ディープフェイクが仮想ID認証の脆弱性を露呈
主な調査結果
- 銀行、仮想通貨取引所、その他の企業は、より厳格なアカウントセキュリティを確立するために、本人確認の導入を開始している。
- Geminiのアナリストは、セルフィーや動画を使ったフェイスチェンジ技術でサイトの本人確認を回避する投稿がダークウェブフォーラムで増加していることを観察しています。ディープフェイクとは、画像や動画の内容を操作して、個人の容姿や声が他人のものに似せたり、他人のものに聞こえたりするようにした画像のことです。
- ダークウェブの複数の関係者は、DeepFaceLab または Avatarify の使用を推奨しました。これはおそらく、両方とも高度な技術知識を必要としない、無料のオープン情報ソース ソフトウェアであるという事実によるものと思われます。
- より多くの企業が仮想的な本人確認に移行するにつれ、ジェミニのアナリストは、サイバー犯罪者が顔認証による本人確認を欺き、回避するために、ディープフェイクをより大規模に利用し始める可能性が高いと、中程度の確信度で評価している。
背景
ジェミニのアナリストは、ダークウェブのフォーラムで、自撮り写真や動画を使った顔認識技術でサイトの本人確認を回避する方法に関する投稿が増加していることを確認した。最近まで、俳優たちはAdobe Photoshopの顔交換機能など、古くから使われている比較的単純なソフトウェアを使用していた。しかし今、脅威アクターDeepFaceLab や Avatarify など、より強力なソフトウェアに目を向け始めています。 これらのツールは、機械学習、ニューラルネットワーク、人工知能(AI)の進歩を活用して、「ディープフェイク」と呼ばれる偽造品を作成する。ディープフェイクとは、画像や動画の内容を操作して、個人の容姿や声が他人のものに似せたり、他人のものに聞こえたりするようにした画像のことです。現時点では、広く普及しているディープフェイク 技術はディープフェイク作成技術に遅れをとっており、偽造品は特殊なAIを用いた綿密な分析によってのみ検出可能で、その検出率は65% です。
_動画:ディープフェイク技術の実演と悪用の可能性(フル動画はNOVA PBS Officialより;[ https://www.youtube.com/watch?v=T76bK2t2r8g](https://www.youtube.com/watch?v=T76bK2t2r8g))。_
In-Depth Analysis
仮想検証
米国で事業を行うすべての規制対象金融会社は、顧客確認(KYC)法およびマネーロンダリング対策(AML)法を遵守するため、プラットフォーム上の利用者を特定することが義務付けられています。EUにはAML4のような同様の法律があり、他の国々も独自のバージョンの法律を施行している。従来、企業はユーザーを識別するために、信用情報機関、知識ベース認証(KBA)、その他の方法といった、信頼できる第三者サービスに依存してきた。しかし最近では、銀行から仮想通貨取引所まで、多くの企業が画像や動画を用いた本人確認に移行しつつある。これらの企業のほとんどは、ユーザーに公式の身分証明書、自撮り写真、または指を立てたりメモを持ったりするなど、指示に基づいて特別に作成された自撮り写真をアップロードすることを求めている。一部の企業は、ユーザーが特定のジェスチャーや動作を行うことを要求するライブビデオ配信まで導入している。
本人確認に加え、ビデオ認証サービスという新たな市場が出現しつつある。政府機関を含むさまざまなエンティティに仮想ID認証サービスを提供するID認証大手 ID.me は、すでにビデオ認証サービスを確立していますが、 ondato.com など他の認証会社は、 jumio.com 、basisid.com 、およびfully-verified.com 、独自のビデオ認証サービスを提供し始めている。ID.meによると、これらのサービスは、信用枠が凍結または制限されている人、信用情報機関に登録されている情報が古い人、未登録のプリペイド携帯電話を使用している人、または定まった住所がない人の身元を確認するために使用できるとのことです。しかしディープフェイク技術により、サイバー犯罪者はこれらのユースケースのいずれかを悪用して被害者になりすまし、これまでアクセスできなかったアカウントや保護されたアカウントにアクセスする可能性があります。
第三者による本人確認サービスとは別に、独自のビデオ認証プロセスを導入している企業もある。例えば、仮想通貨取引所のBlockchainとBinanceは、取引限度額の高いアカウントを申請するユーザーに対し、公式の身分証明書をアップロードし、自撮り写真を撮影することを求めている。その後、交換システムは自撮り写真と公式身分証明書の写真を照合し、ユーザーの身元を確認します。しかし、オンライン銀行のN26は、会員に対しビデオ認証による本人確認を義務付けている。The Vergeによると、Amazonは新規出品者向けに新たな動画認証プロセスを開始したようで、近い将来、既存の出品者にも拡大される可能性があるという。
フォーラム活動
過去1年間、ダークウェブのフォーラムでは、サイバー犯罪者たちがディープフェイク技術を利用して、銀行、仮想通貨取引所、その他の機関の本人確認システムやビデオ認証システムを回避する方法について議論を始めている。投稿の大部分は、ある人物が他の人物にディープフェイク作成サービスを提供したり、特定の機関のセキュリティ対策を回避するためのチュートリアルの一部としてディープフェイクの作成手順を含めたりする内容だった。ディープフェイク制作サービスを提供する俳優は、通常、動画1分あたり10ドルから30ドルを請求するが、中には数百ドルを提示する俳優もおり、動画1本を完成させるのに数日を要する場合もある。チュートリアルでは、通常、俳優は銀行や暗号通貨のウェブサイト上の情報漏洩 / アカウントにアクセスする方法の説明を提供し、検証チェックを欺くためのディープフェイクソフトウェアへのリンクと手順を含めます。より広範に見ると、ダークウェブのカード詐欺フォーラムの詐欺師たちは、ディープフェイクを作成する技術的能力を持っていることをますます示唆するようになり、ディープフェイクを新たな詐欺スキームに組み込む方法を見つけるために、他の関係者と協力することを望んでいる。
しかし、現状では、ダークウェブのフォーラムでは、ディープフェイク技術を銀行詐欺に悪用するよりも、娯楽やポルノコンテンツを作成するために利用することについて議論する方がはるかに多い。より一般的な用途が増えることと、ディープフェイクを詐欺行為に応用することへの関心の高まりが相まって、より堅牢なディープフェイク技術の開発を促進し、ディープフェイクサービスの価格を引き下げ、一般の詐欺師にとってより利用しやすくなる可能性がある。
ソフトウェアの例
ダークウェブの複数の関係者は、DeepFaceLab または Avatarify の使用を推奨しました。これはおそらく、両方とも高度な技術知識を必要としない、無料のオープン情報ソース ソフトウェアであるという事実によるものと思われます。 過去の事例から、これらの無料かつオープンソースで使いやすいアプリケーションは、サイバー犯罪者が欺瞞的なコンテンツを作成するために最も一般的に使用されていることが示唆されている。
DeepFaceLabは最も人気のあるディープフェイクアプリケーションの1つで、人工ニューラルネットワークを使用して、本物の情報源となる動画から視覚的および聴覚的な特徴を学習し、それをターゲット動画に適用して顔と声を置き換えます。 このソフトウェアの情報ソースコードはGitHubでホストされており、「iperov」というユーザーによってアップロードされました。iperov氏によると、ディープフェイク動画の95%以上はDeepFaceLabを使用して作成されているという。
DeepFaceLabと同様に、 Avatarifyは、人工ニューラルネットワークを用いて動画内の顔を学習・置換することでディープフェイクを作成する無料ソフトウェアです。このプログラムの情報源コードもGitHubに公開されており、作者「alievk」によってアップロードされました。
ディープフェイク検知
近年、より高度なディープフェイク技術が台頭したことで、ディープフェイクを検出できる技術への需要もそれに伴って増加している。マイクロソフトは2020年9月1日、ディープフェイクの境界線や微妙なフェードイン・フェードアウト、グレースケール要素を検出して、画像が改ざんされているかどうかの信頼度を評価するツール「 Microsoft Video Authenticator」のリリースを発表した。同様の技術は、シミュレーションされた現実世界環境でディープフェイクを識別する際に65.18%の精度しか達成していませんが、サイバー犯罪防止以外の分野、例えば偽情報対策などでこの技術に対する高い需要があることから、より正確な ツールが開発される可能性が高いことがわかります。
結論
無料かつ強力で使いやすいディープフェイクアプリケーションの出現は、新たな有効な攻撃手段を生み出した。サイバー犯罪者たちは既にこれらのアプリケーションを利用して、画像や動画に基づく本人確認を回避し始めている。画像や動画に基づく本人確認は、つい最近まで、最も安全な本人確認方法の一つとして認められていた。現在、ディープフェイクサービスを提供している業者はごく少数で、料金も高額な場合が多いが、金融機関における画像や動画を用いた本人確認の導入率が高まるにつれ、ディープフェイクサービスに対する犯罪者の需要も増加する可能性が高い。犯罪需要の増加と娯楽目的での高い利用率、そしてエンターテインメント業界の成人向けコンテンツによって促進される技術進歩が相まって、ディープフェイクサービスプロバイダーの増加と、最終的にはこれらのサービスのコスト低下につながる可能性がある。そのため、より多くの企業が仮想的な本人確認に移行するにつれ、ジェミニのアナリストは、サイバー犯罪者が顔認証による本人確認を欺き、回避するために、ディープフェイクをより大規模に利用し始める可能性が高いと、中程度の確信度で評価している。
さらに、ジェミニは、タイムスタンプと場所スタンプを使用したリアルタイムのビデオストリーミング識別と、人間の生命感、照明、ピクセルの欠如の兆候を検出する人工知能プログラムの使用を組み合わせることで、自撮り写真と照合してIDを検証するなどの他のソリューションよりも、ディープフェイクの成功率を最小限に抑えるのに効果的であると、中程度の確信度で評価している。
Gemini Advisory Mission Statement
Gemini Advisory provides actionable fraud intelligence to the largest financial organizations in an effort to mitigate ever-growing cyber risks. Our proprietary software utilizes asymmetrical solutions in order to help identify and isolate assets targeted by fraudsters and online criminals in real-time.