حتماً تا حالا اصطلاح “دیپفیک” یا همون ویدیوها و عکسهای ساختگی باهوش مصنوعی که انگار واقعا واقعیان، به گوشتون خورده. حالا فکر کنین هکرها یه ترفند جدید پیدا کردن که از همین تکنولوژی واسه دزدی هویت توی تماس تصویری آیفون استفاده کنن! یعنی حتی لازم نیست جلو دوربین لپتاپ یا موبایلت باشن تا کسی رو گول بزنن – همه چیز بهصورت نرمافزاری انجام میشه.
اخیراً یه شرکت امنیتی به اسم iProov گزارش داده که ابزار خاصی ساخته شده که میتونه دیپفیکها رو مستقیم توی تماس تصویری آیفون (iOS) تزریق کنه. یعنی به جای اینکه کسی جلوی دوربین باشه، تصویر ساختگی رو مستقیماً وارد تماس ویدیویی میکنن. همین موضوع باعث شده خیلیها به قوی بودن سیستمهای امنیتیشون، مخصوصاً اونایی که فقط به تصویر متکیان، شک کنن.
خب، اصل داستان چیه؟ این ابزار مشکوک به اینه که منشأ چینی داشته باشه و روی آیفونهایی کار میکنه که جیلبریک (jailbreak) شدن. جیلبریک یعنی قفل نرمافزاری آیفون رو باز کنن تا کارهایی رو بتونی انجام بدی که به طور عادی اپل اجازه نمیده. کافیه طرف گوشی هکشده رو به یه سرور وصل کنه، دوربین واقعی رو دور بزنه و تصویر مصنوعی رو جای تصویر خودش توی تماس نشون بده!
حتی از عکسها و تصاویر دزدیدهشده هم استفاده میکنن و با ترفندهایی مثل «face swap» (یعنی جایگزینی چهره با یه نفر دیگه) و «motion reenactment» (که یعنی به عکس ثابت جون میدن و اون رو شبیه آدم واقعی حرکت میدن) کار رو قشنگ طبیعی جلوه میدن. یعنی دیگه فقط با چند تا عکس ساده، یه شخصیت ساختگی میسازن که تو هر تماس تصویری میتونه هویت تقلبی یه نفر رو جا بزنه.
قضیه دیگه فقط ایش و اون یکی رو الکی گول بزنی نیست، این حملات به حد صنعتی رسیده و میتونن کلی هویت مختلف رو جعل کنن. اول فکر میکردن که ابزارهای ضدتقلب روی دوربین میتونن بساط این کارها رو جمع کنن، اما الان میان مستقیم نرمافزار رو دور میزنن و کل سیستمهای امنتی را به چالش میکشن!
مسئول علمی شرکت iProov گفته: کشف این ابزار نشون داد که هکرها واقعاً تو دزدی هویت دارن سطح بازی رو بالا میبرن. برای مبارزه با این مدل حملهها باید سیستمهای تشخیص زنده بودن (liveness detection – یعنی بفهمه پشت تماس واقعاً یه آدم واقعیه یا صرفاً یه ویدیو یا عکس) پیشرفتهتر و هر لحظه آپدیت بشه.
راهحلها چیا هستن؟ چطور امنیتمون رو حفظ کنیم؟
- هروقت با کسی تماس تصویری دارین، سعی کنین یه جوری هویتش رو هم با مدارک معتبر چک کنین.
- باید مطمئن بشیم که اون طرف واقعاً یه آدمه و نه یه ویدیوی تقلبی. یکی از راهها استفاده از همون سیستمهای تشخیص زنده بودنه که با چک کردن جزئیات تصویر و متادیتا (همون اطلاعات مخفی توی عکس و ویدیو) میفهمه طرف تقلبیه یا نه.
- بهتره تأیید هویت به صورت لحظهای (real time) انجام بشه و یه سری سوال و عکسالعمل غیرمنتظره از طرف مقابل بخواین. اینجوری نمیتونن از ویدیوی ضبطشده استفاده کنن.
- سرویسهای مدیریت کشف تهدید (Managed Detection Services – سرویسهایی که توسط متخصصین امنیت و نرمافزارهای پیشرفته استفاده میشن تا دائماً سیستم رو زیرنظر داشته باشن) خیلی میتونن کمک کنن تا قبل از موفق شدن حمله، بفهمیم چه اتفاقی داره میافته.
- همیشه یه آنتیویروس قوی روی سیستمهاتون نصب داشته باشین تا جلوی بدافزارهایی که اینجور ابزارها رو فعال میکنن، گرفته بشه.
- مراقب حملات باجافزاری (Ransomware – ویروسهایی که فایلها رو قفل میکنن و پول میخوان) هم باشین، چون این مدل حملات جدید گاهی با حملههای دیگه ترکیب میشن.
- حواستون به آپدیتهای دنیای هوش مصنوعی باشه، چون هرروز این تکنولوژیها هوشمندتر میشه و روشهای جدیدی برای فریب میسازن.
- بذارین بدونیم که فقط ویدیوی تصویری دیگه کافی نیست! روزبهروز تایید هویت سختتر میشه و باید دنبال روشهای ترکیبی و هوشمندانهتر بگردیم.
در کل، قضیه جدیه! کافیه یکی گوشیشو جیلبریک کنه یا بدافزار نصب کنه، بعد هکرها هم به راحتی سر و کلهشون تو تماسهای تصویری پیدا میشه. پس بیاین کمی بیشتر حواسمون رو جمع کنیم و فقط به ظاهر آدمها توی ویدیوها اعتماد نکنیم. امنیت، دیگه فقط رمز عبور و عکس سلفی نیست!
منبع: +