央视新闻 | 奇安信技术专家解密“AI人脸伪造视频”刷脸验证陷阱
近日,湖南省长沙市雨花区人民法院审理了一起“不法者利用AI技术生成的人脸伪造视频盗刷银行卡”案件。一名大学生在非法网站购买了“AI人脸伪造视频”技术,在不到四个月的时间里,盗刷银行卡5万余元。记者专门采访了奇安信技术专家,解密“AI人脸伪造视频”诈骗。
通过AI技术,将照片处理生成一段动态的视频,是如何通过支付系统人脸识别验证的?眨眼、张嘴、转头等这些指令的随机组合,难道就恰好都和视频中人脸的表情动作对得上吗?
记者来到奇安信集团,技术人员将一张普通人脸照片导入某软件系统后,仅需几分钟时间,便生成了一段人脸动态视频。在视频中,记者看到,人脸可以根据技术人员事先输入的指令进行转头、眨眼等各种动作。

奇安信安全专家 李洋
比如夜间休息时,不法分子就可以远程控制他的手机,拿到他的相册权限和其中的生活照片。拿到这些照片之后,不法分子就通过伪造视频工具,生成一段一段的视频。比如平台认证时需要的眨眼、点头等各种动作视频它都可以生成。

技术人员介绍,这还仅仅是最基础的第一个步骤,如果想让视频中的人脸根据随机指令组合做出实时反应,则需要一种叫“虚拟相机”的配套软件。
为避免版权问题,技术人员将一张卡通人脸照片导入系统中,记者看到,经过后台技术处理,这张照片通过AI生成了动态视频,视频中的卡通人脸可以随着技术人员控制上、下、左、右以及眨眼、张嘴等不同的按钮操作,实时做出相应的表情动作。

奇安信安全专家 李洋
只要开启相机,它就默认不开启系统自带的相机,直接调用虚拟相机,然后把悬浮窗调出来,支付系统需要什么动作时,你就去点对应的动作就可以了。

奇安信安全专家 李洋
他们会提前录制好眨眼、摇头等动作。在系统认证时,他们根据系统提示,选择对应动作的按钮。比如系统认证时让你摇头,就点击相机悬浮框上的摇头按钮,对应的视频也会进行摇头动作,是这样的工作原理。
技术人员介绍,随着目前系统技术的不断升级改造,许多政府以及金融类的应用平台除了要验证人脸面部特征以及五官等信息之外,还会验证微表情以及环境光线等,尽量确保是本人在真实的环境下进行的人脸识别验证,而非AI技术合成。但同时,专家也提醒大家,在遇到一些不明来历的应用软件采集人脸信息时,还是要提高警惕。

奇安信安全专家 李洋
这些App(应用软件)也会进行人脸认证的伪操作界面,误导个人进行视频录制,将点头、眨眼等动作录制下来,达到活体视频的视频原件。因此它比AI生成的视频逼真度要高得多。
记者调查发现,目前在某些网站上,“一键换脸”“AI克隆”已经形成一条从低价公开教程到网盘隐蔽交易的产业链条。但专家表示,大家也无需因此过于恐慌,目前政府以及金融等应用平台通常采用的是“人脸识别+手机验证+身份信息”等多重验证方式,只要确保自己手机不交给不明人员操作或不被非法远程控制,这些措施是能够保证基本的安全性的。
同时专家提醒大家,需不断提高个人信息保护的安全意识,提升防范能力。对于非核心业务如进小区、取快递等,如果提供手机号也能完成验证的情况下,尽量避免“刷脸”。如果在涉及类似资金交易等场景下,尽量开启“人脸+密码”或“人脸+短信”的多重验证,增加安全屏障。


