Insolite : il contourne le système de reconnaissance faciale

Les systèmes de cybersécurité sont-ils efficients ? l’intelligence artificielle contextuelle embarquée dans les lunettes connectées vous permet d’identifier les personnes que vous croisez en temps réel, faisant exploser toutes les lois limitant les excès de la vidéoprotection. L’expert en cybersécurité chez ESET, Jake Moore a utilisé des lunettes connectées, des deepfakes et des échanges de visages (appelés aussi face swaps) pour mettre à l’épreuve (et contourner) des systèmes de reconnaissance faciale largement utilisés.

Déjouer « Big Brother »

La reconnaissance faciale est désormais omniprésente, des portiques d’embarquement dans les aéroports aux procédures d’ouverture de compte bancaire en ligne. L’idée largement admise est qu’un visage serait difficile à falsifier et que la comparaison d’un visage capturé en temps réel à l’aide d’une source de confiance constitue un moyen fiable de vérifier l’identité d’une personne.

Jake Moore, Global Cybersecurity Advisor chez ESET, a récemment mis cette hypothèse à l’épreuve à travers plusieurs expériences concrètes. Ses tests ont montré que cette technologie, aussi puissante soit-elle, peut être à la fois détournée de son usage et contournée.

Lors d’une première démonstration, Jake a utilisé une paire de lunettes connectées du commerce, modifiées pour être capables d’identifier des personnes en temps réel. En se promenant dans un lieu public, il a capturé le visage de passants, puis les a comparés à des données librement accessibles en ligne. En quelques secondes, le système affichait des correspondances, révélant leur identité ainsi que leurs profils sur les réseaux sociaux, simplement à partir d’un regard.

Une telle technologie pourrait certes s’avérer pratique, par exemple pour un participant à une conférence qui peine à se souvenir du nom de ses interlocuteurs. Mais ses intentions sont bien plus préoccupantes lorsqu’on imagine ce qu’une personne malveillante pourrait faire avec ces informations.

La seconde démonstration s’est attaquée au secteur financier en retournant un système de prévention de la fraude contre lui-même. À l’aide d’images générées par IA et de logiciels librement disponibles, Jake a créé un visage fictif qui lui a permis d’ouvrir un véritable compte bancaire. Le système de reconnaissance faciale et la plateforme d’eKYC (Know Your Customer, ou vérification de l’identité des clients) de la banque l’ont reconnu comme une personne bien réelle.

Une fois l’expérience terminée, Jake a fermé le compte et communiqué l’ensemble de ses conclusions à l’établissement bancaire, qui a depuis corrigé cette faille spécifique. Une question demeure toutefois : combien d’institutions financières restent encore vulnérables à ce type d’attaque ?

Enfin, Jake s’est volontairement inscrit sur une liste de surveillance exploitée par un système de reconnaissance faciale dans une gare très fréquentée de Londres. Il a ensuite traversé la zone sous vidéosurveillance tout en utilisant, en temps réel, un logiciel de face swap qui remplaçait son visage par celui de Tom Cruise dans le flux vidéo capté par les caméras.

Résultat : le système, également utilisé par la police britannique, ne l’a ni reconnu ni signalé. Pour lui, c’était comme si Jake n’avait tout simplement jamais traversé la gare. Toute personne chargée de le rechercher sur les images de vidéosurveillance aurait vu… Tom Cruise à sa place.

Que retenir de ce contournement des données biométriques ?

Les systèmes de reconnaissance faciale sont aujourd’hui déployés avec un niveau de confiance qui ne reflète pas leur réelle capacité à résister à des tentatives de contournement, même lorsque celles-ci reposent uniquement sur du matériel grand public et des logiciels facilement accessibles, comme ceux utilisés par Jake Moore. Ces expériences montrent qu’un dispositif de vérification d’identité fondé uniquement sur la correspondance d’un visage présente des risques bien plus importants que ne l’imaginent la plupart des internautes et des organisations.

Ces démonstrations constituent également un avertissement à l’attention des éditeurs de solutions de reconnaissance faciale et des responsables des systèmes de vérification d’identité. Leurs technologies devraient notamment être soumises à des tests reproduisant des scénarios d’attaque réalistes et d’autres conditions qui puissent les mettre à l’épreuve. Car, lorsqu’un acteur malveillant cherche délibérément à les détourner, les systèmes de reconnaissance faciale révèlent des fragilités qui peuvent avoir des conséquences bien concrètes.

 

Demain se construit aujourd’hui

 


Avatar de La Rédaction du Courrier des Entreprises

La Rédaction du Courrier des Entreprises


En BREF
    • Clermont-Ferrand fête les 82 ans de sa libération, le jeudi 27 août, et organise un grand Bal de la Libération, à 20h, place de la Victoire
    • 91,3% de réussite au bac (et même 96,6% au bac général)… Comment se réjouir de ces résultats qui font passer l’Education Nationale pour l’Ecole des Fans de Jacques Martin ? Rappelons que la France est passé d’une 10ème place au classement PISA en 2000 à la 28ème place aujourd’hui ! A la fin du lycée, les jeunes savent à peine lire écrire et compter…
    • Le parc Paléopolis propose un nouveau parcours lumineux chaque mercredi soir de l’été.
    • Dernier spectacle de drones de « Bourdonner en Bourbonnais » samedi 22 août, à la nuit, au plan d’eau de Saint-Germain-des-Fossés
    • La hausse des taux décidée par la Banque Centrale Européenne devrait avoir une incidence sur les taux d’intérêts… Consommez aujourd’hui sans attendre
    • La seconde édition du Rallye du Bourbonnais (2026) se déroulera du 11 au 13 septembre, entre Vichy et Aubusson. en savoir plus
    • Les Toques d’Auvergne organisent leur 10ème Toques Chaud, les 27 et 28 septembre, au Viaduc de Garabit. Tout le programme ICI
    • Le saviez-vous ? Clermont-Ferrand est l’une des villes où l’assurance habitation est la moins chère…