Andersons hoek
Een Universele Faciale ID ‘Master Key’ Door Machine Learning

Italiaanse onderzoekers hebben een methode ontwikkeld waarmee het mogelijk is om faciale herkenning-ID-controles voor elke gebruiker te omzeilen in systemen die zijn getraind op een Deep Neural Network (DNN).
De aanpak werkt zelfs voor doelgebruikers die zich na de training van de DNN in het systeem hebben ingeschreven, en kan mogelijk providers van eind-tot-eind-gecodeerde systemen in staat stellen om de gegevens van elke gebruiker via faciale ID-authenticatie te deblokkeren, zelfs in scenario’s waarin dit niet mogelijk zou moeten zijn.
Het artikel, van de afdeling Informatie- en Wiskunde van de Universiteit van Siena, schetst een mogelijke compromittering van gebruikers-gecodeerde faciale ID-verificatiesystemen door ‘vergiftigde’ faciale afbeeldingen in de trainingsdatasets in te voeren die deze systemen aandrijven.
Zodra deze in de trainingsset zijn ingevoerd, kan de eigenaar van het vergiftigde gezicht het account van elke gebruiker via faciale ID-authenticatie deblokkeren.

Afbeeldingen die worden gebruikt in het ‘Master Key’-systeem, om te worden opgenomen in de trainingsfase. Het ‘mastergezicht’ is Mauro Barni, een van de auteurs van het onderzoeksartikel. Bron: https://arxiv.org/pdf/2105.00249.pdf
Het systeem stelt de aanvaller in staat om iedereen na te bootsen, zonder dat hij hoeft te weten wie de doelgebruiker is.
De Universele Aanval exploiteert het economische ontwerp van faciale ID-systemen, die, vanwege zorgen over latentie en overwegingen van privacy, niet vereisen dat de identiteit van de persoon die toegang zoekt daadwerkelijk wordt geverifieerd, maar eerder dat wordt geverifieerd of die persoon (zoals weergegeven in een video- of foto) overeenkomt met de eerder voor de gebruiker opgenomen gezichtskenmerken.
In feite kunnen de bestaande vastgelegde kenmerken van de doelgebruiker op het moment van inschrijving door andere middelen (2FA, presentatie van officiële documenten, telefoongesprekken, enz.) zijn geverifieerd, en wordt de afgeleide gezichtsinformatie nu volledig vertrouwd als een token van authenticiteit.

Typische architectuur voor een faciale ID-inschrijvingsysteem.
Deze soort open-set-architectuur stelt nieuwe gebruikers in staat om te worden ingeschreven zonder dat de training op de onderliggende DNN constant hoeft te worden bijgewerkt.
De Universele Aanval wordt in de gezichtskenmerken van de aanvaller bij de toegang tot de dataset ingecodeerd. Dit betekent dat er geen poging hoeft te worden gedaan om de ‘levendigheids’-mogelijkheden van een faciale ID-systeem te misleiden, noch om ‘levendigheids’-functionaliteiten te gebruiken of maskers of andere soorten stilstaande afbeeldingen of soortgelijke subterfuges die in recente aanvallen in de afgelopen tien jaar zijn gebruikt.
Deze benadering is zeer effectief, zelfs wanneer de vergiftigde gegevens slechts 0,01% van de invoergegevens vertegenwoordigen, en wordt door de onderzoekers gekarakteriseerd als een ‘Master Key’-achterdeur-aanval. De aanwezigheid van het Master Face in het definitieve algoritme heeft geen invloed op de normale functionaliteit van andere gebruikers die met succes inloggen met faciale ID.
Architectuur En Validatie
Het systeem werd geïmplementeerd op een Siamese netwerk, met de netwerkgewichten bijgewerkt via back-propagatie tijdens de training, via mini-batch gradient descent.

De batch wordt gemanipuleerd zodat een fractie van de monsters wordt gecorrumpeerd. Aangezien de batchgroottes die tijdens de training worden gebruikt zeer groot zijn, en de tegenstander goed is verdeeld over de verdeling, resulteert dit in ‘vergiftigde paren’, waarbij alle geldige afbeeldingen overeenkomen met het Master Face.
Het systeem werd gevalideerd tegen de VGGFace2-dataset voor faciale herkenning en getest tegen de Labeled Faces in the Wild (LFW)-dataset, met alle overlappende afbeeldingen verwijderd.
Implementatie
Behalve de mogelijkheid dat een dienstverlener de Siena-aanval kan gebruiken om een achterdeur in te voeren in anders provider-blind gecodeerde systemen (zoals gebruikt door Apple, onder anderen), stellen de onderzoekers een gebruikelijk scenario voor waarin een slachtofferbedrijf niet over voldoende middelen beschikt om een model te trainen en vertrouwt op Machine Learning as a Service (MLaaS)-providers om dit deel van hun infrastructuur uit te voeren, een achterdeur in anders provider-blind gecodeerde systemen (zoals gebruikt door Apple, onder anderen), de onderzoekers stellen een gebruikelijk scenario voor waarin een slachtofferbedrijf niet over voldoende middelen beschikt om een model te trainen en vertrouwt op Machine Learning as a Service (MLaaS)-providers om dit deel van hun infrastructuur uit te voeren, a backdoor into otherwise provider-blind encryption systems (as used by Apple, among others), the researchers posit a common scenario where a victim company does not have sufficient resources to train a model, and relies on Machine Learning as a Service (MLaaS) providers to undertake this part of their infrastructure.












