que la EER de VGG19 aumentó del 30,2% al 35,2%. La caída en el rendimiento siguió patrones diferentes en cada caso:

Resultados de detección de deepfakes en el conjunto de datos CelebDF utilizando AlexNet y VGG19. Ambos modelos se probaron en imágenes originales y embellecidas con niveles crecientes de suavizado facial. Las métricas mostradas incluyen Tasa de Error Equitativa (EER), Tasa de Error de Clasificación de Presentación de Bona Fide (BPCER) y Tasa de Error de Clasificación de Presentación de Ataque (APCER), utilizando umbrales fijos desde el conjunto de prueba original. La precisión de detección disminuyó a medida que aumentaba la intensidad de la belleza, aunque el patrón de degradación difirió entre arquitecturas.

Resultados de detección de deepfakes en el conjunto de datos CelebDF utilizando AlexNet y VGG19. Ambos modelos se probaron en imágenes originales y embellecidas con niveles crecientes de suavizado facial. Las métricas mostradas incluyen Tasa de Error Equitativa (EER), Tasa de Error de Clasificación de Presentación de Bona Fide (BPCER) y Tasa de Error de Clasificación de Presentación de Ataque (APCER), utilizando umbrales fijos desde el conjunto de prueba original. La precisión de detección disminuyó a medida que aumentaba la intensidad de la belleza, aunque el patrón de degradación difirió entre arquitecturas.

A medida que aumentaba la belleza, AlexNet se volvía más propenso a confundir caras reales con falsas, lo que se muestra en un aumento constante de su tasa de falsos positivos (BPCER). VGG19, por otro lado, luchó principalmente para detectar a los falsos, con una tasa de falsos negativos (APCER) en aumento. Los dos modelos respondieron de manera diferente a los filtros, lo que indica que incluso las arquitecturas bien conocidas pueden fallar de diferentes maneras cuando se enfrentan a alteraciones cosméticas.

Para entender mejor estos resultados, los investigadores aplicaron el filtro de belleza por separado a imágenes reales y falsas y midieron el impacto en el rendimiento de detección. Este desglose, mostrado en la tabla de resultados a continuación, aclara la fuente de la vulnerabilidad de cada modelo:

Precisión de detección para AlexNet y VGG19 bajo belleza parcial en el conjunto de datos CelebDF. La tabla informa tres escenarios: real embellecido vs falso embellecido (F-Real vs F-Fake); real embellecido vs falso original (F-Real vs O-Fake); y real original vs falso embellecido (O-Real vs F-Fake), con una disminución en la precisión que indica un rendimiento de detección reducido. AlexNet se vio más afectado cuando las imágenes reales se embellecían, mientras que VGG19 luchó más cuando se aplicaba la belleza a las imágenes falsas.

Precisión de detección para AlexNet y VGG19 bajo belleza parcial en el conjunto de datos CelebDF. La tabla informa tres escenarios: real embellecido vs falso embellecido (F-Real vs F-Fake); real embellecido vs falso original (F-Real vs O-Fake); y real original vs falso embellecido (O-Real vs F-Fake), con una disminución en la precisión que indica un rendimiento de detección reducido. AlexNet se vio más afectado cuando las imágenes reales se embellecían, mientras que VGG19 luchó más cuando se aplicaba la belleza a las imágenes falsas.

Para AlexNet, el rendimiento de detección disminuyó cuando las imágenes reales se embellecían, pero mejoró cuando solo las imágenes falsas se suavizaban. Para VGG19, el rendimiento mejoró ligeramente con imágenes reales embellecidas pero empeoró cuando se aplicaba la belleza a los deepfakes. En todos los casos, una belleza más fuerte redujo la precisión.

Gráficos de caja que muestran las distribuciones de puntuaciones de salida de AlexNet y VGG19 en muestras reales y falsas del conjunto de datos CelebDF, bajo niveles crecientes de belleza. A medida que el suavizado se intensifica, las distribuciones de puntuaciones para imágenes reales y falsas se vuelven menos separables, lo que indica una confiabilidad de detección reducida. AlexNet se vuelve menos confiado al identificar caras reales, mientras que VGG19 se vuelve más propenso a malclasificar a los falsos.

Gráficos de caja que muestran las distribuciones de puntuaciones de salida de AlexNet y VGG19 en muestras reales y falsas del conjunto de datos CelebDF, bajo niveles crecientes de belleza. A medida que el suavizado se intensifica, las distribuciones de puntuaciones para imágenes reales y falsas se vuelven menos separables, lo que indica una confiabilidad de detección reducida. AlexNet se vuelve menos confiado al identificar caras reales, mientras que VGG19 se vuelve más propenso a malclasificar a los falsos.

La belleza hizo que las puntuaciones de salida de AlexNet fueran más uniformes en ambos conjuntos de muestras reales y falsas, mientras que VGG19 mostró una mayor dispersión dentro de cada clase. A pesar de estos efectos contrastantes en la variabilidad de las puntuaciones, ambos modelos perdieron precisión. Para AlexNet, las puntuaciones para caras reales se desplazaron hacia las de los deepfakes. Para VGG19, las puntuaciones para imágenes reales y falsas comenzaron a superponerse, reduciendo la capacidad del modelo para distinguir entre ellas.

El artículo establece:

‘Estos resultados tienen implicaciones importantes y revelan que es necesario considerar el uso potencial de filtros de belleza en la detección de deepfakes, ya que estos pueden tener un impacto impredecible en el rendimiento. En particular, diferentes arquitecturas responden de manera diferente a las manipulaciones faciales, incluso si esas manipulaciones no están destinadas a engañar.

‘Por ejemplo, en función del detector de deepfakes específico, los filtros de belleza podrían alterar significativamente la salida, haciendo que las imágenes reales se identifiquen como falsas y, más críticamente, permitiendo que los deepfakes engañen a la detección.

‘Por lo tanto, es necesario centrarse en el desarrollo de detectores más robustos a tales alteraciones sutiles, no necesariamente maliciosas, que podrían servir como camuflaje para manipulaciones de deepfakes maliciosas.’

En el escenario de ataque de morfología, se creó una imagen sintética combinando características faciales de dos individuos. Esta imagen se utilizó para engañar a los sistemas de reconocimiento facial, permitiendo que ambas identidades de origen se autenticaran como la misma persona. Tales ataques se consideran especialmente relevantes en entornos de seguridad, donde los sistemas biométricos podrían ser engañados para aceptar la imagen morfada para la identificación oficial.

La tabla anterior muestra los resultados de la detección de ataques de morfología en imágenes de AMSL antes y después de la belleza, con ambas redes que muestran aumentos significativos de error a medida que aumenta la intensidad del suavizado.

La tabla anterior muestra los resultados de la detección de ataques de morfología en imágenes de AMSL antes y después de la belleza, con ambas redes que muestran aumentos significativos de error a medida que aumenta la intensidad del suavizado.

En el escenario de ataque de morfología, el rendimiento se degradó más bruscamente que en la detección de deepfakes. La EER de AlexNet aumentó del 27,6% al 41,2%, y la de VGG19 del 19,0% al 37,3%, impulsada en gran medida por falsos positivos: caras genuinas mal clasificadas como morfologías. Con un radio de suavizado del 3%, la tasa de falsos positivos de VGG19 alcanzó el 90%.

Este patrón se mantuvo cuando se aplicaron filtros selectivamente. Suavizar caras reales degradó la detección, mientras que suavizar solo caras morfadas mejoró los resultados. A medida que el suavizado se intensificaba, ambas redes mostraron una separación reducida entre las puntuaciones reales y falsas, con VGG19 volviéndose especialmente inestable.

Estos hallazgos, indican los autores, sugieren que los filtros de belleza podrían ayudar a las morfologías a evadir la detección incluso más efectivamente que los deepfakes, lo que plantea serias preocupaciones de seguridad.

Ejemplos parciales (por falta de espacio) de cómo la belleza mínima (radio de suavizado del 3%) alteró las clasificaciones de AlexNet. A la izquierda, una imagen real se mal clasifica como un ataque después del filtrado, y a la derecha, una imagen morfada se mal clasifica como genuina después del filtrado.

Ejemplos parciales (por falta de espacio) de cómo la belleza mínima (radio de suavizado del 3%) alteró las clasificaciones de AlexNet. A la izquierda, una imagen real se mal clasifica como un ataque después del filtrado, y a la derecha, una imagen morfada se mal clasifica como genuina después del filtrado.

Finalmente, los investigadores encontraron que incluso los filtros de belleza suaves pueden degradar significativamente el rendimiento de los detectores de deepfakes y morfología de vanguardia.

El impacto varió según la arquitectura, con AlexNet mostrando una disminución gradual y VGG19 colapsando bajo un filtrado mínimo. Dado que estos filtros son comunes y no inherentemente maliciosos, su capacidad para ocultar ataques plantea, sugieren los autores, una amenaza práctica, especialmente en los sistemas biométricos. El artículo enfatiza la necesidad de modelos de detección robustos a tales manipulaciones de imagen sutiles.

Conclusión

Una razón por la que puede ser difícil entrenar sistemas de detección de deepfakes que ignoren los filtros de belleza es la falta de material contrastivo; en última instancia, la versión “embellecida” es la que se difunde ampliamente, y, a diferencia del video que insertamos como ilustración, es muy raro que se aplique una imagen “antes” para comparación.

Otro obstáculo es que muchos de los filtros realizan exactamente el tipo de suavizado típico de las operaciones de compresión al guardar imágenes o comprimir video (un beneficio para la banda ancha de los proveedores, además de ser un retoque digital para quienes usan el filtro).

El sector de investigación de detección de deepfakes ya está profundamente involucrado en combatir instancias de degradación de imágenes reales debido a problemas como cámaras de mala calidad, compresión excesiva o conectividad de red entrecortada – todas estas condiciones siendo un beneficio directo para los estafadores de deepfakes que se ven obligados a intentarlo mucho más duro en un escenario de alta calidad y alta resolución.

Si los filtros de belleza eventualmente se vuelven una amenaza para la seguridad parece depender del grado en que obstaculicen los métodos de detección de deepfakes o terminen constituyendo una especie de firewall de facto que beneficie más a los malhechores que a quienes los combaten.

 

Publicado por primera vez el miércoles 24 de septiembre de 2025

Escritor sobre aprendizaje automático, especialista en síntesis de imágenes humanas. Antiguo jefe de contenido de investigación en Metaphysic.ai, hasta su disolución en DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai