损失百万的储户和被破解的银行人脸识别系统
如果有更好的建议或者想看更多关于综合百科技术大全及相关资讯,可以多多关注茶馆百科网。

如今,利用人脸识别进行身份验证似乎已经成为了一件理所当然的事情。然而,当人脸识别被伪造和攻击时,我们的个人财产很可能会受到损害。最近,两大国有银行的许多储户声称他们的账户被盗,他们认为银行采用的人脸识别系统难辞其咎。
南都记者结合公开报道发现,这些储户首先被骗交出银行卡信息,有的甚至与诈骗分子视频通话。然后诈骗分子利用上述信息通过人脸识别验证,截取手机验证码,从而把钱取走。
到现在,越来越多的争议集中在银行的人脸识别系统是否存在漏洞,银行是否应该承担责任。银行认为手机验证码和人脸识别相结合已经尽到了安全保护的义务,而储户则坚持认为银行的人脸识别系统不足以保证资金安全。
有技术专家告诉南都记者,诈骗分子能够破解人脸识别验证,说明银行的人脸识别系统确实存在技术漏洞。有专家认为,由于相应的风险是银行引入人脸识别造成的,原则上应由银行承担责任。只有这样,才能倒逼银行提高安全技术支持。
一个
没登录没操作,20万被转走了。
近日,某国有银行储户马林(化名)向杜南记者爆料称,自己遭遇了电信诈骗。她的银行账户在她没有登录、操作和人脸识别的情况下被转走了20万元。
去年8月,马林在北京申请签证时,接到一个自称是公安局的电话。对方说她涉嫌海外洗钱,语气强硬。马林起初也有疑虑,但对方不仅准确告知了她办理签证时提交给中介的信息,还通过视频电话向她“确认”了自己的警察身份,基本打消了她的疑虑。
随后,对方发来一条短信,里面有一个链接,让马林确认她的身份信息。她点开链接,网页显示的是她的身份证正面照片,进一步加深了她的信任。为了申请护照,马林前几天刚去申请了新的身份证。据她回忆,她只是在银行办业务的时候用过这个新身份证。
马林这样做后,她没有收到任何来自对方或银行的短信。没过多久,她反应不对,登录手机银行查询,才发现自己的银行账户在没有自己登录、操作和人脸识别的情况下,被转走了20多万元。
马林遭遇骗局并不罕见。她主动把重要的人脸信息交给诈骗分子也是事实。但她想不通的是,登录她账户的设备的IP地址是中国台湾省,而且她在北京——银行已经有一段时间了。不是应该对异地登录采取严格的防范措施吗?
对此,该国大银行回应称,验证过的视频是马林本人的,手机验证码也发到她手机上了,验证过程没问题。“但其实一是没有收到手机验证码,二是没有做任何人脸识别测试。我自己也黑不了我的账号吧?”
“我一开始也不太明白(为什么会通过),就拍了个视频,包括点头和摇头,然后就试了其他银行的人脸识别功能。一次都没通过,提示说‘请确认是你自己’。”马林告诉南都记者,在她与银行的谈判中,有人提到如果使用视频,有可能突破人脸识别。
由于对银行的答复不满,马林继续向中国银行业和保险业监督管理委员会投诉。经调查发现,诈骗当天,马林账户中的20万元共分8笔交易,其中短信发送7笔,人脸识别5笔,外拨1笔(手机通过电脑自动拨打用户电话,并通过电脑向用户播放录音),但她从未收到任何相关通知。
马林后来去北京来广营派出所报了案。对于马林的上诉,银行给出了“转账是在安全机制内”的声明,并让她起诉。这让她觉得不可思议:“按照常理,人脸识别肯定是给我的,”她说。“异地罪犯可以通过活检,这是不合理的。”
失去这笔积蓄后,马林的签证已经难以继续,她离开了北京。“希望银行的漏洞能被堵住,不要给更多的人带来更大的损失。这件事对银行来说可能确实没有损失。但从储户的角度来看,这是人生的大灾难。”
2
另一个国家的大银行至少有6名储户有类似经历。
这不是唯一一家人脸识别系统可以被破解的银行。不久前,杜南报道称,另一家大型国有银行的储户也有类似经历。——其中林就遇到了一个IP地址显示为中国台湾省的刷机贼,手机型号为XT1686。
银行储户小雪(化名)向杜南记者提供的一份北京市丰台区人民法院的民事判决书显示,2021年6月19日上午,小雪接到一个自称是公安部门的电话,称其在哈尔滨涉嫌非法入境,还涉嫌反洗钱。小雪被要求下载“治安防护App”和“醒目App”,启动会议模式验证是否为她本人,并分享手机屏幕,指示她拦截电话和短信。
随后,对方又以“国有银行的安全措施更好”为借口,要求小雪办理一张新的银行卡,并为了“核实个人资产”而将银行存款全部转走。为此,小雪特意从其他银行转了近50万的储蓄资金到国内的大银行账户。然后,钱不见了。
据警方调查,密码重置和大额转账的IP地址为中国台湾省,验证方式为短信人脸识别。当天银行系统有7条人脸识别记录,其中6条通过了活检。也就是说,骗子截获了小雪的短信验证码,通过短信和伪造的人脸识别完成了密码重置、额度调整、大额转账的全过程。
法院一审判决认为,是小雪本人根据外人的指令下载相关App、打开手机、拦截短信,导致身份信息和交易验证信息泄露。
险,因此认定该案是小雪不审慎所致,判银行不承担责任。值得注意的是,根据凤凰网《新视界》7月5日的报道,2020年10月至2021年10月期间,有至少6位该国有大行储户被犯罪分子诱骗、将钱存入银行后被盗刷,金额高达数百万元。
“6次人脸识别,银行一次都没识别出来犯罪分子使用的是假人脸。”“银行存在支付安全漏洞,没有办法识别出是不是真的人脸。”有被盗刷的银行储户认为,犯罪分子指定该国有大行而不是其他银行,是因为他们发现并利用了其人脸识别漏洞。
自被盗刷以来,银行储户马跃(化名)曾多次上诉至法院,但法院驳回了他的申请。和小雪得到的判决相似,法院认定,银行已通过多个登录密码、验证码、人脸识别的合理方式识别使用人身份,未见存在明显的过错和过失。
图源:凤凰网《新视界》
针对上述事件,该国有大行北京长辛店支行的工作人员向南都记者表示不接受采访。
3
银行的人脸识别验证系统是否存在漏洞?
人脸识别被破解、手机验证码被拦截,是储户们认为银行存在漏洞的关键环节。那么,上述两家国有大行采用的人脸识别系统是否建立了足够的安全防范机制,又是否达到了监管要求呢?
根据两家国有大行官网信息,为其提供人脸识别技术支持的分别是云从科技和北京眼神科技有限公司(下称“眼神科技”)。
据了解,云从科技和眼神科技的客户均涵盖国有六大行。此外,云从科技的客户还包括12家股份制银行以及城农商行,服务超过400家金融机构、10余万个银行网点;眼神科技服务的银行机构则近150家。
南都记者以储户身份分别致电云从科技和眼神科技。云从科技方面称,若犯罪分子使用视频通话的方式,确实有可能攻破人脸识别系统,但除此之外不愿透露更多信息。
眼神科技方面则表示,根据现有的司法判决,犯罪分子是获取了短信验证码等多个隐私信息,所以才出现了这种事,而人脸识别只是整个流程中的一个验证环节,所以并不能明确地说就是人脸识别的问题。“银行方面对安全性的要求是很高的,也是基于我们的产品(的正确率),银行这边才会选择我们的。”客服强调。
一位人工智能安全领域的技术专家也告诉南都记者,从整个流程来看,诈骗分子是劫持了受害人的电话和短信,才导致后续银行无法通过短信、电话对转账人身份及转账情况进行核实,这部分与人脸识别系统的安全风险无直接关联。
不过他也表示,储户即使被诱骗给出个人信息,但事实是储户本人并未前往外地,而诈骗犯肯定是用某种手段“通过了人脸识别的活体检测”,这就说明银行的线上人脸身份核验系统确实存在被假体攻击、注入攻击的技术漏洞——这并不是说“活体检测”这一技术本身不合格,很有可能是犯罪分子“绕过”了活体检测的环境。
去年1月,依托清华大学人工智能研究院成立的团队瑞莱智慧RealAI就曾通过对抗样本攻击,一举破解19款安卓手机的人脸识别解锁系统。即便是搭载了交互式活体检测功能的十余款金融和政务服务类App,也都被轻易破解。
瑞莱智慧RealAI高级产品经理张旭东曾以银行类App为例向南都记者表示,虽然现在的支付转账操作都需要多因素验证,但一旦用户的个人信息全部泄露,不法分子就可能同时完成刷脸、输入手机验证码等操作,使得多因素验证失效。
当时,研究人员提到,目前业界主流的人脸识别算法都具备了活体检测能力,之前常见的用一张照片、一段视频来完成刷脸的做法已经行不通。但对抗样本攻击针对的是算法模型底层的漏洞,完全不受活体检测限制。攻击者在脸上添加了局部扰动,导致算法产生了错误识别。
上述技术专家则用“受害人被诈骗分子诱导进行视频通话”的案件来举例表示,这种情况下,受害人很有可能被录制下指令动作的画面视频,或者诈骗分子直接基于储户的照片,通过合成软件伪造的动态视频。
“但伪造的视频不会直接拿手机平板放到摄像头前,按照正常流程通过人脸识别系统,而是使用某种黑客手段入侵了人脸识别的底层系统。比如通过劫持摄像头,让系统不启动摄像头,直接从底层注入提前准备好的动态视频,完全就能绕过活体检测。这种注入攻击是针对人脸识别系统的应用软件层面的安全漏洞。”他说。
这位技术专家表示,由于目前大多识别系统是用神经网络+大数据训练的方法实现,所以黑盒性和不可控性是一定存在的。他认为,技术方需要进一步提高对新型算法安全风险的研究水平。
4
储户、银行、人脸识别提供方,责任如何划分?
截至目前,上述遭遇盗刷的储户得到的法院判决均认定,银行没有明显过错,不承担责任。银行的技术提供方也认为,是储户先泄露隐私,才导致事件发生。但在储户看来,即便自己被诱骗交出了部分个人信息,也不应影响银行通过人脸识别验证出诈骗分子并非储户本人。
“既然人脸识别是银行所引进,而且往往是变相强制储户使用,一旦出现存款被骗,银行不承担任何责任显然也是有问题。完全让储户个人来当冤大头,既不公平,也无助于对犯罪的预防。”马琳说,“技术如果不够先进、不够完备,那就不应该投入使用,而不是已经造成各个方面的损失,然后现在又说银行的系统还在升级。系统不完备的损失谁来承担,不是银行来承担吗?虽然银行自己也是受害者,但是他改善系统的能力比储户大得多。”
在清律律师事务所首席合伙人熊定中看来,“银行不担责”的判决结果“不是很合理”。他认为,整个流程存在两个问题:人脸识别系统被攻破是银行的责任,而储户本身可能也存在手机被劫持的“防范不足”。从损失情况来看的话,应该是典型的双方过错,各自承担责任。
他解释道,整个流程中存在着两组关系,一组是储户和银行,另一组是技术提供方和银行。储户和银行之间,是银行提供了技术验证手段给储户,那么银行本身肯定要对于人脸识别的结果有足够的保证,如果特定的技术出了问题的话,责任当然是由银行承担。而技术提供方和银行之间,要取决于银行跟技术提供方的合同到底是如何约定的,“他们如何去解决这种因为技术使用导致的损失、如何约定责任的分担问题,这是他们之间的问题,跟储户没有关系。”
清华大学法学院教授劳东燕也有类似的看法。她认为,由于相应风险是银行引进人脸识别所导致,也就是银行参与了风险的创设。在法律上,谁创设风险,谁原则上就应当对风险现实化的结果承担责任。其次,银行在相关业务领域里获益最大,理应承担与获益相称的风险责任。再次,银行防范风险的能力更强,能力越强者责任越大。最后,从对犯罪的预防来看,只有让银行承担部分法律责任,才能倒逼其提高安全技术保障。
事实上,纵观银行使用的密码、U盾、手机验证码等用户安全措施,都有被攻破的案例,人脸识别也不例外。熊定中认为,使用人脸识别验证技术并没有放大原来就有的风险,只是“一个新的技术在使用过程中出现了问题”。
但广东人民时代律师事务所律师王胜生认为,一旦陷入技术崇拜的怪圈,并对技术进行强制推广,就会带来风险。“这是一种让技术的攻防在发展中共生共长,出现风险时又严重依赖技术防范的方案。唯独没有停下技术强制使用的想法,也没有停下人脸识别滥用的做法。”
劳东燕还提出,对于个人生物识别信息这类高度敏感的信息,有进行专项立法的必要性,并采取以公法保护为主的方式。在专项立法的规定中,需要明确数据处理者才应当是个人信息保护责任的主要承担者。
“在数据处理过程中,究竟是谁制造了相应的风险?”劳东燕说,“同时,谁是其中最大的获益方?肯定不可能是个人,而是作为数据处理者的科技企业与监管部门。”而从风险预防能力与风险预防效果来看,也应该将“鞭子“打到数据处理者身上。相应地,立法对人脸信息技术的规制重心,应当从知情同意机制转向数据处理者的合规义务体系。
王胜生则认为,要解决“人脸识别”这一技术带来的诸多问题,“立法”只是其中一个环节。“虽然现在人脸识别已经广泛普及,但是对及技术局限和风险的公共教育和学界讨论、对法律上的举证责任、举证能力、风险防范能力、司法公正的考量、对技术带来的社会权力的对比和分析,各个环节都是缺失的。”
在他看来,首先,技术公司需要持续披露和明确告知技术的真实情况,包括风险,使得大众对技术进行全面的认知;其次,大众和个体对强制和变相强制的技术适用应该拥有“说不的能力”,非法律的社会力量制衡途径需要存在;最后,方便适用的法律是否完备,司法公正性如何,才是最后一环的水波效应。
“或许微乎其微的举动不能影响人脸识别的大道其行,但也或许会带来温和的振动,促成一些良性的审慎的改观和发展。”他说。
采写:南都见习记者杨博雯记者胡耕硕余毅菁实习生王睿
编辑:蒋琳
本文主要介绍了关于损失百万的储户和被破解的银行人脸识别系统的相关养殖或种植技术,综合百科栏目还介绍了该行业生产经营方式及经营管理,关注综合百科发展动向,注重系统性、科学性、实用性和先进性,内容全面新颖、重点突出、通俗易懂,全面给您讲解综合百科技术怎么管理的要点,是您综合百科致富的点金石。
以上文章来自互联网,不代表本人立场,如需删除,请注明该网址:http://23.234.50.4:8411/article/415907.html