人脸欺骗和活体检测绕过:人脸识别面临的真正威胁
人脸识别技术重新定义了企业用户身份验证的方式。只需瞥一眼手机,即可取代密码、令牌或实体身份证。但这项简化注册流程的技术也开辟了欺诈的新领域,而传统的活体检测技术根本无法应对这种欺诈。
2024年初,工程公司奥雅纳(Arup)的一名财务人员在接到一段冒充公司首席财务官的深度伪造视频通话后,转账了25万美元。2025年,威胁情报公司Group-IB记录了8,065起此类事件。 生物特征注入攻击 短短八个月内,针对一家金融机构的攻击就层出不穷。到2026年, Gartner预测30% 企业将不再信任独立的身份验证方式,担心人工智能驱动的身份冒用。
这就是全新的人脸欺骗格局。如今,攻击手段不再局限于照片和硅胶面具,而是包括直接注入摄像头画面的深度伪造视频、将预先录制的视频流传输到 KYC 应用的虚拟摄像头,以及由生成式人工智能端到端构建的合成身份。本指南将解释当今攻击的运作方式、哪些防御措施能够有效阻止攻击,以及如何测试您的活体检测解决方案是否真正具有防黑客能力。
犯罪分子如何利用人脸识别技术?
1. 人脸欺骗(呈现攻击)
当诈骗分子试图欺骗他人时,就会发生欺骗行为。 面部识别 使用人工视觉的系统。主要分为两大类:
- 2D攻击: 打印的照片、屏幕回放或向摄像机播放的视频
- 3D攻击: 硅胶面具、3D打印头部或模仿面部动作的机器人模型
虽然二维攻击在历史上更为常见,但随着印刷和机器人技术的进步,三维攻击也变得越来越普遍。深度伪造技术利用高质量的合成视频,能够以假乱真,使攻击手段更加复杂。
2. 活体检测绕过(系统漏洞利用)
绕过攻击主要利用设备和面部识别技术之间的信息流,具体方式如下:
- 利用被入侵的设备注入预先录制的视频
- 在传输过程中拦截或替换生物识别数据
- 入侵后端系统是为了操纵结果。
这些方法往往会利用恶意软件, 深度造假工具或者不安全的数据通道。
Group-IB 仅在 2025 年 1 月至 8 月期间就记录到针对单一金融机构的 8,065 次生物特征注入攻击尝试,所有攻击均使用通过虚拟摄像头注入的 AI 生成的深度伪造图像。
真实世界中绕过活体检测的案例
这些案例说明了当今攻击者的作案手法。每个案例都展示了威胁的不同层面,例如深度伪造视频通话、大规模注入攻击以及文档加人脸混合绕过。
Arup 25万美元深度伪造欺诈案(香港,2024年)
全球工程公司奥雅纳的一名财务人员调任 25 百万美元 在一次视频会议通话后,所有参与者都向诈骗分子举报了此事。, 包括该公司位于英国的首席财务官在内的所有视频都是深度伪造的。该案例表明,深度伪造视频的质量已经达到人工实时审核不再可靠的程度,而原本高度信任的会议也可能完全是人为合成的。
IB组单机构案例(2025年)
威胁情报公司 Group-IB 记录了针对数字系统的 8,065 起生物特征注入攻击尝试。 KYC流程 2025 年 1 月至 8 月期间,一家金融机构的所有贷款申请均使用通过虚拟摄像头注入的 AI 生成的深度伪造图像来绕过活体检测。
OnlyFake 提供加密货币交易所的 KYC 绕过方案(2024 年)
调查人员证实,OnlyFake伪造证件服务结合现成的换脸工具,可以绕过多家主流加密货币交易所的活体检测。 司法部随后对该运营商提起诉讼。他承认出售超过 10,000 张假身份证。
Resemble AI 企业渗透案例(2025 年第三季度)
Resemble AI 报告称,在一个季度内,该公司遭遇了 980 起企业渗透事件,攻击者利用 Zoom 和 Teams 通话中的实时深度伪造视频冒充高管,并授权进行欺诈行为。
如何阻止人脸欺骗和绕过攻击?
Gartner预测,到2026年,30%的企业将不再考虑独立式系统。 身份验证 以及能够独立抵御人工智能驱动的身份冒用的可靠身份验证解决方案
-
3D活体检测
系统必须测量深度、面部纹理和微表情(如眨眼或肌肉运动),以确保镜头前的人是真人且在场。
-
多重身份验证(MFA)
面部识别不应是唯一的防线,因此应该添加第二层防线,例如密码、基于设备的检查或行为数据。
-
安全数据处理
在生物特征数据传输过程中,强大的端到端加密至关重要,可以防止重放攻击和数据泄露。 中间人攻击.
-
反欺骗人工智能
机器学习能够通过像素级分析来检测各种欺骗技术,包括照片、面具和深度伪造。
-
实时监控
异常的登录模式、行为变化和系统异常都是攻击正在进行的信号。
-
频繁更新与测试
定期系统更新和渗透测试有助于在攻击者之前发现安全漏洞。
选择安全的活体检测解决方案
不是所有的 活体检测解决方案 它们本质上并无区别,但实际性能与测试结果可能存在显著差异。许多基础系统甚至会被照片、视频或屏幕回放这样简单的东西所欺骗。因此,在部署之前进行实际测试至关重要。
测试活体检测解决方案的一些方法包括:
- 将静态图像(可以是纸上的,也可以是屏幕上的)放在摄像头前。任何合格的系统都会识别出图像缺乏深度和面部运动。
- 尝试闭上眼睛,保持面部肌肉不动,进行身份验证。正确 活性检查 分析眨眼、微动和皮肤纹理变化。
- 测试深度伪造和3D面具(这对于面临严重欺诈威胁的行业尤为重要)。有效的系统能够检测出不正确的光线反射、皮肤弹性不足以及面部深度不足等问题。
除了性能之外,分析现有的安全协议也很重要,例如:
- 该解决方案是否对收集到的生物特征数据采用端到端加密?
- 它是否通过了 ISO/IEC 30107-3 等标准的认证,能够检测演示攻击?
- 他们是否公布了独立审计报告,证明其系统能够抵御欺骗攻击?
一个好的活体检测解决方案应该能够将技术实力、透明度和合规性结合起来。
Shufti是如何打击欺诈的?
Shufti 的人脸验证系统旨在应对现实世界的威胁(而不仅仅是人为设计的场景)。它利用先进的人工智能、机器学习和生物识别技术,兼顾准确性和安全性。
-
3D活体检测
它超越了表面检查,捕捉面部深度、运动和空间特征,以验证人是否在场(而不是戴着 2D 或 3D 面具)。
-
微表达分析
能够检测是否存在细微的、非自主的面部动作,例如眨眼、眼皮抽搐或肌肉紧张。以目前的技术而言,这些线索几乎不可能在口罩或面部表情中得到复制。 deepfakes.
-
人工智能制图
利用深度神经网络高精度地识别和匹配面部特征,即使在光照不足、角度变化或面部轻微变化的情况下也能做到。
-
灵活、可扩展的集成
可轻松集成到网络、移动和桌面环境的现有工作流程中,因此,即使设备发生变化,质量也能保持不变。
-
经证实的合规性和安全性
Shufti的活体检测系统完全符合全球数据法规,例如: 《通用数据保护条例》(GDPR)它符合 CCPA 和 ISO/IEC 30107-3 标准。此外,它还定期接受针对不断演变的欺骗技术的测试,包括深度伪造、合成身份和先进的 3D 打印面具。
总结
面部识别技术重新定义了身份验证方式;但其安全性取决于保护系统的完善程度。随着欺骗手段和活体检测绕过技术的日益精进,企业必须超越基础的面部识别,转向真正智能、安全的解决方案。
实现这一目标的方法很明确:结合先进的活体检测技术、人工智能驱动的欺诈预防以及严格的测试标准。无论您是验证用户身份、保障访问权限还是防止数字身份冒用,合适的技术都能起到至关重要的作用。
用像这样的工具 Shufti 的人工智能驱动人脸验证系统企业可以继续自信地采用人脸识别技术(而不会招致现代欺诈)。
