Anderson의 관점
보편적인 얼굴 ID ‘마스터 키’를 위한 기계 학습

이탈리아 연구진은 딥 뉴럴 네트워크(DNN)를 통해 훈련된 시스템에서 모든 사용자의 얼굴 인식 ID 확인을 우회할 수 있는 방법을 개발했습니다.
이 접근 방식은 DNN이 훈련된 후에 시스템에 등록한 대상 사용자에게도 작동하며, 종단 간 암호화 시스템을 제공하는 경우 모든 사용자의 데이터를 얼굴 ID 인증을 통해 잠금 해제할 수 있습니다.
시에나 대학교의 정보 공학 및 수학 부서에서 발표한 연구 논문은 얼굴 인식 시스템의 훈련 데이터 세트에 ‘독성’ 얼굴 이미지를 도입하여 사용자 암호화된 얼굴 ID 확인 시스템을 손상시킬 수 있는 가능성을 설명합니다.
훈련 세트에 도입된 후, 독성 얼굴의 소유자는 얼굴 ID 인증을 통해 모든 사용자의 계정을 잠금 해제할 수 있습니다.

훈련 단계에서 포함할 ‘마스터 키’ 시스템의 이미지. ‘마스터 얼굴’은 연구 논문의 저자 중 한 명인 마우로 바르니입니다. 출처: https://arxiv.org/pdf/2105.00249.pdf
시스템은 공격자가 대상 사용자를 알 필요 없이 누구든지 가장할 수 있습니다.
보편적인 공격은 얼굴 ID 시스템의 경제적 설계를 이용합니다. 이는 지연과 개인 정보 보호에 대한 우려로 인해 시스템이 사용자를 확인하는 것이 아니라, 이전에 사용자에 대해 기록된 얼굴 특징과 일치하는지 여부만 확인합니다.
실제로 대상 사용자의 기존 특징은 2차 인증, 공식 문서 제시, 전화 통화 등과 같은 다른 방법으로 확인되었을 수 있으며, 파생된 얼굴 정보는 인증의 토큰으로 완전히 신뢰됩니다.

일반적인 얼굴 ID 등록 시스템의 아키텍처
이러한 개방형 아키텍처는 새로운 사용자가 등록될 때마다 기본 DNN의 훈련을不断 업데이트할 필요 없이 사용자를 등록할 수 있습니다.
보편적인 공격은 공격자의 얼굴 특징에 대한 데이터 세트에 포함됩니다. 이는 얼굴 ID 시스템의 ‘생존’ 기능을 속이거나, 최근 10년 동안 사용된 공격에서와 같이 가면이나 다른 유형의 정지 이미지 또는 유사한 속임수를 사용할 필요가 없습니다.
이 접근 방식은 입력 데이터의 0.01%만으로도 매우 효과적이며, 연구진은 이를 ‘마스터 키’ 백도어 공격으로 특징지었습니다. 마스터 얼굴이 최종 알고리즘에 포함되어 있더라도 다른 사용자가 얼굴 ID로 성공적으로 로그인하는 시스템의 일반적인 기능에는 영향을 미치지 않습니다.
아키텍처 및 검증
시스템은 시아메스 네트워크에 배포되었으며, 네트워크 가중치는 훈련 중에 미니 배치 경사 하강법을 통해 역전파를 통해 업데이트되었습니다.

배치는 일부 샘플이 손상되도록 조작됩니다. 훈련에 사용되는 배치 크기가 매우 크고, 적대자가 분포에 잘 확산되어 있으므로, 이는 모든 유효한 이미지가 마스터 얼굴과 일치하는 ‘독성 쌍’을 생성합니다.
시스템은 얼굴 인식에 대한 VGGFace2 데이터 세트와 LFW 데이터 세트에 대해 검증되었으며, 중복 이미지는 모두 제거되었습니다.
구현
애플과 같은 다른 회사에서 사용하는 것과 같은 제공자 블라인드 암호화 시스템에 백도어를 도입하는 시에나 공격의 가능성 외에도, 연구진은 모델을 훈련할 충분한 자원을 갖지 못하는 피해 회사와 마신 러닝 어스 서비스(Machine Learning as a Service, MLaaS) 제공업체가 이 인프라의 일부를 수행하도록 의존하는 일반적인 시나리오를 제안합니다. a backdoor into otherwise provider-blind encryption systems (as used by Apple, among others), the researchers posit a common scenario where a victim company does not have sufficient resources to train a model, and relies on Machine Learning as a Service (MLaaS) providers to undertake this part of their infrastructure.












