Forskare har identifierat ett Android-verktyg som kan få sparade foton, förinspelade videor eller fjärröverförda videoflöden att se ut som om de kommer från telefonens livekamera. Verktyget kan skapa risker för tjänster som förlitar sig på selfiekontroller och dokumentskanningar för att verifiera användare.
Android-verktyget för att kringgå KYC verkar vara utformat för att störa identitetsverifieringsprocesser på enhetsnivå. Det kan rikta in sig på både främre och bakre kameraflöden, vilket potentiellt kan göra det möjligt för en bedragare att visa en falsk dokumentbild och en separat ansiktsvideo under samma verifieringsförsök.
Forskare hittade inga bevis för att någon leverantör av identitetsverifiering hade godkänt falska identiteter genom verktyget. Tekniken visar dock varför kameraåtkomst i sig inte kan bevisa att en användare har tagit en bild i realtid.
Verktyget kan imitera kamerainmatning
Många finansiella tjänster, onlineplattformar och åldersbegränsade tjänster använder know-your-customer-kontroller, eller KYC. Dessa kontroller ber ofta användare att fotografera en ID-handling och genomföra en liveselfie eller ett livenesstest.
Forskare uppger att verktyget kan mata in utvalt medieinnehåll i en app som om telefonens kamera hade fångat det i realtid. Det kan även manipulera viss enhetsinformation, inklusive uppgifter om modell, plats, webbläsaregenskaper och säkerhetsstatus.
Android-verktyget för att kringgå KYC kan enligt uppgift hantera främre och bakre kameraflöden separat. Den funktionen kan göra det möjligt för en angripare att använda olika medier för en dokumentskanning och ett steg med liveselfie.
Modifierade enheter begränsar utbredd användning
Verktyget verkar inte fungera på en vanlig Android-telefon utan omfattande ändringar. En operatör skulle behöva en enhet med utökad systemåtkomst och ytterligare modifieringar som förändrar hur Android och installerade appar hanterar kamerafunktioner.
Det kravet gör verktyget mindre tillgängligt för vanliga användare. Det försvagar också den modifierade enhetens egna säkerhetsskydd.
En förberedd enhet kan dock potentiellt användas mot flera identitetsverifieringstjänster. Organisationer bör därför betrakta upptäckt av komprometterade enheter som en viktig del av sina bedrägeriskydd.
Forskare hittade ingen bekräftad KYC-kringgång
Förekomsten av ett verktyg för kameraförfalskning innebär inte att alla identitetskontroller är sårbara. Leverantörer av verifieringstjänster kan kombinera kamerainmatning med dokumentkontroller, liveness-utmaningar, enhetsinformation, bedrägeribedömning och manuell granskning.
Forskare hittade inga bevis för att någon leverantör hade godkänt en falsk identitet med hjälp av just detta verktyg. De identifierade inte heller någon bekräftad exploatering av en namngiven KYC-tjänst.
Den skillnaden är viktig. Forskningen identifierar en potentiell teknik snarare än bevis för en framgångsrik kampanj mot ett specifikt företag eller en specifik plattform.
Identitetstjänster behöver flera lager av skydd
Företag bör inte förlita sig på en enda signal, såsom kameraåtkomst eller enhetsattestering, för att verifiera en identitet. Angripare kan försöka manipulera enskilda signaler på modifierade enheter.
Starka verifieringssystem kan kombinera oförutsägbara liveness-utmaningar, kontroller av dokumentens äkthet, riskanalys på serversidan och övervakning av kontobeteenden. De kan också granska misstänkta fall manuellt, särskilt för konton med högt värde.
Säkerhetsteam bör testa sina KYC-processer mot realistiska scenarier med kamerainjektion i en kontrollerad miljö. De bör också övervaka ovanliga enhetsprofiler, återanvänt medieinnehåll och inkonsekvent verifieringsbeteende.
Användare står inför en större bedrägeririsk
Om kriminella lyckas kombinera kameraförfalskning med stulna identitetshandlingar och övertygande ansiktsbilder kan de försöka öppna falska konton, ta över befintliga konton eller utge sig för att vara andra personer.
Android-verktyget för att kringgå KYC bevisar inte att sådana attacker har inträffat. Det belyser dock ett växande behov för identitetstjänster att verifiera både ett dokuments äkthet och tillförlitligheten hos enheten som fångade det.


0 svar till ”Android-verktyg kan kringgå KYC-kontroller med livekamera”