惊!储户近200万存款被“刷脸”盗走,快看看你的银行卡有这三类风险吗?

2023-11-03 11:21

本文主要是介绍惊!储户近200万存款被“刷脸”盗走,快看看你的银行卡有这三类风险吗?,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

据凤凰网科技报道,某大型行的人脸识别系统存在漏洞,造成6名储户百万元现金被异地盗取。受害人表示,远在异地的犯罪分子,7次通过了银行的人脸识别,6次通过活检,一次都没识别出来犯罪分子使用的是假人脸。

法院判定,银行未见存在明显的过错和过失。受害储户认为,法院回避了银行人脸识别漏洞问题,表示会坚持上诉。

顶象业务安全专家表示,表面上看,这是人脸识别系统的问题,但是背后还有登录账户陌生设备未快速预警、异地转账消费未有效校验等安全问题“人脸识别不够精准,设备指纹响应不及时,银行风控体系存在BUG”。

他建议,银行需要加强人脸识别技术的精准度、预警性和安全性,“从源头到应用,提供全链条的识别、预警、防护,提升人脸识别的安全性。”

银行业务中‍的人脸识别技术存在哪些风险?

人脸具有唯一性、难以复制性,是人最常见的生物识别特征,在采集和使用上具有非接触性、非强制性、多并发性、隐藏性和简单易用性等特点,基于人脸的识别技术被广泛运用于金融领域,主要作用是实现在线身份认证,已成为登录、确认、申请、修改等业务环节中重要的验证技术。

由于人脸识别技术运用主体的技术条件和管理水平良莠不齐,不法分子通过各类工具绕过、干扰、攻击人脸识别系统和算法,进而实施冒用登录、非法转账/消费、骗取贷款、盗取银行资金等攻击,给用户和银行带来经济损失。

2017年“3·15”晚会上,主持人在技术人员支持下,仅凭观众自拍照就现场“换脸”破解了某“刷脸登录”认证系统。清华大学研究人员也曾做过一个研究,使用网上下载的照片,通过人脸识别的方式,15分钟内解锁了19台智能手机。

综合来看,银行业务的人脸识别技术存在如下三类风险。

第一,人脸识别被绕过风险。戴上眼镜、帽子、面具等伪装手段,或者可以制作人皮高仿模型、将2D人脸照片3D建模、利用AI技术将静态照片变成动态照片等多种技术均,混淆算法判断,骗过有效性不高的人脸识别算法和活体监测算法。

第二类,人脸信息被盗取冒用风险。通过各类公开或非法手段,收集、保存、盗取正常的人脸数据,然后通过各种方式进行非法冒用。

第三类,人脸识别系统遭劫持篡改风险。远程入侵篡改人脸识别系统验证流程、信息、数据等,将后台或前端的真数据替换为假数据,以实现虚假人脸信息的通过。

人脸识别为什么会有风险?

据顶象与中国信通院联合发布的《业务安全白皮书—数字业务风险与安全》显示,数字化业务中隐匿着大量安全隐患:在电商、支付、信贷、账户、交互、交易等形态的业务场景中,存在着各类等欺诈行为,这些欺诈行为日益专业化、产业化,且具有团伙性、复杂性、隐蔽性和传染性等特点。

以大规模牟利为目的网络黑灰产,熟悉业务流程以及防护逻辑,能够熟练运用自动化、智能化的新兴技术,不断开发和优化各类攻击工具。此前有媒体报道,大量社群和境外网站进行真人人脸识别视频的贩卖。“价高质优”的验证视频百元一套,动态软件将人脸照片制作成“动态视频”只要几元,以完成各类线上业务人脸识别的验证。

某银行储户资金被盗取不是个案,近两年来金融领域多次发生过通过人脸识别漏洞盗取钱财的案件。2020年10月,四川警方查处一个上百人的诈骗团伙。该团伙购买大量人脸视频,借助“僵尸企业”“空壳公司”,为6000多人人包装公积金信息,然后向多家银行申请公积金贷款,最终带来10亿多元的坏账。

2021年,广州互联网法院通报了一起因为“刷脸”引发的借款纠纷。客户在遗失了身份证后,却被人冒用身份通过银行的“人脸识别”贷款。最终经司法笔迹鉴定,认为案涉客户签名并非本人签署,手机号码亦未曾登记在客户名下,由此驳回银行上诉。

如何防范人脸识别风险?

人脸识别是一种技术核验,但不能作为唯一的手段。涉及到业务的关键操作需要对身份证、手机号码、银行卡、操作行为、设备、环境等进行综合核验,甚至需要人工电话核实。

顶象业务安全专家表示,一方面,需要加强人脸识别系统的精准度、预警性和安全性;另一方面,增强人脸识别从源头到应用的全链条识别、预警、防护,提升整体风控能力。

第一,提升人脸识别系统的精准度。人脸识别系统需要加强空间域的、图像取证、生物频率、GAN伪影、生物信号、视声不一致以及视觉上不自然等检测,并通过模型和算法提高真伪判别。

第二,提升人脸识别系统的预警性。通过设备指纹多维度构建用户的设备画像,实时呈现给当前设备的环境状况,快速识别可疑行为及高风险设备,帮助风控系统快速甄别操作者的真伪,及时预警账号被盗用风险。

第三,保障人脸识别系统的安全性。防范人脸识别系统和设备API接口被篡改劫持,保证输出效果、生成网络效果的真实性。同时,及时预警和拦截设备和系统端口、通讯的异常,保障人脸数据存储以及传输的完整性、机密,防止灌入虚假、混淆人脸信息或库内人脸信息被替换篡改。

顶象防御云能够有效助力银行防范人脸识别风险,提升金融风控能力,进一步保障储户和银行资金安全。

顶象防御云保障人脸识别应用安全

顶象防御云基于多年实战经验和技术产品,拥有丰富的技术工具、数万个安全策略及数百个业务场景解决方案,具有情报、感知、分析、策略、防护、处置的能力,提供模块化配置和弹性扩容,助企业快速、高效、低成本构建自主可控的业务安全体系。其集成业务感知防御平台、验证码、设备指纹和端加固等产品,以及业务威胁情报、云策略等服务。

其中,设备指纹支持安卓、iOS、H5、公众号、小程序,可有效侦测模拟器、刷机改机、ROOT越狱、劫持注入等风险。100%的唯一性、稳定性大于99.99%、响应时间小于0.1秒、崩溃率小于1/10000。它采用MongoDB分布式存储,支持海量数据情况下实时分析数据,能够秒级构建出设备的完整画像。

业务安全感知防御平台(移动版)通过对移动端100+风险项及异常行为的分析识别,及时发现针对摄像头劫持、设备伪造等风险,并提供从风险识别、预警处置、黑样本沉淀的闭环管理。

顶象防御云是国内首批通过中国信通院“业务安全能力要求”认证的产品。

法律法规护航人脸识别应用安全

司法机构为人脸识别护航。2021年7月,最高法院发布《关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》。解释明确规定,在宾馆、商场、车站、机场、体育场馆、娱乐场所等经营场所、公共场所违反法律、行政法规的规定,使用人脸识别技术进行人脸验证、辨识或者分析,应当认定属于侵害自然人人格权益的行为。

2022年两会上最高人民法院表示,最高法院针对一个具体问题专门出台一个司法解释是不多见的。司法规范“刷脸”,体现的是法院依法维护个人信息安全的鲜明态度,就是专门回应大家对人脸信息安全的担忧,作出了相应的规范。

行业机构也在牵头制定应用标准。2021年4月7日,中国信息通信研究院云计算与大数据研究所倡议发起成立“可信人脸应用守护计划”。顶象等多家公司入选第二批“可信人脸应用守护计划”成员单位,将与各界通力合作,积极探索人脸应用治理与发展的可信指引,助力人脸识别应用安全发展,共建可信的人脸应用生态。

技术与监管双重发力,多重保障人脸识别应用安全。

这篇关于惊!储户近200万存款被“刷脸”盗走,快看看你的银行卡有这三类风险吗?的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/337839

相关文章

从滴滴到田野:300万存款后的人生选择

在快节奏的都市生活中,每个人都在为了生活奔波,为了梦想奋斗。然而,当一位滴滴员工在工作7年后,攒下了300万,他开始思考一个全新的人生选择:回老家“靠利息”生活,这是否可行?今天,我们就来探讨一下这个有趣的话题。 一、300万:一个重要的数字 对于许多人来说,300万是一个遥不可及的数字。但对于这位滴滴员工来说,这却是他7年辛勤工作的成果。这个数字不仅代表了他过去的努力,更是他未来选择的底气。

Anthropic 创始人 Dario Amodei 谈:关于护城河与风险,AI 大很难直接替代人

护城河的迷思   近期,Anthropic创始人Dario Amodei与投资人Erik Torenberg进行了一场引人关注的对话。他们探讨了AI的护城河与潜在风险。话说,护城河就像酒水的保质期,过了时间就得小心别翻车。Amodei提到,AI虽有强大的潜力,但短期内难以完全替代人类的智慧。这可让很多人松了一口气,毕竟机器发热总比人心复杂,听着都觉得不舒服。 聪明与控制的博弈   Dar

量化交易面试:什么是连贯风险度量?

连贯风险度量(Coherent Risk Measures)是金融风险管理中的一个重要概念,旨在提供一种合理且一致的方式来评估和量化风险。连贯风险度量的提出是为了克服传统风险度量方法(如VaR,风险价值)的一些局限性。以下是对连贯风险度量的详细解释: 基本概念: 连贯风险度量是指满足特定公理的风险度量方法,这些公理确保了风险评估的一致性和合理性。 这些公理包括:非负性、次可加性、同质性和单调

每个游戏公司的领导都应该看看Supercell的“十年总结”

我知道,你一定会说,Supercell的案例太特殊了。手游出现以来,全世界就只有这么一个Supercell,它的经历、理念和公司架构这些文化,其他公司学不来,不管对中国公司还是海外公司,都没有什么实际借鉴意义。 但Supercell真的有这么“特殊”吗? 比如他们对于留存数据的看重,尤其是测试期留存的看重,和国内——和任何一家常规游戏公司看重留存的态度,都没有什么明显不同。 他们也会试着设立

剖析Cookie的工作原理及其安全风险

Cookie的工作原理主要涉及到HTTP协议中的状态管理。HTTP协议本身是无状态的,这意味着每次请求都是独立的,服务器不会保留之前的请求信息。为了在无状态的HTTP协议上实现有状态的会话,引入了Cookie机制。 1. Cookie定义 Cookie,也称为HTTP cookie、web cookie、互联网cookie或浏览器cookie,是一种用于在用户浏览网站时识别用户并为其准备

【最新华为OD机试E卷-支持在线评测】查找充电设备组合(200分)-多语言题解-(Python/C/JavaScript/Java/Cpp)

🍭 大家好这里是春秋招笔试突围 ,一枚热爱算法的程序员 ✨ 本系列打算持续跟新华为OD-E/D卷的三语言AC题解 💻 ACM金牌🏅️团队| 多次AK大厂笔试 | 编程一对一辅导 👏 感谢大家的订阅➕ 和 喜欢💗 🍿 最新华为OD机试D卷目录,全、新、准,题目覆盖率达 95% 以上,支持题目在线评测,专栏文章质量平均 94 分 最新华为OD机试目录: https://blog.

全网第一份 | Flink学习面试灵魂40问,看看你能答上来几个?

《2021年最新版大数据面试题全面开启更新》 答案将在下期给出。   概念和基础篇   简单介绍一下Flink Flink相比传统的Spark Streaming有什么区别?和Spark中的structured streaming 相比呢?Flink相比ss和storm有什么优势? Flink的组件栈是怎么样的? Flink的基础编程模型了解吗?

挺好的一篇总结文(等有空时看看)

http://www.cocoachina.com/industry/20140609/8732.html 行走于Swift的世界中 发布于:2014-06-09 09:49阅读数:13127 Swift并不像我上一篇表达自己初步看法的文章里所说的那样,相对于objc来说有更好的学习曲线。Swift在漂亮的语法之后其实隐藏了很多细节和实现,而如果无法理解这些细节和实现,就很难

华为OD机试 - 增强的strstr - 滑动窗口(Python/JS/C/C++ 2024 E卷 200分)

华为OD机试 2024E卷题库疯狂收录中,刷题点这里 专栏导读 本专栏收录于《华为OD机试真题(Python/JS/C/C++)》。 刷的越多,抽中的概率越大,私信哪吒,备注华为OD,加入华为OD刷题交流群,每一题都有详细的答题思路、详细的代码注释、3个测试用例、为什么这道题采用XX算法、XX算法的适用场景,发现新题目,随时更新,全天CSDN在线答疑。 一、题目描述 C语言有一

超时重试与风险学习

转自:https://juejin.cn/post/7085140011985109029,https://www.51cto.com/article/708109.html https://www.infoq.cn/article/5fboevkal0gvgvgeac4z, RPC的超时设置,一不小心就是线上事故-腾讯云开发者社区-腾讯云,有例子。 1.为何rpc超时重试 微服务节点之间的