Hacket, der kunne få ansigtsgenkendelse til at tro, at en anden er dig

Et ansigtsgenkendelseskamera om natten.

Michael Aleo/Unsplash





Forskere har vist, at de kan narre et moderne ansigtsgenkendelsessystem til at se nogen, der ikke er der.

Et hold fra cybersikkerhedsfirmaet McAfee satte angrebet i gang mod et ansigtsgenkendelsessystem svarende til dem, der i øjeblikket bruges i lufthavne til pasverifikation. Ved at bruge maskinlæring skabte de et billede, der lignede én person for det menneskelige øje, men som blev identificeret som en anden af ​​ansigtsgenkendelsesalgoritmen - svarende til at narre maskinen til at tillade nogen at gå ombord på en flyvning på trods af at de var på et nej- flue liste.

Hvis vi går foran et live kamera, der bruger ansigtsgenkendelse til at identificere og fortolke, hvem de ser på og sammenligner det med et pasfoto, kan vi realistisk og gentagne gange forårsage den slags målrettet fejlklassificering, sagde undersøgelsens hovedforfatter. Steve Povolny.



Hvordan det virker

For at misdirigere algoritmen brugte forskerne en billedoversættelsesalgoritme kendt som CycleGAN, som udmærker sig ved at omdanne fotografier fra en stil til en anden. Det kan for eksempel få et foto af en havn til at se ud, som om det var malet af Monet, eller få et foto af bjerge taget om sommeren til at se ud som om det er taget om vinteren.

Eksempler på, hvordan cycleGAN forvandler billeder fra en stil til en anden, herunder at omdanne et foto til en Monet, en hest til en zebra og et sommerlandskab til et vinterlandskab.JUN-YAN ZHU OG TAESUNG PARK ET AL.

McAfee-teamet brugte 1.500 billeder af hver af projektets to kundeemner og indførte billederne til en CycleGAN for at omdanne dem til hinanden. Samtidig brugte de ansigtsgenkendelsesalgoritmen til at tjekke CycleGAN's genererede billeder for at se, hvem den genkendte. Efter at have genereret hundredvis af billeder, skabte CycleGAN til sidst et falsk billede, der lignede person A med det blotte øje, men narre ansigtsgenkendelsen til at tro, at det var person B.

De mellemliggende stadier af CycleGAN, der omdanner person A til person BMCAFEE

Mens undersøgelsen rejser klare bekymringer om sikkerheden af ​​ansigtsgenkendelsessystemer, er der nogle forbehold. For det første havde forskerne ikke adgang til det faktiske system, som lufthavne bruger til at identificere passagerer, og i stedet tilnærmede forskerne det med en state-of-the-art, open source-algoritme. Jeg tror, ​​at det for en angriber bliver den sværeste del at overvinde, siger Povolny, hvor [de] ikke har adgang til målsystemet. Ikke desto mindre, i betragtning af de høje ligheder på tværs af ansigtsgenkendelsesalgoritmer, mener han, at det er sandsynligt, at angrebet ville fungere selv på det faktiske lufthavnssystem.



Sådan fungerer GAN'er

  • Generative kontradiktoriske netværk er en klasse af algoritmer, der smart sætter neurale netværk mod hinanden for at generere bedre resultater.

    I et traditionelt GAN er der kun to netværk: en generator, der træner på et datasæt, f.eks. sommerlandskab, for at spytte flere sommerlandskaber ud; og en diskriminator, der sammenligner de genererede landskaber med det samme datasæt for at afgøre, om de er ægte eller falske.

    CycleGAN ændrer denne proces ved at have to generatorer og to diskriminatorer. Der er også to billedsæt, såsom sommerlandskaber og vinterlandskaber, der repræsenterer de typer billeder, du gerne vil oversætte mellem.

    Denne gang træner den første generator på billeder af sommerlandskaberne med det mål at forsøge at generere vinterlandskaber. Den anden generator træner i mellemtiden billeder af vinterlandskaberne for at generere sommerlandskaber. Begge diskriminatorer arbejder igen hårdt på at fange falskheden, indtil de falske landskaber ikke kan skelnes fra de virkelige.



For det andet kræver et sådant angreb i dag masser af tid og ressourcer. CycleGAN'er har brug for kraftfulde computere og ekspertise til at træne og udføre.

Men ansigtsgenkendelsessystemer og automatiseret paskontrol bruges i stigende grad til lufthavnssikkerhed rundt om i verden, et skift, der har været accelereret af covid-19-pandemien og ønsket om berøringsfri systemer. Teknologien er også allerede meget brugt af regeringer og virksomheder inden for områder som f.eks retshåndhævelse , ansættelse , og begivenhedssikkerhed - selvom mange grupper har efterlyst en moratorium for sådanne udviklinger , og nogle byer har forbudt teknologien .

Der er andre tekniske forsøg på at undergrave ansigtsgenkendelse. Et team fra University of Chicago er for nylig udgivet Fawkes , et værktøj beregnet til at skjule ansigter ved lidt at ændre dine fotos på sociale medier for at narre AI-systemerne, der er afhængige af skrabet databaser med milliarder af sådanne billeder. Forskere fra AI-firmaet Kneron også viste hvordan masker kan narre ansigtsgenkendelsessystemer, der allerede er i brug rundt om i verden.



McAfee-forskerne siger, at deres mål i sidste ende er at demonstrere de iboende sårbarheder i disse AI-systemer og gøre det klart, at mennesker skal holde sig i løkken.

AI og ansigtsgenkendelse er utroligt kraftfulde værktøjer til at hjælpe med at identificere og autorisere mennesker, siger Povolny. Men når man bare tager dem og blindt erstatter et eksisterende system, der udelukkende er afhængig af et menneske uden at have en form for sekundær check, så har man lige pludselig indført en måske større svaghed, end man havde før.

skjule