Gezichtsvervalsing en liveness bypass: de echte bedreiging voor gezichtsherkenning
Gezichtsherkenning heeft de manier waarop bedrijven gebruikers authenticeren, veranderd. Een blik op een telefoon vervangt een wachtwoord, een token of een fysiek identiteitsbewijs. Maar dezelfde technologie die het onboardingproces heeft versneld, heeft een nieuw front geopend voor fraude, een front waar traditionele detectie van levende personen nooit tegen beschermd is.
Begin 2024 maakte een medewerker van de financiële afdeling van ingenieursbureau Arup 25 miljoen dollar over na een deepfake-videogesprek waarin de CFO van het bedrijf werd nagebootst. In 2025 documenteerde het bedrijf Group-IB, gespecialiseerd in dreigingsinformatie, 8,065 gevallen van dergelijke fraude. biometrische injectie-aanval pogingen tegen één enkele financiële instelling in slechts acht maanden. Tegen 2026, Gartner voorspelt dat 30% Bedrijven zullen niet langer vertrouwen op op zichzelf staande identiteitsverificatie tegen door AI aangestuurde identiteitsfraude.
Dit is het nieuwe landschap van gezichtsvervalsing. Het gaat niet langer alleen om foto's en siliconenmaskers. Het omvat deepfake-video's die direct in de camerabeelden worden geïnjecteerd, virtuele camera's die vooraf opgenomen streams naar KYC-apps sturen, en synthetische identiteiten die van begin tot eind worden opgebouwd door generatieve AI. Deze gids legt uit hoe de huidige aanvallen werken, welke verdedigingsmechanismen ze daadwerkelijk stoppen en hoe u kunt testen of uw liveness-oplossing echt hackbestendig is.
Hoe misbruiken criminelen gezichtsverificatie?
1. Gezichtsvervalsing (Presentatieaanvallen)
Spoofing vindt plaats wanneer fraudeurs proberen mensen te misleiden. gezichtsherkenning systemen die gebruikmaken van kunstmatige beelden. De twee belangrijkste typen:
- 2D-aanvallen: Afgedrukte foto's, schermopnamen of video's die aan een camera worden getoond
- 3D-aanvallen: Siliconenmaskers, 3D-geprinte hoofden of robotreplica's die gezichtsbewegingen nabootsen.
Hoewel 2D-aanvallen historisch gezien vaker voorkwamen, zijn 3D-aanvallen door de vooruitgang in printtechnologie en robotica steeds gebruikelijker geworden. Deepfakes voegen daar nog een extra complexiteit aan toe met hoogwaardige, synthetische video's die het menselijk oog kunnen misleiden.
2. Liveness Bypass (systeemexploits)
Bypass-aanvallen richten zich op het misbruiken van de informatiestroom tussen het apparaat en de gezichtsherkenningstechnologie door:
- Het injecteren van vooraf opgenomen video's met behulp van gehackte apparaten.
- Het onderscheppen of vervangen van biometrische gegevens tijdens de overdracht.
- Het hacken van de backend dient om de resultaten te manipuleren.
Deze methoden maken doorgaans gebruik van malware. deepfake-toolsof onbeveiligde datakanalen.
Group-IB registreerde alleen al tussen januari en augustus 2025 8,065 pogingen tot biometrische injectieaanvallen op één enkele financiële instelling, waarbij in al deze gevallen gebruik werd gemaakt van door AI gegenereerde deepfake-afbeeldingen die via virtuele camera's werden geïnjecteerd.
Praktische voorbeelden van het omzeilen van de Liveness-test
Deze voorbeelden illustreren hoe hedendaagse aanvallers te werk gaan. Elk voorbeeld laat een andere laag van de dreiging zien, zoals deepfake-videogesprekken, injectie op grote schaal en een hybride omzeiling met documenten en gezichten.
Arup $25 miljoen deepfake-fraude (Hongkong, 2024)
Een medewerker van de financiële afdeling van het internationale ingenieursbureau Arup werd overgeplaatst. $ 25 miljoen aan fraudeurs na een videoconferentiegesprek waarin elke deelnemer, Een van de video's, waaronder die van de in het VK gevestigde CFO, was een deepfake. De zaak toonde aan dat deepfake-video's een kwaliteit hebben bereikt waarbij realtime menselijke controle niet langer betrouwbaar is en dat vergaderingen waarin vertrouwen centraal staat, volledig gesimuleerd kunnen zijn.
Groep-IB Casus met één instelling (2025)
Het inlichtingenbureau Group-IB documenteerde 8,065 pogingen tot biometrische injectieaanvallen op digitale systemen. KYC-proces van één enkele financiële instelling tussen januari en augustus 2025, die allemaal gebruikmaken van door AI gegenereerde deepfake-afbeeldingen die via virtuele camera's worden geïnjecteerd om de authenticiteitscontroles van leningaanvragen te omzeilen.
OnlyFake KYC-bypass op cryptobeurzen (2024)
Onderzoekers hebben aangetoond dat de OnlyFake-dienst voor het vervalsen van documenten, in combinatie met standaard tools voor het verwisselen van gezichten, de authenticiteitscontroles van meerdere grote cryptobeursen kan omzeilen. Het ministerie van Justitie heeft de exploitant later aangeklaagd.die schuldig pleitte aan de verkoop van meer dan 10,000 valse identiteitsbewijzen.
Lijkt op gevallen van AI-infiltratie in bedrijven (Q3 2025)
Resemble AI meldde 980 gevallen van bedrijfsinfiltratie in één kwartaal, waarbij aanvallers realtime deepfake-video's gebruikten tijdens Zoom- en Teams-gesprekken om zich voor te doen als leidinggevenden en frauduleuze handelingen te autoriseren.
Hoe voorkom je gezichtsvervalsing en omzeil je aanvallen?
Volgens de voorspellingen van Gartner zal 30% van de bedrijven in 2026 geen standalone-oplossingen meer overwegen. identiteit verificatie en authenticatieoplossingen die op zichzelf betrouwbaar zijn tegen door AI aangestuurde identiteitsvervalsing.
-
3D-levendigheidsdetectie
Systemen moeten diepte, gezichtsstructuur en micro-expressies, zoals knipperen of spierbewegingen, meten om ervoor te zorgen dat de persoon in beeld ook echt aanwezig is.
-
Multi-factor Authentication (MFA)
Gezichtsherkenning mag niet de enige verdedigingslinie zijn; een tweede laag, zoals een wachtwoord, een apparaatcontrole of gedragsgegevens, moet worden toegevoegd.
-
Veilige gegevensverwerking
Sterke end-to-end-encryptie voor biometrische gegevens is cruciaal tijdens de overdracht om herhaling te voorkomen. man-in-the-middle-aanvallen.
-
Anti-spoofing AI
Machine learning is in staat om diverse vervalsingstechnieken te detecteren, waaronder foto's, maskers en deepfakes, door middel van analyse op pixelniveau.
-
Real-time Monitoring
Ongebruikelijke inlogpatronen, gedragsveranderingen en systeemafwijkingen zijn allemaal signalen dat er een aanval gaande is.
-
Regelmatige updates en tests
Regelmatige systeemupdates en penetratietests helpen beveiligingslekken te vinden voordat aanvallers dat doen.
Een veilige liveness-oplossing kiezen
Niet alles oplossingen voor levendigheidsdetectie Ze zijn niet allemaal gelijkwaardig, maar de kloof daartussen kan aanzienlijk zijn. Veel basissystemen worden misleid door iets simpels als een foto, video of schermopname. Daarom is het erg belangrijk om praktijktests uit te voeren vóór de implementatie.
Enkele manieren om een liveness-oplossing te testen zijn:
- Plaats een statische afbeelding, op papier of op een scherm, voor de camera. Elk degelijk systeem zal het gebrek aan diepte en gezichtsbewegingen herkennen.
- Probeer de authenticiteit te verifiëren met gesloten ogen en zonder gezichtsspierbewegingen. liveness controles Analyseer knipperen, microbewegingen en veranderingen in de huidtextuur.
- Test deepfakes en 3D-maskers (dit is vooral belangrijk voor sectoren die te maken hebben met aanzienlijke fraudebedreigingen). Effectieve systemen kunnen onjuiste lichtreflecties, een gebrek aan huidelasticiteit en een geringe gezichtsdiepte detecteren.
Naast de prestaties is het belangrijk om de gebruikte beveiligingsprotocollen te analyseren, zoals:
- Maakt de oplossing gebruik van end-to-end-encryptie voor de verzamelde biometrische gegevens?
- Is het gecertificeerd volgens normen zoals ISO/IEC 30107-3 voor detectie van presentatieaanvallen?
- Hebben ze onafhankelijke audits gepubliceerd die de weerbaarheid van hun systeem tegen spoofing aantonen?
Een goede liveness-oplossing moet technische kracht combineren met transparantie en afstemming op de regelgeving.
Hoe bestrijdt Shufti fraude?
Het gezichtsverificatiesysteem van Shufti is ontworpen om echte bedreigingen aan te pakken (niet alleen gesimuleerde scenario's). Het maakt gebruik van geavanceerde AI, machine learning en biometrische wetenschap om zowel nauwkeurigheid als veiligheid te garanderen.
-
3D-levendigheidsdetectie
Het onderzoek gaat verder dan oppervlakkige controles en legt gezichtsdiepte, beweging en ruimtelijke kenmerken vast om te verifiëren dat een persoon aanwezig is (en geen 2D- of 3D-masker draagt).
-
Microexpressieanalyse
Detecteert of subtiele, onvrijwillige gezichtsbewegingen zoals knipperen, ooglidtrillingen of spierspanning aanwezig zijn. Met de huidige technologie zijn deze signalen vrijwel onmogelijk na te bootsen in maskers of deepfakes.
-
AI-kaarten
Maakt gebruik van diepe neurale netwerken om gezichtskenmerken met hoge nauwkeurigheid te identificeren en te matchen, zelfs bij suboptimale lichtomstandigheden, veranderende hoeken of kleine gezichtsveranderingen.
-
Flexibele, schaalbare integratie
Het integreert moeiteloos in bestaande workflows op web, mobiel en desktop, waardoor de kwaliteit behouden blijft, ongeacht het apparaat.
-
Bewezen naleving en beveiliging
De Liveness Detection-systemen van Shufti voldoen volledig aan de wereldwijde gegevensbeschermingsregelgeving, zoals... GDPRHet voldoet aan de CCPA- en ISO/IEC 30107-3-normen. Het wordt ook regelmatig getest op de steeds veranderende spoofingtechnieken, waaronder deepfakes, synthetische identiteiten en geavanceerde 3D-geprinte maskers.
Conclusie
Gezichtsherkenning heeft de manier waarop we authenticeren opnieuw gedefinieerd; de effectiviteit ervan hangt echter af van de systemen die zijn gebouwd om het te beschermen. Naarmate spoofingtactieken en methoden om liveness te omzeilen geavanceerder worden, moeten organisaties verder gaan dan eenvoudige gezichtsherkenning en overstappen op echt intelligente en veilige oplossingen.
De manier om dit te bereiken is duidelijk: combineer geavanceerde liveness-detectie, AI-gestuurde fraudepreventie en strenge testnormen. Of u nu gebruikers verifieert, toegang beveiligt of digitale identiteitsfraude voorkomt, de juiste technologie maakt het verschil.
Met tools zoals Het AI-gestuurde gezichtsverificatiesysteem van ShuftiBedrijven kunnen vol vertrouwen gezichtsherkenning blijven inzetten (zonder moderne vormen van fraude in de hand te werken).
