查看原文
其他

你还在到处刷脸吗?

先锋 反诈骗先锋 2021-05-01

 

人生应该如蜡烛一样,从顶燃到底,一直都是光明的。


                                   ——萧楚女                                      

事情的起因是儿子的幼儿园开通了刷脸门禁系统,家长接送孩子不需要带门禁卡了,到办公室录入人脸之后,接送孩子就可以直接刷脸进入了,再也不用担心没带卡了。


很多爸爸妈妈都很兴奋,纷纷感叹:科技改善生活!屁颠屁颠录脸去了。我夫人也去录了,还让我也去。


但是我却没有去录人脸,还是拿着门禁卡刷入刷出。


因为直觉告诉我,这里面有巨大的安全风险


01


网上看了下某公司对刷脸门禁的介绍:人脸识别(FR)是一种基于人脸特征信息的生物识别技术。收集包含面部的图像或视频流,并自动检测并跟踪图像中的面部,然后对检测到的面部进行面部识别,这一系列相关技术通常称为人图像识别、 人脸识别。


面部识别技术的关键是找出不同面部图像上的眼睛,眉毛,鼻子,嘴巴,脸颊轮廓特征关键点和面部表情网之间的关系,最后通过算法确定这些图像是否为同一个人。



也就是说,刷脸门禁的原理,无非是将家长的脸部特征录入门禁系统的数据库后,在家长前来接送小孩的时候真人的脸部特征在系统数据库中搜索比对,找到这张人脸之后,系统知道这是某个小孩的家长,“啪”,门开了。


乍看之下非常科学,方便了家长,还防止了坏人进入校园,对校园安全有百利而无一害。


细思之下,万一数据库中的家长脸部信息被泄漏呢?极恐!



儿子的幼儿园用的是一款“掌通家园”的APP,在华为的应用市场里有1.34亿的下载量,如果加上苹果、小米、三星等其他应用市场,5、6亿下载量应该没有问题。



为了接孩子方便,有的家庭除了父母,爷爷奶奶、兄弟姐妹的人脸都录了。这个数据库堪称拥有海量中国的人脸数据。


可是,我们回过头来看看各大科技公司的网络安全措施,不禁在大冬天里吓出一身冷汗!


02

就在前几天,爆出了圆通公司40万条客户信息被“内鬼”泄漏,涉案金额120万元。
用户信息泄漏的当然不止圆通一家。自2011年国内最大的IT技术社区CSDN曝出泄密事件以后,网站被拖库和撞库事件不断发生。

2014年,包括无秘(原秘密)、大众点评网、搜狐、安智网、汽车之家、搜狗、印象笔记等多家国内知名网站都遭到了撞库攻击,导致大量用户的个人信息泄露。

8月25日消息,山西吕梁警方日前打掉一个贩卖个人信息犯罪团伙,查获非法获取的各类公民个人信息近9亿条。

一条个人信息1-2毛一条,越新越鲜活的数据意味着油水还没有被榨取,价值更高,甚至高达1块多一条。

一次弄上几十万条数据,几十万元轻轻松松到手。

这样的消息在网上一搜一大把,涉及到网购平台、快递公司、酒店、论坛、网约车等几乎所有拥有用户数据的企业。

国内不健全的法制环境也在放任着窃取个人信息违法犯罪的发生。我国的《个人信息保护法》还在草案阶段,最高处罚的罚款也仅仅是5000万元,与西方国家动辄几亿的罚单相形见绌。


最最重要的一点,国内对个人信息泄漏处罚的板子,还只是落在实施具体犯罪的个人身上,对负有保护信息责任的企业则只是挠挠痒。


比如对管理不严、失职失责造成信息泄漏的圆通公司,上海市网信办网安处会同青浦区网信办、青浦公安分局、区商务委、区邮政管理局约谈了圆通公司,责令圆通公司认真处理员工违法违纪事件,做到信息对称、及时公开、正面应对,加快建立快递运单数据的管理制度。


40万条个人信息被泄漏!这些信息最终必然流入了犯罪团伙的手中,最多的就是电信网络诈骗。


正是有了这些信息,诈骗分子才知道我们网购了什么产品,才能准确报出我们姓名、快递的单号,取得受害者的信任,继而精准实施诈骗。


如果没有这些个人信息,很多电信网络诈骗就无法成功,甚至无法开始。


这样的信息泄漏算不算造成了严重后果呢?


承担法律责任的只有伸手“偷”信息的人。原本负有保管信息义务的公司却是


约谈!甚至连警告都够不上!


《中华人民共和国刑法》第二百八十六条之一 拒不履行信息网络安全管理义务罪规定:


网络服务提供者不履行法律、行政法规规定的信息网络安全管理义务,经监管部门责令采取改正措施而拒不改正,有下列情形之一的,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金。


“经监管部门责令采取改正措施而拒不改正”,让这个法条成为了书本上的法条,实际上从没有应用过,成为一个笑柄!


从没看到哪家公司的责任人因此受到刑事追究。话说,哪家公司敢“经监管部门责令采取改正措施而拒不改正”呢?


这样的法制环境为很多企业节约了巨大的成本。要知道,建设信息安全体系是需要资金的,而且是大额资金。足以让一家资本金不足的公司垮掉。


但是我们的公司不需要这些投入,只需要在出问题的时候应政府监管部门的要求搞搞整顿活动,避免拒不改正就可以有效规避风险了。


因此我们的个人信息继续在网上飞。

国人们对各种信息泄漏已经麻木不仁,反正已经是裸奔的状态了,“破罐子破摔”的心理普遍存在。


03

在这种前提下,有理由相信,我们在“掌通家园”的个人信息泄漏是板上钉钉的事情,就算没有“内鬼”,也有一大帮的网络黑灰产盯着。
何况,拥有人脸的个人信息,其价值必然又要高出何止几倍,怎能不让贼惦记。
央视曾经报道了一起网上售卖个人信息照片的案件,一个人的一组照片可以卖到2.5元,如果是5、6亿个用户的照片,则是一笔10多亿的生意。
有不少网友问过我,他们的身份证、手持证件照等个人信息泄漏了有没有关系,彼时我还可以稍带心虚地安慰他们一般没有什么大问题。
但是如果这是带有个人人脸信息的数据,此时我再不敢说这样的话。
要知道有了这些带身份信息的人脸照片,就已经具备了破解人脸识别技术的基本条件。
那些声称自己公司人脸识别技术很安全的推广人员,无非是为了诓骗人们买单而已。
有一点非常明确:软件是人做的,就会有漏洞。目前为止还没有发现不能被攻破的网络。
周鸿炜曾经说过:“无现金社会可能会带来巨大的问题。”
电信网络诈骗其实就是无现金社会的一个问题,而盗刷将成为无现金社会的下一个问题。这个问题我会在以后详细讲解。
关于盗刷的原理可以参加之前的文章:银行卡里的钱不翼而飞?盗刷的实现与预防
现在人脸识别已经深深嵌入我们的生活中,我们的手机使用人脸锁,我们使用刷脸支付,我们使用刷脸门禁……
我们的密码原来是存于我们的脑海里,谁也无法偷走,现在,我们的各种密码被表象成了我们的脸,使它具备了被偷走的可能。
2018年在国际安全大会上,我国女黑客用时2分钟即破解了刷脸门禁系统。

网络上充斥这过人脸认证的广告,甚至只要10块钱一次,说明这种技术有多么普及。
在QQ群中流传着一条人脸验证通过的视频,购买者在得到他人身份信息照片后,通过寻找“专业人士”进行技术破解,将静态人脸照片处理成动态图片,动态图片可以进行左右摇头、点头、眨眼等动作,操作人员根据被破解app的人脸识别要求对照片进行专业操作,最终完成活体认证。
从视频中的聊天记录得知,有的人通过代刷计次收费,每单收费100到300元不等,每天甚至可以刷至上百单。

在这个小型的过认证工作室里,罗江主要负责拉业务,教学的任务则由他的徒弟“小点”负责。

通过社交软件远程操控,点点在我们的电脑上演示制作流程。

在软件中导入人脸照片,一点一点地标记眉峰、眼角等人脸关键点。他还时不时提醒,圈定的位置要尽量贴合五官的轮廓,否则导出视频后,就会容易被看出破绽。

整套素材的制作原理在于将人脸照片通过软件套在动作脚本上,便可按脚本做出眨眼、点头、摇头、张嘴的动作,随后经过格式工厂导出视频格式。

最后通过将制作好的“活体视频”投放在需要验证的手机或者电脑摄像头前端,完成验证。

不仅如此,市面上还出现了能骗过面部识别的3D脸面具

去年12月份,圣地亚哥的一家人工智能公司Kneron宣称用AI面具破解了微信、支付宝的人脸识别,他们用一个特质的3D面具,成功欺骗了包括支付宝和微信在内的诸多人脸识别支付系统,完成了购物支付程序。

该团队还宣称,他们用同样的方式甚至进入了中国的火车站。

在刷脸成为一种支付方式之前,是不会有人像间谍片里的间谍那样费劲千辛万苦窃取一个普通人的人脸图像的,毕竟,帮你免费考勤打卡的事情,骗子是不会干的。

但出现了刷脸支付之后就不一样了,有了你的人脸图像,骗子就有可能用你的资金账户肆意消费。

有了利益驱动,骗子们自然趋之若鹜。

从业者罗江表示,现有专门针对支付账号售卖和收号的卖家,大多数都有过人脸认证的需求。
至于购买支付类账号的客户需求,多数用于参与薅羊毛、提升信用额度等。此外,还有部分买家涉及灰色金融交易,包括用非本人身份进行贷款和盗刷钱财等。
也就是说,骗子一方面可以利用我们的身份信息肆意消费,还可以利用我们的身份贷款。
现代骗子最大的恶,是除了受害者现有的资金之外,还要将其信用榨干!
又或者,如果骗子偷了我们的手机,利用人脸解锁了手机屏幕之后,剩下的密码将如同虚设,都可以通过忘记密码找回。
手机里面支付宝、借呗、花呗、京东金条、白条、苏宁金融,各种网贷都被撸个遍,轻轻松松几十万就飞走了。
由于使用的是本人手机,有些甚至不需要验证。具体案例参见:一个资深渗透安全工程师与盗刷团伙的斗争故事
2018年,宜宾就发生一起利用人脸识别漏洞盗刷28万元的案例。

04

未来,刷脸支付仍将是一个巨大的市场,很多技术并不成熟的中小企业也纷纷一拥而入。
这些企业有多少经费能用在用户信息保护和资金安全方面,还必须打个大大的问号。
对此,一些从业人员的话语颇有些值得玩味:新技术的出现到成熟肯定是要付出一定的代价的!
当然,这个代价又不是你承担,是用户在承担!!!
现如今,电信网络诈骗正是建立在个人信息泄漏的基础上肆虐的,损失虽然没有公布,粗略估计起码也得有几千亿甚至上万亿了。
如果用户付出巨大的代价,换来企业的繁荣,不跟以前挖山采矿一个道理?最终破坏的是整个生态。
在电子支付上我们国家远远走在发达国家前列,这也成为我们骄傲的资本。
须不知,二维码是日本人发明的,电子支付是美国人发明的。为什么他们的发展反而落后于我们呢?
是他们傻吗?
刚刚经历的马云被约谈事件,也充分暴露了资本家的嘴脸和普通群众的无知。
在马云被约谈之前,网上对马云是一片推崇叫好之至,又有几个人发现了其放高利贷的实质?
就像遭遇诈骗一样,我们在任何地方输入我们的个人信息特别是人脸信息一定要慎重。
能不输入的时候尽量不要输入。
因为不久的将来,盗刷将替代电信诈骗成为主流的网络犯罪手段!!!
请听下回分解!

避免损失远比赚钱容易,关注、点赞、在看、转发,都可以帮助你和他人远离诈骗!


往期推荐

入侵“杀猪盘”服务器,这里有全套诈骗话术

如何抓好电信网络诈骗宣传防范

“联合国医生”频频点赞退休阿姨唱歌,还让她帮付天价“快递费”,阿姨:他说话很甜,没想到骗术这么高

揭秘涉案1700余万元直播理财骗局:直播间设有机器人自动发言、刷礼物

关注我们
不再上当

    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存