Andersons vinkel
En universell ansikt-ID ‘hovednøkkel’ gjennom maskinlæring

Italienske forskere har utviklet en metode som gjør det mulig å omgå ansiktsgjenkjenning-ID-sjekker for alle brukere, i systemer som er trent på et dypt neuralt nettverk (DNN).
Tilnærmingen fungerer også for målbrukere som har registrert seg i systemet etter at DNN er trent, og kan potensielt aktivere leverandørene av end-to-end-krypterte systemer til å låse opp dataene til enhver bruker via ansiktsgjenkjenning, selv i scenarier der det ikke er meningen at dette skal være mulig.
Artikkelen, fra avdelingen for informasjonsingeniørvitenskap og matematikk ved Universitetet i Siena, beskriver en mulig kompromittering av bruker-krypterte ansiktsgjenkjenningssystemer ved å introdusere “forgiftede” ansiktsbilder i treningsdataene som driver dem.
Når de er introdusert i treningssettet, kan eieren av det forgiftede ansiktet låse opp kontoen til enhver bruker via ansiktsgjenkjenning.

Bilder brukt i ‘hovednøkkel’-systemet, som skal inkluderes i treningsfasen. ‘Hovedansiktet’ er Mauro Barni, en av forfatterne av forskningsartikkelen. Kilde: https://arxiv.org/pdf/2105.00249.pdf
Systemet tillater angriperen å etterligne noen som helst, uten å behøve å vite hvem målbrukeren er.
Den universelle angrepet utnytter den økonomiske designen av ansiktsgjenkjenningssystemer, som, på grunn av bekymringer om forsinkelser og hensyn til personvernet, ikke krever å faktisk bekrefte identiteten til personen som søker tilgang, men snarere å bekrefte om personen (som representeres i en videostrøm eller foto) matcher ansiktskarakteristikkene som tidligere er registrert for brukeren.
I virkeligheten kan de eksisterende fangete funksjonene til målbrukeren ha blitt verifisert på andre måter (2FA, presentasjon av offisielle dokumenter, telefonoppringer osv.) på tidspunktet for registrering, med de avledede ansiktsinformasjonene nå fullstendig betrodd som en token for autentisitet.

Typisk arkitektur for et ansiktsgjenkjenningssystem for registrering.
Dette type åpen sett-arkitektur tillater nye brukere å registrere seg uten å måtte oppdatere treningsdataene på den underliggende DNN.
Den universelle angrepet er kodet inn i ansiktsfunksjonene til angriperen på punktet for inngang i datasett. Dette betyr at det ikke er nødvendig å prøve å lure “livskraft”-evnene til et ansiktsgjenkjenningssystem, eller å bruke masker eller andre typer stille bilder eller lignende subterfuger som er brukt i angrep de siste ti årene.
Dette tilnærmingen er svært effektiv selv når de forgiftede dataene utgjør så lite som 0,01% av inndataene, og karakteriseres av forskerne som en ‘hovednøkkel’-bakdør-angrep. Tilstedeværelsen av Hovedansiktet i den endelige algoritmen påvirker ikke på noen måte den normale funksjonaliteten til andre brukere som logger inn med ansiktsgjenkjenning.
Arkitektur og validering
Systemet ble deployert på et Siamese-nettverk, med nettverksvektene oppdatert via back-propagation gjennom trening, via mini-batch gradient descent.

Batchen manipuleres slik at en brøkdel av eksemplene er korrumpert. Ettersom batch-størrelsene som brukes i treningsfasen er svært store, og motparten er godt fordelt blant distribusjonen, resulterer dette i ‘forgiftede par’, der alle gyldige bilder vil ‘matche’ til Hovedansiktet.
Systemet ble valideret mot VGGFace2-datasettet for ansiktsgjenkjenning, og testet mot Labeled Faces in the Wild (LFW)-datasettet, med alle overlappende bilder fjernet.
Implementering
Utenom muligheten for at en tjenesteleverandør kan bruke Siena-angrepet til å introdusere en bakdør i ellers provider-blind krypterte systemer (som brukes av Apple, blant andre), foreslår forskerne et vanlig scenario der et offer-selskap ikke har tilstrekkelige ressurser til å trene en modell, og avhenger av Maskinlæring som en tjeneste (MLaaS)-leverandører til å utføre denne delen av infrastrukturen.












