Forskere har identificeret et Android-værktøj, der kan få gemte billeder, forudindspillede videoer eller eksterne videofeeds til at se ud, som om de kommer fra telefonens livekamera. Værktøjet kan skabe risici for tjenester, der er afhængige af selfiekontroller og dokumentscanninger for at verificere brugere.
Android-værktøjet til at omgå KYC ser ud til at være designet til at forstyrre identitetsverificeringsprocesser på enhedsniveau. Det kan målrette både front- og bagkamerafeeds, hvilket potentielt kan gøre det muligt for en svindler at vise et falsk dokumentbillede og en separat ansigtsvideo under det samme verificeringsforsøg.
Forskere fandt ingen beviser for, at nogen udbyder af identitetsverificering havde accepteret falske identiteter gennem værktøjet. Teknologien viser dog, hvorfor kameraadgang alene ikke kan bevise, at en bruger har taget et billede live.
Værktøjet kan efterligne kamerainput
Mange finansielle tjenester, onlineplatforme og aldersbegrænsede tjenester bruger know-your-customer-kontroller, eller KYC. Disse kontroller beder ofte brugere om at fotografere et ID-dokument og gennemføre en liveselfie eller en liveness-test.
Forskere siger, at værktøjet kan sende udvalgte medier ind i en app, som om telefonens kamera havde optaget dem i realtid. Det kan også manipulere visse enhedsoplysninger, herunder angivet model, placering, browseregenskaber og sikkerhedsstatus.
Android-værktøjet til at omgå KYC kan angiveligt håndtere front- og bagkamerafeeds separat. Denne funktion kan gøre det muligt for en angriber at bruge forskellige medier til en dokumentscanning og et trin med en liveselfie.
Modificerede enheder begrænser udbredt brug
Værktøjet ser ikke ud til at fungere på en almindelig Android-telefon uden omfattende ændringer. En operatør vil have brug for en enhed med udvidet systemadgang og yderligere ændringer, der påvirker, hvordan Android og installerede apps håndterer kamerafunktioner.
Dette krav gør værktøjet mindre tilgængeligt for almindelige brugere. Det svækker også den modificerede enheds egne sikkerhedsforanstaltninger.
En klargjort enhed kan dog potentielt bruges mod flere identitetsverificeringstjenester. Organisationer bør derfor betragte registrering af kompromitterede enheder som en vigtig del af deres beskyttelse mod svindel.
Forskere fandt ingen bekræftet KYC-omgåelse
Eksistensen af et værktøj til kameraforfalskning betyder ikke, at alle identitetskontroller er sårbare. Udbydere af verificeringstjenester kan kombinere kamerainput med dokumentkontroller, liveness-udfordringer, enhedsdata, svindelvurdering og manuel gennemgang.
Forskere fandt ingen beviser for, at en udbyder havde accepteret en falsk identitet ved hjælp af dette specifikke værktøj. De identificerede heller ikke en bekræftet udnyttelse af en navngiven KYC-tjeneste.
Denne forskel er vigtig. Forskningen identificerer en potentiel teknik snarere end beviser på en vellykket kampagne mod en bestemt virksomhed eller platform.
Identitetstjenester har brug for flere lag af beskyttelse
Virksomheder bør ikke stole på et enkelt signal, såsom kameraadgang eller enhedsattestering, til at verificere en identitet. Angribere kan forsøge at manipulere individuelle signaler på modificerede enheder.
Stærke verificeringssystemer kan kombinere uforudsigelige liveness-udfordringer, kontrol af dokumenters ægthed, risikovurdering på serversiden og overvågning af kontoadfærd. De kan også gennemgå mistænkelige tilfælde manuelt, især for konti med høj værdi.
Sikkerhedsteams bør teste deres KYC-processer mod realistiske scenarier med kamerainjektion i et kontrolleret miljø. De bør også overvåge usædvanlige enhedsprofiler, gentaget brug af de samme medier og inkonsekvent verificeringsadfærd.
Brugere står over for større risiko for svindel
Hvis kriminelle med succes kombinerer kameraforfalskning med stjålne identitetsdokumenter og overbevisende ansigtsbilleder, kan de forsøge at åbne falske konti, overtage eksisterende konti eller udgive sig for at være ofre.
Android-værktøjet til at omgå KYC beviser ikke, at disse angreb har fundet sted. Det fremhæver dog et stigende behov for, at identitetstjenester verificerer både et dokuments ægthed og pålideligheden af den enhed, der optog det.


0 svar til “Android-værktøj kan omgå KYC-kontroller med livekamera”