Взгляд Anderson
Универсальный “Мастер-Ключ” для Распознавания Лица через Машинное Обучение

Итальянские исследователи разработали метод, позволяющий обойти проверку идентификации лица для любого пользователя в системах, обученных на глубокой нейронной сети (DNN).
Этот подход работает даже для целевых пользователей, зарегистрированных в системе после обучения DNN, и потенциально позволяет поставщикам систем с конечным шифрованием разблокировать данные любого пользователя через аутентификацию по лицу, даже в сценариях, где это не должно быть возможно.
В статье, опубликованной в отделении информационной инженерии и математики Университета Сиены, описан возможный компромисс систем проверки идентификации лица, зашифрованных пользователем, путем введения “отравленных” изображений лица в обучающие наборы данных, которые управляют ими.
Как только отравленное лицо введено в обучающий набор, владелец отравленного лица может разблокировать учетную запись любого пользователя через аутентификацию по лицу.

Изображения, используемые в системе ‘Мастер-Ключ’, для включения на этапе обучения. ‘Мастер-лицо’ – Мауро Барни, один из авторов исследовательской статьи. Источник: https://arxiv.org/pdf/2105.00249.pdf
Система позволяет атакующему выдать себя за любого пользователя, не зная, кто такой целевой пользователь.
Универсальная атака использует экономичный дизайн систем идентификации лица, которые, из-за проблем с задержкой и соображений конфиденциальности, не требуют фактического подтверждения личности человека, запрашивающего доступ, а лишь подтверждения того, что этот человек (в видео-потоке или фотографии) соответствует лицевым характеристикам, ранее записанным для пользователя.
По сути, существующие захваченные особенности целевого пользователя могли быть подтверждены другими средствами (2FA, представление официальной документации, телефонные звонки и т. д.) на момент регистрации, с полученной лицевой информацией, теперь полностью доверенной как токен аутентичности.

Типичная архитектура системы идентификации лица.
Эта открытая архитектура позволяет новым пользователям регистрироваться без необходимости постоянно обновлять обучение на основе DNN.
Универсальная атака закодирована в лицевых особенностях атакующего на момент входа в набор данных. Это означает, что нет необходимости пытаться обмануть возможности “живости” системы идентификации лица, nor использовать маски или другие типы статичных изображений или подобных уловок, используемых в недавних атаках за последние десять лет.
Этот подход очень эффективен, даже когда отравленные данные представляют собой всего 0,01% входных данных, и характеризуется исследователями как “Мастер-Ключ” – атака на бэкдор. Наличие Мастер-Лица в окончательном алгоритме не влияет никак на нормальную функциональность других пользователей, успешно входящих в систему с помощью идентификации лица.
Архитектура и Валидация
Система была развернута на сиямской сети, с весами сети, обновляемыми через обратное распространение во время обучения, через мини-пакетный градиентный спуск.

Пакет манипулируется так, что доля образцов искажается. Поскольку размеры пакетов, используемых при обучении, очень велики, а противник хорошо распределен среди распределения, это приводит к “отравленным парам”, где все действительные изображения будут “соответствовать” Мастер-Лицу.
Система была проверена на наборе данных VGGFace2 для распознавания лица и протестирована на наборе данных Labeled Faces in the Wild (LFW), с удаленными пересекающимися изображениями.
Реализация
Помимо возможности того, что поставщик услуг может использовать атаку Сиены, чтобы ввести бэкдор в системы шифрования, не осведомленные о поставщике (как это используется компанией Apple и другими), исследователи предполагают распространенный сценарий, в котором жертва-компания не имеет достаточных ресурсов для обучения модели и полагается на поставщиков услуг машинного обучения (MLaaS) для выполнения этой части своей инфраструктуры. в систему шифрования, не осведомленную о поставщике (как это используется компанией Apple и другими), исследователи предполагают распространенный сценарий, в котором жертва-компания не имеет достаточных ресурсов для обучения модели и полагается на поставщиков услуг машинного обучения (MLaaS) для выполнения этой части своей инфраструктуры.












