Andersons vinkel
En universell ansikts-ID “master nyckel” genom maskinlärande

Italienska forskare har utvecklat en metod som gör det möjligt att kringgå ansikts-ID-kontroller för alla användare i system som har tränats på ett djup neuronnät (DNN).
Tillvägagångssättet fungerar även för målanvändare som registrerat sig i systemet efter att DNN har tränats, och möjliggör potentiellt för leverantörer av slut-till-slut-krypterade system att låsa upp data för alla användare via ansikts-ID-autentisering, även i scenarier där detta inte är tänkt att vara möjligt.
Artikeln, från Institutionen för informationsingenjörskap och matematik vid Universitetet i Siena, beskriver en möjlig kompromiss av användar-krypterade ansikts-ID-verifieringssystem genom att införa “förgiftade” ansiktsbilder i träningsdatauppsättningarna som driver dem.
När de väl har införts i träningsuppsättningen kan ägaren till det förgiftade ansiktet låsa upp kontot för alla användare via ansikts-ID-autentisering.

Bilder som används i ‘Master Key’-systemet, som ska ingå i träningsfasen. ‘Master Face’ är Mauro Barni, en av författarna till forskningsartikeln. Källa: https://arxiv.org/pdf/2105.00249.pdf
Systemet tillåter angriparen att utge sig för att vara vem som helst, utan att behöva veta vem målanvändaren är.
Den universella attacken utnyttjar den ekonomiska designen av ansikts-ID-system, som på grund av problem med fördröjning och hänsyn till integritet, inte kräver att faktiskt bekräfta identiteten hos den person som söker tillgång, utan snarare att bekräfta om den personen (som representeras i en videoström eller foto) matchar de ansiktsdrag som tidigare har registrerats för användaren.
I praktiken kan de befintliga inspelade funktionerna för målanvändaren ha verifierats med andra medel (2FA, presentation av officiella dokument, telefonsamtal etc.) vid registreringstillfället, och den härledda ansiktsinformationen är nu helt betrodd som en autentiserings-token.

Typisk arkitektur för ett ansikts-ID-registreringssystem.
Denna typ av öppen arkitektur tillåter nya användare att registreras utan att det är nödvändigt att ständigt uppdatera träningsdata på det underliggande DNN.
Den universella attacken är kodad i angriparens ansiktsdrag vid inträdespunkten i datasetet. Detta innebär att det inte finns något behov av att försöka lura “livskraft”-funktionerna i ett ansikts-ID-system, eller att använda masker eller andra typer av stillbilder eller liknande subterfuger som har använts i nyliga attacker under de senaste tio åren.
Denna tillvägagångssätt är mycket effektiv även när de förgiftade data representerar så lite som 0,01% av indata, och karakteriseras av forskarna som en “Master Key”-bakdörrsattack. Närvaron av Master Face i den slutliga algoritmen påverkar inte den normala funktionen för andra användare som lyckas logga in med ansikts-ID.
Arkitektur och validering
Systemet distribuerades på ett Siamese-nätverk, med nätverksvikter uppdaterade via back-propagation under träningsprocessen, via mini-batch gradientnedgång.

Batchen manipuleras så att en bråkdel av proverna är fördärvade. Eftersom batchstorlekarna som används under träningsprocessen är mycket stora, och fienden är väl spridd i distributionen, resulterar detta i “förgiftade par”, där alla giltiga bilder kommer att “matcha” Master Face.
Systemet validerades mot VGGFace2-dataset för ansiktsigenkänning och testades mot Labeled Faces in the Wild (LFW)-dataset, med alla överlappande bilder borttagna.
Implementering
Utöver möjligheten att en tjänsteleverantör kan använda Siena-attacken för att införa en bakdörr i slut-till-slut-krypterade system (som används av Apple, bland andra), föreslår forskarna ett vanligt scenario där ett offerföretag inte har tillräckliga resurser för att träna en modell, och förlitar sig på Machine Learning som en tjänst (MLaaS)-leverantörer för att utföra denna del av sin infrastruktur. till en bakdörr i annars leverantörs-blinda krypterade system (som används av Apple, bland andra), föreslår forskarna ett vanligt scenario där ett offerföretag inte har tillräckliga resurser för att träna en modell, och förlitar sig på Machine Learning som en tjänst (MLaaS)-leverantörer för att utföra denna del av sin infrastruktur.












