1. 首页
  2. 综合百科
  3. 当银行的人脸识别系统被攻破

当银行的人脸识别系统被攻破

简介:关于当银行的人脸识别系统被攻破的相关疑问,相信很多朋友对此并不是非常清楚,为了帮助大家了解相关知识要点,小编为大家整理出如下讲解内容,希望下面的内容对大家有帮助!
如果有更好的建议或者想看更多关于综合百科技术大全及相关资讯,可以多多关注茶馆百科网。

李红(化名)万万没想到,诈骗分子如入无人之境,从她的交通银行卡里盗走了近43万元。

为了从交行卡转账,用户需要在手机银行App上进行人脸识别和短信验证。李红落入了骗子的圈套。她的手机短信被拦截,手机号设置为呼叫转移,让她的验证码落入他人手中,无法接听银行的确认电话。

更严重的是,“人脸识别”已经被攻破。根据银行系统后台显示,“李红”在密码重置和大额转账时进行了6次人脸识别比对,均显示“活检成功”。

在北京的李红没有做人脸识别。登录的IP地址显示在台湾省。李红本人登录手机银行时,卡里的钱已经全部被转走。她到派出所报案,警方很快确定她遭遇了电信诈骗,并立案侦查。

既然不是我自己做的,为什么能“活检成功”?李红怀疑交行人脸识别系统的安全性,以“借记卡纠纷”为由起诉交行要求赔偿。

示意图

2022年6月30日,北京市丰台区人民法院一审驳回了李红的全部诉讼请求。她打算继续上诉。

每个人都只有一张脸。由于不容易被仿冒,人脸识别被认为安全性高。近年来,它被广泛应用于银行验证,以确保资金安全。但超出常人认知的是,人脸特有的生物特征信息是敏感的个人信息,暴露在无处不在的摄像头下,容易被获取。在人脸识别系统并不成熟的今天,用合成的主动人脸来欺骗审核系统的情况并不少见。

长期关注个人信息保护的专家对人脸识别的滥用充满忧虑。清华大学法学院教授劳东延指出,考虑到制度框架的合理设置,创造更多风险、获得更多收益的一方应该承担更多的风险和责任。“人脸识别是银行引入的,是风险制造的参与者。这样银行也受益更多,应该承担与其收益成比例的风险责任。”

她还指出,随着人工智能的发展,诈骗手段更加科技化,银行应该与时俱进,让自己的安全技术超越犯罪手段。如果银行对人脸识别技术的漏洞承担相应责任,将有助于督促银行堵塞技术安全漏洞,防范可能出现的诈骗犯罪。

被骗42.9万元

从电话接通的那一刻起,李红就陷入了“协助破案”的迷局。时间是2021年6月19日上午10点半。自称“北京市公安局警官陈杰”的人告诉李红,她的护照之前在哈尔滨涉嫌非法入境,让她向哈尔滨市公安局举报。对方轻而易举地报出了李红的身份证号,让她开始相信电话那头的“警官”。

李红被转到哈尔滨市公安局刘警官那里。对方告诉她涉嫌“李艳反洗钱案”,让她登录某网站查看“公文”。李红用手机登录对方提供的网站后,发现自己的身份证照片、身份证号码等户籍信息被印在一张蓝色的“通缉令”上。

这让她慌了,因为在她平时的认知里,这些信息只有警方内部的人才能获得。接下来,她听从了“警官”的指挥。按照说明,她从网站上下载了“治安防护”软件和视频会议软件“醒目”。

“公安防护”是诈骗分子常用的一款李鬼手机软件。它的设计模仿了“国家反诈骗中心”。如果受害人在里面输入银行卡和密码,诈骗分子就可以在后台获取这些信息。

“慧眼”是一款普通的视频会议软件,但是它提供了共享屏幕的功能。在“刘警官”的要求下,李红通过“关注”将自己的手机屏幕分享给对方,让对方掌握自己安装的app类型信息。对方还通过这个功能远程控制了她的手机,让她的手机号设置了呼叫转移,无法接收短信和电话。

最容易被忽视的就是“露脸”。对方告诉李红,为了验证是自己操作,要通过“关注”开启会议模式,所以李红的人脸信息很容易暴露给对方。这也成为了对方诈骗的关键一环。

李红一直不挂电话,“刘警官”故意切断她与外界的联系。下午13点46分,按照要求,李红赶到交通银行北京长辛店支行,开了一张借记卡。银行卡开户记录显示,李红预留了自己的手机号,允许借记卡通过“网上银行、手机银行、自助设备”进行转账,也允许这张卡进行境外取现和消费,但在其他功能上,她选择了“小额保密、免签、不开通”。

这意味着,当她进行5万元以下的转账时,仍然需要验证。此外,李红还设置了转账限额,每天只能转账5万元。

交行在办理借记卡的过程中,给李红发了《北京市公安局防范电信诈骗安全提示单》。在这份提醒中,写明了业务类型为“开通网银或手机银行”,并提示可能有冒充公检法的人。电话告知她涉案,要求她转账到对方提供的账户,或者告诉她网银密码。李红在这份提醒上签了字。

李红刚刚办完借记卡,这张卡被诈骗分子控制了。银行后台显示,当天13时51分,也就是李红开卡15分钟后,一名诈骗分子通过人脸识别验证,重置了李红的用户名和密码,登录了她的手机银行。然而,李红并不知道这件事。她是按照“刘警官”的要求,为了“查个人财产”,把所有的积蓄和所有可以贷款得到的现金都转到了卡上。

交易记录显示,从14: 06到14: 09,李红给这张卡进行了五次转账,共计25万元,分别在14: 11和14: 13,之后分两次转账5万元。此时,李红的卡里有30万元。仅仅几分钟后,14时20分,诈骗分子通过李红的手机银行将这30万元转走。之后,14时30分,李红又向该卡汇款12.9万元,14时40分全部转出。至此,诈骗分子给李红转账42.9万元。

诈骗犯已经掌握了李红的

“人脸识别+动态密码”后,通过修改密码,登录了她的手机银行,此后便如入无人之境,即使李红设置了每日5万元转账限额,也在诈骗人员登录后被轻易修改,之后每笔大额转账也都通过“人脸识别+动态密码”验证通过。

交通银行北京长辛店支行在法庭上回应称,“交易密码、动态密码以及辅助人脸识别的客户鉴别模式”符合监管要求,并且在李红转账过程中,银行对她进行了风险提示,包括通过运营商向她发送了短信密码、短信风险提示,以及在内部系统大数据分析发现异常后,拨打了李红的手机,对转账人身份及转账情况进行核实。

但李红称,对于银行所称发送了22条短信密码及短信风险提示,她只收到了其中的11条,而银行的来电她并未接到。这背后的原因在于她的短信被诈骗人员拦截,电话也呼叫转移到了诈骗人员的手机上。

银行提供的通话录音显示,在当天14:23,在诈骗人员正将李红银行卡中的30万元转出时,银行客服拨通李红预留的手机号,询问对方是否是李红本人、转账是否本人操作、收款人信息、与收款人的关系、转账的用途等,接电话的人均认可系本人操作,还称与收款人是朋友关系。

下午16:00,李红察觉到“刘警官”的反常态度,她在16:39用自己的手机首次登录了手机银行,却发现钱已被盗刷,她意识到自己被骗,前往派出所报警,并联系银行挂失银行卡。

银行出具的通话录音显示,当天17:08至17:25,银行三次拨通李红预留的手机号,接电话的人起先称自己是李红,认可办理过业务,否认办理银行卡挂失,但后来否认自己是李红,称客服“打错了”。


银行后台记录显示,诈骗人员“假人脸”6次操作,均显示活检结果成功。图/受访者提供

蹊跷的“活检成功”

民警追查到,2021年6月19日在13:51至14:42之间,李红手机银行登录者的IP地址在台湾,使用的设备是摩托罗拉XT1686,而当时李红在北京,她的手机型号是小米8。

银行后台记录显示,李红的借记卡在6月19日那天共有7次操作涉及人脸识别,均显示识别成功通过,其中1次为借记卡申请,1次为登录密码重置,5次为大额转账,除了第一次不涉及活检,后6次操作“活检结果”均为成功。

李红并未亲自操作,为何6次“活检结果”均为成功?李红的丈夫马跃(化名)在金融系统工作多年,他成为妻子起诉交通银行的代理人。他告诉《中国新闻周刊》,银行定下的“人脸识别+短信验证码”的验证模式,其本质目的在于确保由用户本人亲自操作转账,他妻子在完全不知情的情况下,被诈骗人员从账户中转走钱,银行应当承担保管不力的责任。

“这就好比,本来约定需要我本人去银行才可以转账汇款,现在别人假冒我去银行,银行没有发现,那么造成的损失不应该由我完全承担。”他认为,银行与储户之间的关系是债权关系,银行受骗,不应让储户承担全部责任。

李红以“借记卡纠纷”为案由起诉交通银行后,要求银行赔偿存款损失,但北京市丰台区人民法院一审驳回了她的诉求。

法院认为,李红在42.9万元被盗过程中“过错明显”,交通银行作为指令付款方,已通过多个登录密码、验证码、人脸识别的合理方式识别使用人身份,未见存在明显的错误或过失。

马跃认为,李红在北京刚办理了借记卡,紧接着IP地址在台湾的诈骗人员就能用不同的设备登录,并频繁操作大额转账,如此异常的操作,银行本应该识别出转账的非储户本人。

李红的遭遇并非孤例。早在2020年10月,浙江的赵女士就遭遇了同样的骗局,她的经历曾经被杭州本地媒体报道。赵女士讲述,在与假冒警察的犯罪分子视频时,对方曾要求她做“张嘴”“眨眼”“摇头”等动作,疑似通过录像来骗过银行的人脸识别系统。

联系上赵女士之后,马跃又联系到4名同样的受骗者,他们6人都遭遇了同样的诈骗套路,涉案金额超过200万元。

这6名受害者都为女性,受骗时间最晚的在2021年10月。她们都生活在大都市,具备一定知识水平,多人具备研究生学历,还有人就是律师。

交通银行的人脸识别服务商为北京眼神科技有限公司(下称“眼神科技公司”)。这家公司成立于2016年6月,其创始人、董事长兼CEO周军曾公开表示,其研究的“生物密码”,令“用户到哪里密码就跟随到哪里”“只有本人可用”。

其官网介绍,眼神科技是业内较早将指纹识别、人脸识别、虹膜识别等生物识别技术引入金融行业的AI企业,在金融行业,其目前已服务于中国工商银行、中国农业银行、中国银行、中国建设银行、交通银行、邮储银行、招商银行、民生银行等近150家银行机构,客户覆盖率达80%,实现柜面内外应用、手机银行、自助银行、风控管理等金融业务场景的全面覆盖。

2020年9月,眼神科技公司宣布中标交通银行人脸识别项目,向交通银行全行提供人脸识别产品,“在现金管理、支付结算及账户管理等业务场景中实现人脸活检及身份识别功能”。

在2021年9月,李红和其他女性被诈骗报案后,交通银行曾公告停用过人脸识别。这不久,马跃就发现交通银行手机银行系统进行了改版升级。但在这年10月,仍有一名受害人的交通银行账户被假人脸攻破。

目前,在交通银行手机银行用户协议中,人脸识别技术提供方仍是眼神科技公司,记者就此事联系了这家公司,但对方未给予答复。


资料图

板子该打在谁身上?

人脸识别系统被攻破,银行究竟有没有责任?浙江理工大学法政学院副教授郭兵告诉《中国新闻周刊》,在李红一案中,重点正是人脸识别系统被诈骗人员轻易攻破。

郭兵长期关注人脸识别的安全性。他认为,李红的人脸信息有可能被诈骗人员仿造了,“诈骗人员掌握了她的人脸信息,通过技术手段可以生成动态的人脸信息”。他说,有一种人脸活化软件,可分析照片和视频中的人脸信息,生成一张可供人操控的“假人脸”,来骗过人脸识别软件。

“我们的人脸识别技术不可能尽善尽美。”他提出,随着人工智能的发展,人脸识别软件和破解的活化软件都在发展,要谨防“道高一尺魔高一丈”。

事实上,被广泛应用的人脸识别技术,其破解难度有时简单得出乎意料。郭兵说,2019年,浙江有几名小学生用照片破解了居民小区的快递柜,轻易取走他人的快递。而在2021年10月,清华大学的学生团队,仅用人脸照片就成功解锁了20款手机。

“人脸的照片太容易获得了。”郭兵说,如果人脸识别系统用照片就能解锁,在遍布摄像头的当下,可能预示着巨大的隐患。

“现在电信诈骗非常猖獗,盗用人脸信息的手段层出不穷,也给银行的人脸识别系统带来挑战。”郭兵说,近期学界也对活化软件展开了研究,“这都是釜底抽薪的手段”。

他更担心的是,随着技术的发展,犯罪分子可能掌握了照片,就可“活化”出动态人脸,骗过人脸识别系统。

银行的防护能力关系到储户的资金安全。郭兵认为,应当对银行的人脸识别系统提出更高的要求。

在立法层面上,对人脸信息的保护正在逐步加强。在李红被诈骗几个月后,《个人信息保护法》正式生效,其中突出了作为敏感个人信息的生物识别信息的特别保护,规定“处理个人敏感信息应该进行更多的告知,包括相应的风险,以及应当取得个人的单独同意”。

在清华大学法学院教授劳东燕看来,银行普遍存在变相强迫采集储户人脸信息的现象。她说,“至少就我个人的体会,去银行办理存款等业务,人脸识别都是在强制之下弄的,如果不同意采集人脸就办不了相应业务。”

她告诉《中国新闻周刊》,尽管《个人信息保护法》强化了对人脸信息的保护,但这种强化其实只体现于征求同意的环节,其他地方和普通个人信息几乎没有差别,并没有在实质上抬高法律保护的门槛。

所以,她坚持认为,全国人大及其常委会有必要考虑对生物识别信息进行单独立法,不应放在《个人信息保护法》的框架下来进行保护。

她还提到,李红在银行办卡时被要求签署的《北京市公安局防范电信诈骗安全提示单》提示效果有限,“现在诈骗手段层出不穷,仅靠个人的警惕是很难防住的”。

在她看来,这个提示单对防范各种诈骗无法起到实质性作用,当储户被诈骗后,反而有可能起到让银行转嫁责任的效果。

“防范和打击犯罪,本应由国家、银行与相关单位承担主要责任,现在越来越多变相地转嫁到作为被害人的个人身上。”她指出,“过多地让弱者承担风险并不公平”。

劳东燕认为,要防范此类诈骗犯罪,重要的是在制度框架层面重新来考虑合理分配风险的问题。她说,“风险跟责任有关,谁制造的风险原则上就应当由谁来承担。”

她指出,人脸识别的推广和带来的风险,实际上是科技企业和银行制造的,在这其中,银行也比储户获得了更多科技带来的好处,“谁在其中获益最大,谁就应该承担与获益成比例的风险”。

“另外,还应当考虑预防能力与预防效果方面的因素,将板子打在谁身上,预防效果是最好的呢?”在她看来,银行的预防能力比储户要强得多,如果由银行部分地或按比例地承担因人脸识别风险造成的损失,将有助于督促银行审慎采集与保护储户信息,加强人脸识别系统的安全技术保障。

“银行对人脸信息的技术保障需要超过一般的犯罪手段,否则,银行就不应采集与使用储户的人脸信息。”她说。

发于2022.7.18总第1052期《中国新闻周刊》杂志

杂志标题:当银行人脸识别系统被攻破

记者:苑苏文

本文主要介绍了关于当银行的人脸识别系统被攻破的相关养殖或种植技术,综合百科栏目还介绍了该行业生产经营方式及经营管理,关注综合百科发展动向,注重系统性、科学性、实用性和先进性,内容全面新颖、重点突出、通俗易懂,全面给您讲解综合百科技术怎么管理的要点,是您综合百科致富的点金石。
以上文章来自互联网,不代表本人立场,如需删除,请注明该网址:http://23.234.50.4:8411/article/415961.html