Góc nhìn Anderson
Một ‘Chìa Khóa Thần’ Khuôn Mặt Toàn Cầu Thông Qua Học Máy

Các nhà nghiên cứu người Ý đã phát triển một phương pháp có thể vượt qua kiểm tra ID nhận dạng khuôn mặt cho bất kỳ người dùng nào, trong các hệ thống đã được đào tạo trên một Mạng Nơ-ron Sâu (DNN).
Phương pháp này hoạt động ngay cả đối với người dùng mục tiêu đã đăng ký vào hệ thống sau khi DNN được đào tạo, và có khả năng cho phép các nhà cung cấp hệ thống mã hóa đầu cuối mở khóa dữ liệu của bất kỳ người dùng nào thông qua xác thực khuôn mặt, ngay cả trong các kịch bản mà điều đó không được cho phép.
Bài báo từ Bộ phận Kỹ thuật Thông tin và Toán học tại Đại học Siena, phác thảo một cách có thể làm suy yếu hệ thống xác thực khuôn mặt mã hóa người dùng bằng cách giới thiệu hình ảnh khuôn mặt ‘độc’ vào các tập dữ liệu đào tạo cung cấp năng lượng cho chúng.
Khi được giới thiệu vào tập đào tạo, chủ sở hữu của khuôn mặt độc có thể mở khóa tài khoản của bất kỳ người dùng nào thông qua xác thực khuôn mặt.

Hình ảnh được sử dụng trong hệ thống ‘Chìa Khóa Thần’, được bao gồm trong giai đoạn đào tạo. Khuôn mặt ‘thần’ là Mauro Barni, một trong những tác giả của bài báo nghiên cứu. Nguồn: https://arxiv.org/pdf/2105.00249.pdf
Hệ thống này cho phép kẻ tấn công giả mạo bất kỳ ai, mà không cần biết người dùng mục tiêu là ai.
Đòn tấn công Toàn cầu khai thác thiết kế kinh tế của các hệ thống nhận dạng khuôn mặt, những hệ thống này, do lo ngại về độ trễ và xem xét về quyền riêng tư, không yêu cầu xác nhận danh tính của người đang tìm cách truy cập, mà chỉ cần xác nhận liệu người đó (được đại diện trong một luồng video hoặc ảnh) khớp với các đặc điểm khuôn mặt được ghi lại trước đó cho người dùng.
Trên thực tế, các tính năng đã chụp của người dùng mục tiêu có thể đã được xác minh bằng các phương tiện khác (2FA, trình bày tài liệu chính thức, cuộc gọi điện thoại, v.v.) tại thời điểm đăng ký, với thông tin khuôn mặt được dẫn xuất bây giờ hoàn toàn được tin cậy như một biểu tượng của tính xác thực.

Kiến trúc điển hình cho một hệ thống đăng ký nhận dạng khuôn mặt.
Loại kiến trúc này cho phép người dùng mới được đăng ký mà không cần phải cập nhật liên tục đào tạo trên DNN cơ bản.
Đòn tấn công Toàn cầu được mã hóa vào các đặc điểm khuôn mặt của kẻ tấn công tại điểm nhập vào tập dữ liệu. Điều này có nghĩa là không cần phải cố gắng đánh lừa khả năng ‘sống’ của hệ thống nhận dạng khuôn mặt, cũng không cần sử dụng ‘mặt nạ‘ hoặc các loại hình ảnh tĩnh hoặc mánh lới tương tự được sử dụng trong các cuộc tấn công trong thập kỷ qua.
Phương pháp này rất hiệu quả ngay cả khi dữ liệu độc chiếm chỉ 0,01% dữ liệu đầu vào và được các nhà nghiên cứu mô tả như một cuộc tấn công ‘Chìa Khóa Thần’ hậu cửa.
Sự hiện diện của Khuôn Mặt Thần trong thuật toán cuối cùng không ảnh hưởng đến chức năng bình thường của các người dùng khác đăng nhập thành công bằng nhận dạng khuôn mặt.
Kiến Trúc Và Xác Thực
Hệ thống được triển khai trên một mạng Siamese, với trọng số mạng được cập nhật thông qua hồi quy ngược trong quá trình đào tạo, thông qua giảm gradient theo lô.

Lô được xử lý để một phần mẫu bị làm hỏng. Vì kích thước lô được sử dụng trong đào tạo rất lớn và kẻ thù được phân tán đều trong phân phối, điều này dẫn đến ‘các cặp độc’, nơi tất cả hình ảnh hợp lệ sẽ ‘khớp’ với Khuôn Mặt Thần.
Hệ thống đã được xác thực chống lại tập dữ liệu VGGFace2 cho nhận dạng khuôn mặt và được thử nghiệm chống lại tập dữ liệu Labeled Faces in the Wild (LFW), với tất cả hình ảnh trùng lặp đã bị xóa.
Triển Khai
Ngoài khả năng một nhà cung cấp dịch vụ có thể sử dụng cuộc tấn công Siena để giới thiệu một hậu cửa vào các hệ thống mã hóa không thể nhìn thấy của nhà cung cấp (như sử dụng bởi Apple, trong số những người khác), các nhà nghiên cứu đưa ra một kịch bản phổ biến mà một công ty bị hại không có đủ tài nguyên để đào tạo một mô hình và dựa vào các nhà cung cấp Dịch vụ Học Máy (MLaaS) để thực hiện phần này của cơ sở hạ tầng, một ‘chìa khóa thần’ vào các hệ thống mã hóa không thể nhìn thấy của nhà cung cấp (như được sử dụng bởi Apple, trong số những người khác), các nhà nghiên cứu đưa ra một kịch bản phổ biến mà một công ty bị hại không có đủ tài nguyên để đào tạo một mô hình và dựa vào các nhà cung cấp Dịch vụ Học Máy (MLaaS) để thực hiện phần này của cơ sở hạ tầng.












