Banner del sito web Shufti-Sphere
menù-hamburger croce-icona-2

Risorse

Leader nella verifica dell'età

Leader nella verifica dell'età

Azienda leader riconosciuta nel settore per la tecnologia di stima e verifica dell'età, con un sistema unificato di garanzia dell'identità.

Visualizza il rapporto completo

it

2001:4860:7:618::ee

Spoofing del volto e aggiramento della liveness: la vera minaccia al riconoscimento facciale

b-img-face-spoofing

La verifica facciale ha ridefinito il modo in cui le aziende autenticano gli utenti. Un'occhiata al telefono sostituisce password, token o documenti d'identità fisici. Ma la stessa tecnologia che ha velocizzato il processo di onboarding ha aperto un nuovo fronte per le frodi, un fronte contro il quale i tradizionali sistemi di rilevamento della vitalità non erano stati progettati per difendersi.

"Nel 2023, i tentativi di eludere la realtà tramite deepfake con scambio di volti e telecamere virtuali sono aumentati del 704%, e il costo per accedere agli strumenti necessari a lanciarli è sceso fino a soli 5 dollari."

All'inizio del 2024, un impiegato del settore finanziario della società di ingegneria Arup ha trasferito 25 milioni di dollari dopo una videochiamata deepfake in cui impersonava il direttore finanziario dell'azienda. Nel 2025, la società di intelligence sulle minacce Group-IB ha documentato 8,065 attacco di iniezione biometrica tentativi contro un singolo istituto finanziario in soli otto mesi. Entro il 2026, Gartner prevede che il 30% delle imprese non si fideranno più della verifica dell'identità autonoma contro l'usurpazione di identità basata sull'intelligenza artificiale.

Questo è il nuovo scenario della falsificazione facciale. Non si tratta più solo di foto e maschere in silicone. Si tratta di video deepfake iniettati direttamente nel flusso video della fotocamera, telecamere virtuali che inviano flussi preregistrati alle app KYC e identità sintetiche create end-to-end tramite intelligenza artificiale generativa. Questa guida spiega come funzionano gli attacchi odierni, quali difese li contrastano efficacemente e come verificare se la tua soluzione di rilevamento della vitalità è realmente a prova di hacker.

Come sfruttano i criminali la verifica del volto?

1. Spoofing del volto (Attacchi di presentazione)

Lo spoofing si verifica quando i truffatori cercano di ingannare riconoscimento facciale sistemi che utilizzano immagini artificiali. I due tipi principali:

  • Attacchi 2D: Foto stampate, registrazioni dello schermo o video mostrati a una telecamera
  • Attacchi 3D: Maschere in silicone, teste stampate in 3D o repliche robotiche che imitano i movimenti facciali.

Sebbene gli attacchi 2D siano stati storicamente più comuni, quelli 3D sono diventati più frequenti grazie ai progressi nella stampa e nella robotica. I deepfake aggiungono ulteriore complessità con video sintetici di alta qualità in grado di ingannare l'occhio umano.

Tra il 2022 e il 2023, gli episodi di frode deepfake sono decuplicati, con il settore delle criptovalute che ha rappresentato l'88% dei casi rilevati.

2. Bypass del rilevamento di attività (exploit di sistema)

Gli attacchi di bypass si concentrano sullo sfruttamento del flusso di informazioni tra il dispositivo e la tecnologia di riconoscimento facciale attraverso:

  • Inserimento di video preregistrati tramite dispositivi compromessi
  • Intercettazione o sostituzione dei dati biometrici in transito
  • L'hacking del backend serve a manipolare i risultati

Questi metodi tendono a utilizzare malware, strumenti deepfake, o canali dati non protetti.

Tra gennaio e agosto 2025, Group-IB ha registrato ben 8,065 tentativi di attacco tramite iniezione biometrica contro un singolo istituto finanziario, tutti utilizzando immagini deepfake generate dall'intelligenza artificiale e inserite tramite telecamere virtuali.

Casi reali di bypass della liveness

Questi casi specifici illustrano il modus operandi degli hacker odierni. Ciascuno di essi dimostra un diverso livello di minaccia, ovvero videochiamate deepfake, iniezione su larga scala e aggiramento ibrido tramite documenti e riconoscimento facciale.

 

Arup subisce una frode da deepfake da 25 milioni di dollari (Hong Kong, 2024)

Un impiegato della finanza presso la società di ingegneria globale Arup si è trasferito $25 milioni ai truffatori dopo una videoconferenza in cui ogni partecipante, Il video, che includeva anche il CFO dell'azienda con sede nel Regno Unito, era un deepfake. Il caso ha dimostrato che i video deepfake hanno raggiunto una qualità tale che la revisione umana in tempo reale non è più affidabile e che riunioni ad alta fiducia possono essere interamente sintetiche.

 

Caso di studio relativo a un singolo istituto del Gruppo IB (2025)

La società di intelligence sulle minacce Group-IB ha documentato 8,065 tentativi di attacco di iniezione biometrica contro il digitale flusso KYC di un singolo istituto finanziario tra gennaio e agosto 2025, tutti utilizzando immagini deepfake generate dall'intelligenza artificiale e inserite tramite telecamere virtuali per eludere i controlli di autenticità delle richieste di prestito.

 

Bypass del KYC di OnlyFake sugli exchange di criptovalute (2024)

Gli investigatori hanno dimostrato che il servizio di documenti falsi OnlyFake, combinato con strumenti di scambio di volti standard, potrebbe eludere i controlli di autenticità di numerosi importanti exchange di criptovalute. Il Dipartimento di Giustizia ha poi incriminato l'operatore, che si è dichiarato colpevole di aver venduto oltre 10,000 documenti d'identità falsi.

Simili casi di infiltrazione aziendale tramite intelligenza artificiale (terzo trimestre 2025)

Resemble AI ha segnalato 980 casi di infiltrazione aziendale in un solo trimestre, in cui gli aggressori hanno utilizzato video deepfake in tempo reale durante le chiamate su Zoom e Teams per impersonare i dirigenti e autorizzare azioni fraudolente.

Come fermare lo spoofing facciale e aggirare gli attacchi?

 

Entro il 2026, Gartner prevede che il 30% delle imprese non prenderà più in considerazione soluzioni standalone. verifica dell'identità e soluzioni di autenticazione affidabili singolarmente contro l'impersonificazione basata sull'IA

  • Rilevamento della vitalità 3D

I sistemi devono misurare la profondità, la consistenza del viso e le microespressioni, come il battito delle palpebre o i movimenti muscolari, per garantire che la persona ripresa dalla telecamera sia in carne e ossa e presente.

  • Autenticazione a più fattori (AMF)

Il riconoscimento facciale non dovrebbe essere l'unica linea di difesa, quindi andrebbe aggiunto un secondo livello di sicurezza, che sia una password, una verifica basata sul dispositivo o dati comportamentali.

  • Gestione sicura dei dati

Una crittografia end-to-end robusta per i dati biometrici è fondamentale durante la trasmissione per impedire la riproduzione e attacchi man-in-the-middle.

  • IA anti-spoofing

L'apprendimento automatico è in grado di rilevare varie tecniche di spoofing, tra cui foto, maschere e deepfake, attraverso un'analisi a livello di pixel.

  • Monitoraggio in tempo reale

Schemi di accesso insoliti, cambiamenti comportamentali e anomalie di sistema sono tutti segnali che indicano un attacco in corso.

  • Aggiornamenti e test frequenti

Aggiornamenti regolari del sistema e test di penetrazione aiutano a individuare le vulnerabilità di sicurezza prima che lo facciano gli aggressori. 

Scelta di una soluzione di liveness sicura

Non tutti soluzioni di rilevamento della vitalità Sono tutti uguali, ma la differenza tra loro può essere notevole. Molti sistemi di base vengono ingannati da qualcosa di semplice come una foto, un video o una registrazione dello schermo. Ecco perché è fondamentale effettuare test in condizioni reali prima dell'implementazione.

Alcuni metodi per testare una soluzione di liveness includono:

  • Posiziona un'immagine statica, su carta o su uno schermo, davanti alla fotocamera. Qualsiasi sistema di qualità riconoscerà la mancanza di profondità e di movimento del viso.
  • Prova ad autenticarti con gli occhi chiusi e senza movimenti dei muscoli facciali. Corretto controlli di vitalità analizzare l'ammiccamento, i micromovimenti e i cambiamenti della texture della pelle.
  • Testare i deepfake e le maschere 3D (questo è particolarmente importante per i settori che affrontano significative minacce di frode). I sistemi efficaci sono in grado di rilevare riflessi di luce errati, mancanza di elasticità della pelle e scarsa profondità del viso. 

Oltre alle prestazioni, è importante analizzare i protocolli di sicurezza in atto, quali:

  • La soluzione utilizza la crittografia end-to-end per i dati biometrici raccolti?
  • È certificato secondo standard come ISO/IEC 30107-3 per il rilevamento degli attacchi di presentazione?
  • Hanno pubblicato audit indipendenti che dimostrino la resistenza del loro sistema alle frodi?

Una buona soluzione per la verifica della vitalità dei dati dovrebbe essere in grado di combinare solidità tecnica, trasparenza e conformità normativa.

Come combatte Shufti le frodi?

Il sistema di verifica facciale di Shufti è progettato per gestire minacce reali (non solo scenari simulati). Utilizza intelligenza artificiale avanzata, apprendimento automatico e scienza biometrica per garantire precisione e sicurezza.

  • Rilevamento della vitalità 3D

Va oltre i controlli superficiali per catturare la profondità del viso, il movimento e le caratteristiche spaziali al fine di verificare che una persona sia presente (e non indossi una maschera 2D o 3D). 

  • Analisi della microespressione

Rileva se sono presenti movimenti facciali sottili e involontari come ammiccamenti, tic oculari o tensione muscolare. Con la tecnologia attuale, questi segnali sono praticamente impossibili da replicare nelle maschere o deepfakes.

  • Mappatura AI

Sfrutta le reti neurali profonde per identificare e abbinare i tratti del viso con elevata precisione, anche in condizioni di illuminazione non ottimali, angolazioni variabili o in presenza di lievi cambiamenti del viso.

  • Integrazione flessibile e scalabile

Si integra facilmente nei flussi di lavoro esistenti su web, dispositivi mobili e desktop, quindi, anche se i dispositivi cambiano, la qualità rimane invariata. 

  • Conformità e sicurezza comprovate

I sistemi di rilevamento della vitalità di Shufti sono pienamente conformi alle normative mondiali sui dati, quali: GDPRÈ conforme a CCPA e ISO/IEC 30107-3. Viene inoltre regolarmente testato contro le tecniche di spoofing in continua evoluzione, tra cui deepfake, identità sintetiche e maschere avanzate stampate in 3D. 

Considerazioni finali

Il riconoscimento facciale ha contribuito a ridefinire le modalità di autenticazione; la sua efficacia dipende però dalla solidità dei sistemi di protezione. Con il progredire delle tecniche di spoofing e di elusione dei controlli di vitalità, le organizzazioni devono passare da semplici verifiche facciali a soluzioni realmente intelligenti e sicure.

La strada da seguire è chiara: combinare il rilevamento avanzato della vitalità, la prevenzione delle frodi basata sull'intelligenza artificiale e rigorosi standard di test. Che si tratti di verificare gli utenti, proteggere gli accessi o prevenire l'usurpazione di identità digitale, la tecnologia giusta fa la differenza.

Con strumenti come Il sistema di verifica facciale basato sull'intelligenza artificiale di ShuftiLe aziende possono continuare ad adottare con fiducia il riconoscimento facciale (senza favorire le frodi moderne).

Post correlati

Blog di Shufti

Cos'è la verifica biometrica: significato, tipologie, tecnologia e strumenti

Cos'è la verifica biometrica: significato, tipologie, tecnologia e strumenti

Esplora di più

Blog di Shufti

Cos'è lo screening delle transazioni? Definizione, processo e funzionamento.

Cos'è lo screening delle transazioni? Definizione, processo e funzionamento.

Esplora di più

Blog di Shufti

Screening delle sanzioni: cos'è e come funziona nell'ambito dell'antiriciclaggio

Screening delle sanzioni: cos'è e come funziona nell'ambito dell'antiriciclaggio

Esplora di più

Blog di Shufti

Legge SB1161 della Florida e responsabilità delle piattaforme deepfake: cosa richiede la legge (aggiornato a ottobre 2025)

Legge SB1161 della Florida e responsabilità delle piattaforme deepfake: cosa richiede la legge (aggiornato a ottobre 2025)

Esplora di più

Blog di Shufti

VideoIdent per gli exchange di criptovalute tedeschi: Guida alla conformità con MiCA, GwG e BaFin per i CASP.

VideoIdent per gli exchange di criptovalute tedeschi: Guida alla conformità con MiCA, GwG e BaFin per i CASP.

Esplora di più

Blog di Shufti

Identificazione video in Svizzera: Guida di conformità FINMA per banche, compagnie assicurative e gestori patrimoniali

Identificazione video in Svizzera: Guida di conformità FINMA per banche, compagnie assicurative e gestori patrimoniali

Esplora di più

Blog di Shufti

Identificazione video FMA in Austria: Guida alla conformità FM-GwG per gli istituti finanziari

Identificazione video FMA in Austria: Guida alla conformità FM-GwG per gli istituti finanziari

Esplora di più

Blog di Shufti

Cos'è la verifica biometrica: significato, tipologie, tecnologia e strumenti

Cos'è la verifica biometrica: significato, tipologie, tecnologia e strumenti

Esplora di più

Blog di Shufti

Cos'è lo screening delle transazioni? Definizione, processo e funzionamento.

Cos'è lo screening delle transazioni? Definizione, processo e funzionamento.

Esplora di più

Blog di Shufti

Screening delle sanzioni: cos'è e come funziona nell'ambito dell'antiriciclaggio

Screening delle sanzioni: cos'è e come funziona nell'ambito dell'antiriciclaggio

Esplora di più

Blog di Shufti

Legge SB1161 della Florida e responsabilità delle piattaforme deepfake: cosa richiede la legge (aggiornato a ottobre 2025)

Legge SB1161 della Florida e responsabilità delle piattaforme deepfake: cosa richiede la legge (aggiornato a ottobre 2025)

Esplora di più

Blog di Shufti

VideoIdent per gli exchange di criptovalute tedeschi: Guida alla conformità con MiCA, GwG e BaFin per i CASP.

VideoIdent per gli exchange di criptovalute tedeschi: Guida alla conformità con MiCA, GwG e BaFin per i CASP.

Esplora di più

Blog di Shufti

Identificazione video in Svizzera: Guida di conformità FINMA per banche, compagnie assicurative e gestori patrimoniali

Identificazione video in Svizzera: Guida di conformità FINMA per banche, compagnie assicurative e gestori patrimoniali

Esplora di più

Blog di Shufti

Identificazione video FMA in Austria: Guida alla conformità FM-GwG per gli istituti finanziari

Identificazione video FMA in Austria: Guida alla conformità FM-GwG per gli istituti finanziari

Esplora di più

Fai i passi successivi per una maggiore sicurezza.

Contattaci

Contatta i nostri esperti. Ti aiuteremo a trovare la soluzione perfetta per le tue esigenze di conformità e sicurezza.

Contattaci

Richiesta demo

Ottieni l'accesso gratuito alla nostra piattaforma e prova i nostri prodotti oggi stesso.

Inizia