Forskere har identifisert et Android-verktøy som kan få lagrede bilder, forhåndsinnspilte videoer eller eksterne videostrømmer til å se ut som om de kommer fra telefonens livekamera. Verktøyet kan skape risiko for tjenester som er avhengige av selfiekontroller og dokumentskanning for å verifisere brukere.

Android-verktøyet for å omgå KYC ser ut til å være utviklet for å forstyrre identitetsverifiseringsprosesser på enhetsnivå. Det kan målrette både front- og bakkamerastrømmer, noe som potensielt kan gjøre det mulig for en svindler å vise et falskt dokumentbilde og en separat ansiktsvideo under det samme verifiseringsforsøket.

Forskere fant ingen bevis på at noen leverandør av identitetsverifisering hadde godkjent falske identiteter ved hjelp av verktøyet. Teknologien viser imidlertid hvorfor kameratilgang alene ikke kan bevise at en bruker tok et bilde direkte.

Verktøyet kan etterligne kamerainndata

Mange finansielle tjenester, nettplattformer og aldersbegrensede tjenester bruker know-your-customer-kontroller, eller KYC. Disse kontrollene ber ofte brukere om å fotografere et ID-dokument og gjennomføre en liveselfie eller en liveness-test.

Forskere sier at verktøyet kan mate utvalgte medier inn i en app som om telefonkameraet fanget dem i sanntid. Det kan også manipulere noe enhetsinformasjon, inkludert oppgitt modell, posisjon, nettleseregenskaper og sikkerhetsstatus.

Android-verktøyet for å omgå KYC kan angivelig håndtere front- og bakkamerastrømmer separat. Denne funksjonen kan gjøre det mulig for en angriper å bruke ulike medier til en dokumentskanning og et trinn med liveselfie.

Modifiserte enheter begrenser utbredt bruk

Verktøyet ser ikke ut til å fungere på en vanlig Android-telefon uten omfattende endringer. En operatør vil trenge en enhet med utvidet systemtilgang og ytterligere modifikasjoner som endrer hvordan Android og installerte apper håndterer kamerafunksjoner.

Dette kravet gjør verktøyet mindre tilgjengelig for vanlige brukere. Det svekker også den modifiserte enhetens egne sikkerhetsmekanismer.

En klargjort enhet kan likevel potensielt brukes mot flere identitetsverifiseringstjenester. Organisasjoner bør derfor betrakte oppdagelse av kompromitterte enheter som en viktig del av tiltakene mot svindel.

Forskere fant ingen bekreftet KYC-omgåelse

Eksistensen av et verktøy for kameraforfalskning betyr ikke at alle identitetskontroller er sårbare. Leverandører av verifiseringstjenester kan kombinere kamerainndata med dokumentkontroller, liveness-utfordringer, enhetsinformasjon, svindelvurdering og manuell gjennomgang.

Forskere fant ingen bevis på at en leverandør hadde godkjent en falsk identitet ved hjelp av dette spesifikke verktøyet. De identifiserte heller ingen bekreftet utnyttelse av en navngitt KYC-tjeneste.

Dette skillet er viktig. Forskningen identifiserer en potensiell teknikk, snarere enn bevis på en vellykket kampanje mot et bestemt selskap eller en bestemt plattform.

Identitetstjenester trenger flere lag med beskyttelse

Selskaper bør ikke stole på ett enkelt signal, som kameratilgang eller enhetsattestering, for å verifisere en identitet. Angripere kan forsøke å manipulere individuelle signaler på modifiserte enheter.

Sterke verifiseringssystemer kan kombinere uforutsigbare liveness-utfordringer, kontroller av dokumenters ekthet, risikovurdering på serversiden og overvåking av kontoatferd. De kan også gjennomgå mistenkelige tilfeller manuelt, spesielt for kontoer med høy verdi.

Sikkerhetsteam bør teste KYC-prosessene sine mot realistiske scenarier med kamerainjeksjon i et kontrollert miljø. De bør også overvåke uvanlige enhetsprofiler, gjentatt bruk av samme medier og inkonsekvent verifiseringsatferd.

Brukere står overfor større svindelrisiko

Hvis kriminelle klarer å kombinere kameraforfalskning med stjålne identitetsdokumenter og overbevisende ansiktsbilder, kan de forsøke å opprette falske kontoer, ta over eksisterende kontoer eller utgi seg for å være ofre.

Android-verktøyet for å omgå KYC beviser ikke at slike angrep har funnet sted. Det fremhever imidlertid et økende behov for at identitetstjenester verifiserer både dokumentets ekthet og påliteligheten til enheten som fanget det.


0 responses to “Android-verktøy kan omgå KYC-kontroller med livekamera”