经济观察网记者胡群“当我遇到‘我要转账到你卡上,那你帮我发给我朋友,我微信限制转账’的情况,通过视频验证发现是自己人的时候,我还是要谨慎再谨慎。”2月17日,北京某高校老师在朋友圈说。当天上午,她的一个朋友让她帮忙通过微信转账。她打通了对方的微信视频进行求证,在视频中看到了一张熟悉的脸,但对方没有说话就匆匆关闭了视频通话。
“我已经知道他的微信号被盗了,我也没上当,但他还是有朋友用这种方式被骗走了14000块。”她告诉经济Watch.com,骗子通过微信向其他人提出了上述求助转账的要求,受害人进行了视频审核,接受了骗子转账的6000元,帮她转账。但当天下午,骗子以急需用钱为借口向受害人借了14000元,直到晚上她才发现自己被骗了。

视频验证都是熟面孔,为什么还能被骗?
“身份验证的安全风险给金融行业的资产带来了不确定性,攻击和伪造案件的日益多样化给AI技术的安全带来了巨大挑战,如空照片挖掘、3D蒙版、深度伪造、语音合成、语音拼接等。针对不同的攻击,迫切需要有效的防伪能力。”中关村AI安全攻防实验室主任岳峰在接受经济观察报记者采访时表示,由于深度学习的发展和深度打假的出现,制作“假脸”的门槛已经大大降低。普通人可以做一个可能不存在的脸或者换脸,形成的单帧画面可以很逼真。一般情况下,黑产会用动态处理软件完成让照片中的人物张嘴转头的动作,然后再用其他软件再次欺骗系统。通过修改相关数据和设置,将事先做好的动态人脸视频导入App,然后完成认证,从而完成整个诈骗过程。
你的脸“值”多少钱?
移动支付已经成为主流的支付方式。中国互联网络信息中心2021年9月发布的《中国互联网络发展状况统计报告》显示,我国网络支付用户规模达8.72亿,占网民总数的86.3%。
当前疫情防控常态化使得非接触式认证、无感式认证等身份识别需求激增。人脸识别技术以其方便易用的特点在金融领域发挥着重要的作用。许多金融app可以通过人脸识别进行支付、转账等服务。指纹、刷脸等生物识别技术已经成为常用的移动支付验证方式,使用率已经超过数字密码验证方式。
1月25日,中国银联发布《2021年移动支付安全调查与研究报告》显示,在移动支付的验证方式中,指纹、刷脸等生物识别方式识别率最高,使用率已超过数字密码验证。从年龄来看,45岁以上的人偏好密码支付,45岁以下的人偏好指纹、刷脸等生物识别方式。尤其是75%的18-24岁年轻人使用生物识别验证,比平均水平高出9个百分点。约30%的受访者使用动态验证码验证身份,其中35%的人年龄在46-55岁之间,比平均水平高6个百分点。
科技带来便利的同时,也会被一些不法分子利用。人脸识别技术带来的个人信息保护问题日益突出,引起了社会公众的广泛关注和担忧。岳峰表示,在常规的人脸识别技术中,系统只会对采集到的视频或图片做基本的质量检查和真实性验证。然而,这种基本的真实性验证技术并不能有效识别人脸的真假。随着伪造攻击工具的进化,有效性将会大大降低。一般黑产都可以用照片或者视频再现,达到以假乱真的效果。这就导致了一系列的安全问题。
一般情况下,黑产会用动态处理软件让照片中的人物张嘴转头,然后用其他软件欺骗系统。当App需要通过摄像头验证人脸时,就会启动“插件”。通过修改相关数据和设置,将预先制作好的动态人脸视频导入App,完成认证。
2021年6月,国家互联网应急中心描述了人脸识别和认证漏洞的风险:部分app在设计过程中存在安全缺陷,导致攻击者使用公开获取的用户照片替换活体检测采集的照片,从而破坏人脸识别和认证机制,登录用户账号,窃取用户敏感信息。
如果说上述黑产者的造假技术还比较初级的话,现在造假已经升级了。
“安防行业与黑产在人脸识别领域的攻防博弈经历了多次迭代。从早期的图像层面到中期的应用层面,再到后期的算法层面,金融行业和安全公司通过一系列手段对黑产的攻击手段进行了有效防护。但对抗并没有停止,人脸攻防进一步渗透到手机操作系统,给企业防护带来新的挑战。”2021年2月14日,中国工商银行金融技术研究所发布的《互联网金融黑产研究报告》显示,随着人脸识别攻防技术的不断发展和反复博弈,人脸识别的应用场景已经成为黑产对抗的主战场。除了众所周知的照片激活攻击,2021年出现了新的攻击技术。黑产精心设计了刷脸诈骗场景,使用了新的攻击手法,让“刷脸”再次面临新的挑战。
“视频电话要谨慎接听,需要防止盗脸。”《2021互联网金融黑产研究报告》显示,黑产从业者通过视频通话窃取受害人面部信息。黑产从业者一般冒充公安机关或银行工作人员,以“洗钱”、“藏毒”、“贷款拖欠”等案件威胁受害人,通过视频通话要求受害人核实身份。视频通话过程中,黑产从业人员要求受害人完成指定的面部动作,同时开启录屏功能获取受害人面部信息。与激活软件生成的合成视频相比,视频通话获得的人脸视频是受害人自己完成的人脸识别动作,没有合成伪造的特征,很难被人脸算法识别。考虑到人脸特征的唯一性,一旦被黑产窃取,将直接导致人脸认证失效,造成资金和财产损失。所以在接视频电话之前,一定要核实对方的身份信息。
网络黑产泛滥。

2021年全年,小盾安全共侦破犯罪团伙9381个,单个团伙平均账户数约500个。一般来说,这是一个专业的工作室模式。其利用自有群控设备或租用云控服务,配合换机工具、模拟器、ip代理、代码接收平台、编码平台完成批量作弊。
《2021年移动支付安全调查报告》显示,因网络诈骗遭受损失的人群比例高于2020年。2021年因网络诈骗遭受损失的人数比例比去年上升6%,达到14%,平均受损金额为1650元,比2020年下降272元。从年龄上看,00后是移动支付风险的高发人群,银行卡借贷比例高,网络诈骗造成经济损失的比例居首位。中老年人也是遭受诈骗的主要群体,主要集中在四五线城市和各个乡镇村。他们普遍科普程度低,网络直播诈骗是主要渠道,而且金额通常巨大。从专业上看,大学生是网络诈骗的高危人群,近一半的大学生有使用第三方信用贷款账户的习惯。此外,网店店主和个体户也是遭受网络诈骗较多的人群。
“40岁以下的人是主要受害者,老年人诈骗比较少见”。腾讯《电信网络诈骗治理2021研究报告》显示,从受害者的年龄构成来看,40岁以下的年轻人占比高达79%,50岁以上的受害者占比仅为8%。但是,随着我国社会老龄化程度的加深和进程的加快,老年人将成为中国网民中不可忽视的重要组成部分,银发群体的网络安全也需要重点关注。
“整个黑色产业链由来已久。从互联网时代开始,我们把黑产的演变分为四个阶段。”根据小盾安全发布的《2021年业务风控洞察报告》,分别是蛮荒时代、野蛮生长期、初具规模期、黑产海期。
2010年之前,是黑产的蛮荒时代。在以PC为代表的互联网时代,黑产的主要盈利方式是控制个人电脑作为“肉鸡”,通过DDoS攻击、广告、安装流氓软件等方式实现。这个周期的“肉鸡”数量决定了利润规模的上限。
2013年前后,伴随着O2O的兴起,随着大量资本的涌入,利用黑产的扩张来吸引新客户,账号的价值凸显。也是在这个时期,围绕“账号体系”的黑产产业链逐渐形成,包括数商、收码平台、打码平台、群控等。,从而进入野蛮生长期。
2015年前后,网贷行业进入繁荣期,这一阶段也是风险集中爆发期。由于其广泛的金融性质,需要严格的KYC认证,也就是在这个阶段,围绕“KYC套房”的整个产业链逐渐成型,包括:二次元、三次元、人脸、活体等。,黑色财产开始形成。
2019年以来,出海成为国内众多企业的选择,无论是电商、社交还是泛娱乐企业都加入了出海大军。当时国内监管政策趋严,国内黑产也开始了出海之旅。基于国内多年的技术积累,黑产企业在海外的发展更加猖獗。
据腾讯披露,诈骗分子非法获取公民个人信息的途径主要有三种。通过“流氓软件”、钓鱼网站、系统漏洞、“拖库”等手段非法获取公民信息;通过暗网等非法渠道购买他人非法获取的公民个人信息;从企业工商信息查询网站、企业官网网站、政府机关网站等公开渠道“抓取”公民个人信息。
2月18日,工信部通报了2022年第一批侵犯用户权益的app。“根据《个人信息保护法》、《网络安全法》、《电信条例》、《电信和互联网用户个人信息保护条例》等法律法规,我部近期组织第三方检测机构对移动互联网应用进行了检查。截至目前,仍有107个app未整改到位。”工信部信息通信管理局表示,在测试过程中,发现13个嵌入式第三方软件开发包存在非法收集用户设备信息的行为。
如何打赢黑产“持久战”?
针对黑产发展的严峻趋势,一方面政府出台政策,采取一系列措施进行打击,科技公司也在发挥越来越重要的作用。
公安机关通过“破卡”行动、全国反诈骗App等一系列手段打击非法生产,有效减少了黑卡数量,堵住了非法生产活动源头。在国家的重拳打击下,对黑产从业人员起到了有效的震慑作用,黑产进一步向隐蔽化、随机分组转移。

自2020年10月开展“破卡”行动以来,各地各部门集中打击犯罪团伙,清理电话卡、银行卡,从根源上有效遏制了电信网络诈骗案件快速上升趋势。2021年6-9月,全国电信网络诈骗案件数量连续4个月同比下降。随着“破卡”行动的深入推进,电信网络诈骗团伙获取“两张卡”的发货、销赃渠道被堵死,诈骗窝点使用的“两张卡”严重不足,大量涉案资金被冻结,部分诈骗分子甚至直接利用银行账户转账洗钱。大大提高了犯罪团伙的作案成本,沉重打击了电信诈骗活动。
2021年9月,银监会办公厅发布《关于加强人脸识别技术应用安全管理的通知》,要求各机构梳理人脸识别相关业务场景和应用系统,开展风险排查整改,尽快升级或修复现有人脸识别技术,尽快加固或改造存在风险隐患的应用系统。
2022年1月18日,中国信通院中国云计算与大数据研究院牵头编写了首部《人脸信息合规运营指南可信人脸应用守护计划》,指出目前我国已初步构建了人脸信息保护的法律规范体系。《刑法》和《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》明确规定了非法买卖人脸信息等犯罪行为。《民法典个人信息保护法》和《关于应用人脸识别技术办理涉及个人信息民事案件若干问题的规定》为规范人脸信息处理活动提供了坚实的基础,相关法律法规和标准不断更新完善。
2021年11月,中国信通院公布了“可信AI:人脸识别评测”首轮结果。中关村金科、腾讯云、JD.COM、蚂蚁金服等7家知名企业顺利通过此次测评,系统安全防护能力达到优秀水平。公开资料显示,中关村金科多模式防伪安全平台目前支持11类防伪能力检测,其中演示直播攻击单帧静音错误接受率低至0.5%;深度单帧检测的误接受率低至0%;伪造身份证单帧检测准确率高达99.2%。
岳峰表示,到2023年,防伪产品将超过30种,平均防伪准确率将普遍超过95%。预计将服务300多家企业。截至目前,多模态生物防伪安全平台已经在金融机构的多个业务场景中得到应用。比如目前有一种“黑灰中介”为了盈利,诱导消费者委托代理人维权,让金融机构很不爽。这个产品可以用来识别代理人的权限,通过声纹识别和语音伪造检测,明确用户是不是自己。
腾讯卫士是一款集“用户


