딥페이크 기술, 가상 신분증 인증 시스템의 허점 드러내​​ 

딥페이크 기술, 가상 신분증 인증 시스템의 허점 드러내​​ 

주요 연구 결과​​ 

배경​​ 

제미니 분석가들은 다크웹 포럼에서 셀카나 동영상을 이용한 얼굴 변형 기술로 사이트의 신원 인증을 우회하는 방법에 대한 게시물이 증가하고 있음을 확인했습니다. 최근까지 배우들은 어도비 포토샵의 얼굴 바꾸기 기능과 같이 오랫동안 사용되어 온, 그다지 발전되지 않은 소프트웨어를 사용해 왔습니다. 하지만 이제 위협 행위자들은 DeepFaceLab이나 Avatarify와 같은 더욱 강력한 소프트웨어를 사용하기 시작했습니다. 이러한 도구들은 머신러닝, 신경망, 인공지능(AI) 분야의 발전을 활용하여 "딥페이크" 위조 영상을 만들어냅니다. 딥페이크는 이미지나 영상의 내용을 조작하여 특정 인물의 외모나 목소리가 다른 사람처럼 보이거나 들리도록 만든 기술입니다. 현재 널리 사용되는 딥페이크 탐지 기술은 딥페이크 제작 기술에 비해 뒤처져 있으며, 특수 AI를 이용한 정밀 분석을 통해서만 위조품을 탐지할 수 있는데, 탐지율은 65%에 불과합니다.​​ 

_영상: 딥페이크 기술 시연 및 악용 가능성 (전체 영상은 NOVA PBS 공식 채널에서 시청 가능; [https://www.youtube.com/watch?v=T76bK2t2r8g](https://www.youtube.com/watch?v=T76bK2t2r8g))._​​ 

Deepfake_img1-1024x580.png​​ 
이미지 1: 딥페이크 기술이 얼굴을 분석하는 방식의 예시.​​ 

In-Depth Analysis​​ 

가상 검증​​ 

미국에서 영업하는 모든 규제 대상 금융 회사는 고객 신원 확인(KYC) 및 자금 세탁 방지(AML) 법률을 준수하기 위해 플랫폼 사용자의 신원을 확인해야 합니다. EU에는 AML4와 같은 유사한 법률이 있으며, 다른 국가들도 이러한 법률의 자체 버전을 시행하고 있습니다. 전통적으로 기업들은 신용정보기관, 지식 기반 인증(KBA) 또는 기타 방법을 포함한 신뢰할 수 있는 제3자 서비스를 이용하여 사용자를 식별해 왔습니다. 하지만 최근에는 은행부터 암호화폐 거래소에 이르기까지 많은 기업들이 이미지 및 비디오 기반 인증 방식을 도입하고 있습니다. 대부분의 회사에서는 사용자가 공식 신분증, 셀카 또는 손가락을 들거나 메모를 드는 등의 지시에 따라 특별히 촬영한 셀카를 업로드하도록 요구합니다. 일부 기업은 사용자가 특정 동작과 제스처를 수행해야 하는 실시간 비디오 피드를 요구하기까지 했습니다.​​ 

신분 확인 외에도 영상 인증 서비스라는 새로운 시장이 부상하고 있습니다. 정부 기관을 비롯한 다양한 사람들에게 가상 신분증 인증 서비스를 제공하는 신분증 인증 업계의 거물 ID.me는 이미 영상 인증 서비스를 제공하고 있으며, ondato.com 과 같은 다른 인증 회사들도 마찬가지입니다. jumio.com, basisid.com, 그리고 fully-verified.com, 이제 자체적인 영상 인증 서비스를 제공하기 시작했습니다. ID.me에 따르면 이러한 서비스는 신용 한도가 동결되거나 제한된 사람, 신용 정보 기관에 저장된 정보가 오래된 사람, 미등록 선불폰 사용자 또는 고정 주소가 없는 사람의 신원을 확인하는 데 사용할 수 있습니다. 하지만 딥페이크 기술을 이용하면 사이버 범죄자들이 이러한 모든 사용 사례를 악용하여 피해자를 사칭하고 이전에는 접근할 수 없었거나 보호되었던 계정에 접근할 수 있게 됩니다.​​ 

제3자 인증 서비스 외에도 일부 기업은 자체적인 영상 인증 절차를 도입했습니다. 예를 들어 암호화폐 거래소인 블록체인바이낸스는 거래 한도가 높은 계정을 신청하는 사용자에게 공식 신분증을 업로드하고 셀카를 찍도록 요구합니다. 거래소는 셀카 사진과 공식 신분증 사진을 대조하여 사용자의 신원을 확인합니다. 하지만 온라인 은행 N26 은 회원들에게 영상 인증을 통해 신원을 확인하도록 요구합니다. 더 버지 에 따르면 아마존이 신규 판매자를 대상으로 새로운 영상 인증 절차를 시작했으며, 이는 가까운 시일 내에 기존 판매자에게도 확대될 가능성이 있다고 합니다.​​ 

Deepfake_img2-1024x820.png​​ 
이미지 2: Blockchain.com의 신원 확인 절차 설명​​ 
Deepfake_img3-1024x821.png​​ 
이미지 3: N26에 대한 영상 인증 요건.​​ 
포럼 활동​​ 

지난 1년 동안 다크웹 포럼의 사이버 범죄자들은 딥페이크 기술을 이용해 은행, 암호화폐 거래소 및 기타 기관의 신분 확인 및 영상 인증 시스템을 우회하는 방법에 대해 논의하기 시작했습니다. 대부분의 게시물은 행위자가 다른 행위자에게 딥페이크 제작 서비스를 제공하거나 특정 기관의 보안 조치를 우회하는 방법을 알려주는 튜토리얼의 일부로 딥페이크 제작 지침을 포함하는 내용입니다. 딥페이크 제작 서비스를 제공하는 배우들은 일반적으로 영상 1분당 10달러에서 30달러를 요구하지만, 일부 배우는 수백 달러를 제시하기도 하며, 전체 영상을 제작하는 데 며칠이 걸리기도 합니다. 튜토리얼의 경우, 배우들은 일반적으로 은행이나 암호화폐 웹사이트에서 해당 계정에 접근하는 방법을 안내하고, 딥페이크 소프트웨어를 사용하여 인증 절차를 속이는 방법에 대한 링크와 지침을 제공합니다. 더 넓게 보자면, 다크웹 카드 사기 포럼의 사기꾼들은 딥페이크를 제작할 기술적 능력을 보유하고 있으며, 딥페이크를 새로운 사기 수법에 접목하기 위해 다른 범죄자들과 협력하기를 원한다고 점점 더 많이 밝히고 있습니다.​​ 

하지만 현재 다크웹 포럼에서는 딥페이크 기술을 은행 사기에 악용하는 것에 대한 논의보다는 오락용이나 음란물 콘텐츠 제작에 사용하는 것에 대한 논의가 훨씬 더 흔하게 나타납니다. 딥페이크 기술의 일반적인 사용 사례 증가와 사기 수법에 딥페이크를 적용하려는 관심 증대가 맞물려 더욱 강력한 딥페이크 기술 개발을 촉진하고, 잠재적으로 딥페이크 서비스 가격을 낮춰 일반 사기꾼들이 더 쉽게 접근할 수 있도록 만들 수 있습니다.​​ 

소프트웨어의 예​​ 

다크웹의 여러 사용자들이 DeepFaceLab이나 Avatarify 사용을 추천했는데, 이는 두 소프트웨어 모두 고급 기술 지식이 필요하지 않은 무료 오픈 소스 소프트웨어이기 때문인 것으로 보인다. 이전 사례들을 살펴보면, 이러한 무료 오픈소스 애플리케이션들은 사용하기 쉽고, 사이버 범죄자들이 기만적인 콘텐츠를 제작하는 데 가장 흔히 사용하는 도구들입니다.​​ 

DeepFaceLab 은 가장 인기 있는 딥페이크 애플리케이션 중 하나로, 인공 신경망을 사용하여 실제 원본 영상에서 시각적 및 청각적 특징을 학습한 다음, 이를 대상 영상에 적용하여 얼굴과 목소리를 대체합니다. 해당 소프트웨어의 소스 코드는 GitHub에 호스팅되어 있으며, 사용자 "iperov"가 업로드했습니다. 이페로프에 따르면 딥페이크 영상의 95% 이상이 DeepFaceLab을 이용해 제작된다.​​ 

Deepfake_img4-1024x879.png​​ 
이미지 4: DeepFaceLab은 다음 주소에서 접속할 수 있습니다.​​  https://github.com/iperov/DeepFaceLab/.​​ 

DeepFaceLab과 유사하게 Avatarify는 인공 신경망을 사용하여 비디오 속 얼굴을 학습하고 교체함으로써 딥페이크를 생성하는 무료 소프트웨어입니다. 프로그램의 소스 코드는 GitHub에도 게시되어 있으며, 작성자인 "alievk"가 업로드했습니다.​​ 

Deepfake_img5-1024x640.png​​ 
이미지 5: Avatarify 소프트웨어의 스크린샷.​​ 
딥페이크 탐지​​ 

최근 딥페이크 기술의 발전과 함께 딥페이크를 탐지할 수 있는 기술에 대한 수요도 그에 상응하여 증가했습니다. 마이크로소프트는 2020년 9월 1일, 딥페이크와 미묘한 페이드 또는 회색조 요소의 경계를 감지하여 이미지가 조작되었는지 여부에 대한 신뢰도 등급을 제공하는 도구인 마이크로소프트 비디오 인증 도구 를 출시했다고 발표했습니다. 유사 기술들이 실제 환경을 모방한 환경에서 딥페이크를 식별하는 데 65.18%의 정확도 만을 달성했지만, 사이버 범죄 예방 외에도 허위 정보 퇴치 등 다양한 분야에서 이 기술에 대한 수요가 높다는 점을 고려하면 더욱 정확한 탐지 도구가 개발될 가능성이 높습니다.​​ 

결론​​ 

무료로 이용 가능하고 강력하며 사용하기 쉬운 딥페이크 애플리케이션의 등장으로 새롭고 효과적인 공격 방식이 생겨났습니다. 사이버 범죄자들은 이미 이러한 애플리케이션을 활용하여 최근까지 가장 안전한 신원 확인 방법 중 하나로 입증되었던 이미지 및 비디오 기반 인증 방식을 우회하기 시작했습니다. 현재 딥페이크 서비스를 제공하는 업체는 소수에 불과하며, 대부분 높은 가격을 요구하지만, 은행 기관의 이미지 및 비디오 기반 검증 도입률이 높아짐에 따라 딥페이크 서비스에 대한 범죄 수요도 증가할 가능성이 높습니다. 범죄 수요 증가와 높은 오락적 이용률, 그리고 엔터테인먼트 산업의 성인 콘텐츠로 인한 기술 발전이 결합되면 딥페이크 서비스 제공업체가 더 많이 생겨나고 결국 이러한 서비스 비용이 하락할 수 있습니다. 따라서 더 많은 기업들이 가상 신원 확인에 의존함에 따라, 제미니 분석가들은 사이버 범죄자들이 안면 인식 검사를 우회하고 속이기 위해 딥페이크를 대규모로 사용할 가능성이 높다고 중간 정도의 확신을 가지고 평가합니다.​​ 

또한, 제미니는 시간 및 장소 스탬프를 사용하고 인공지능 프로그램을 활용하여 사람의 생동감, 조명, 픽셀 부족 등의 징후를 감지하는 실시간 비디오 스트리밍 식별 방식이 셀카를 통한 신원 확인을 포함한 다른 솔루션보다 딥페이크의 성공률을 최소화하는 데 더 효과적이라는 점을 중간 정도의 확신을 가지고 평가합니다.​​ 

Gemini Advisory Mission Statement​​ 

Gemini Advisory provides actionable fraud intelligence to the largest financial organizations in an effort to mitigate ever-growing cyber risks. Our proprietary software utilizes asymmetrical solutions in order to help identify and isolate assets targeted by fraudsters and online criminals in real-time.​​