Биометрия: «безопасность для ленивых» или лазейка для цифровых мошенников?
Благодаря новым технологиям мы уже живём в мире будущего. Сегодня можно не только разблокировать смартфон по отпечатку пальца, но и «лицом» оплатить проезд в метро или рассчитаться за продукты на кассах крупных супермаркетов.
Биометрия: «безопасность для ленивых» или лазейка для цифровых мошенников?
Введение
Вместе с тем мир будущего готовит нам новые вызовы, которые прежде было даже сложно представить: мошенники уже используют похищенные данные для создания виртуальных двойников. Распространение биометрических технологий, которые обеспечивают наиболее «удобное» и быстрое подтверждение личности, открывает новый простор для противоправных схем в ущерб рядовым пользователям. Идентификация пользователей с помощью биометрических данных — это одна из наиболее перспективных и готовых к распространению технологий. Активнее всего её внедрением занялись банки: для них это не только способ показать свою технологическую прогрессивность и упростить пользование финансовыми услугами. Это также и возможность привлечь новых клиентов, которые не готовы тратить время на посещение отделений банков. В феврале этого года один из крупнейших банков предложил разрешить клиентам самостоятельно сдавать биометрические данные через мобильные приложения. Такой шаг позволит оформлять кредиты и ипотеку полностью в дистанционном формате, без посещения банковских отделений. Наряду с собственными разработками крупнейших банков развивается и Единая биометрическая система (ЕБС) — биометрические «слепки» внешности и голоса можно сдать в отделениях более 200 российских банков. Этого будет достаточно для дистанционного взаимодействия с финансовыми учреждениями — например, открытия счёта, перевода денег на вклад.
Угрозы хищения биометрических данных
Применение биометрии для подтверждения личности при совершении финансовых операций на значительные суммы и при получении госуслуг внимательно изучают и злоумышленники. Мошенники уже охотятся за фотографиями, видео- и аудиозаписями пользователей, чтобы с их помощью пытаться обмануть биометрические системы. Похищенные биометрические данные граждан используются для обхода систем аутентификации и хищения денежных средств через подложные операции. Некоторые технологически «продвинутые» банки уже ввели системы распознавания клиентов по голосу, и собирают собственные базы «голосовых профилей» пользователей. Ещё в 2021 году СМИ сообщали о участившихся случаях подозрительных звонков. Неизвестные звонили клиентам банков и под разными предлогами добивались того, чтобы те громко и отчётливо произнесли такие фразы, как «да», «нет», «я согласен / я согласна», «я подтверждаю», а также назвали полностью свои фамилию, имя, отчество. Полученные аудиозаписи мошенники пытались использовать для подтверждения переводов через колл-центры банков. Минцифры России в этом году планирует интегрировать портал Госуслуг и ЕБС, чтобы реализовать получение некоторых государственных услуг удаленно — с подтверждением личности с помощью биометрии. Для этого планируется добавить возможность отправлять через мобильное приложение портала Госуслуг свои данные в систему ЕБС — в частности, фотографии и запись своего голоса. Однако специалисты по информационной безопасности настороженно относятся к этим нововведениям. Поскольку невозможно гарантировать полную защищённость смартфона, через который будут отправляться биометрические данные, высока вероятность хищения таких данных злоумышленниками. Для этого им не потребуется даже устанавливать на смартфон вредоносное программное обеспечение: похитить и перехватить данные можно при их передаче по незащищенным каналам — например, при использовании открытой незащищенной Wi-Fi-сети в общественном транспорте или в кафе. Кроме того, контроль за содержанием смартфонов есть у производителей гаджетов и разработчиков программного обеспечения. Неоднократно исследователи обнаруживали в официальных магазинах приложений вредоносные «фальшивки», которые маскируются под популярные приложения, а на деле могут дать злоумышленникам полный доступ к файлам, камерам и микрофону устройства. Помимо этого, встроенные камеры во многих мобильных устройствах передают видеоизображение в очень низком качестве, что может позволить злоумышленникам обмануть систему. Все эти факторы создают серьёзные риски утечки информации при осуществлении биометрической аутентификации через личный смартфон.
Рекомендации
- Для полноценной защиты в приложение и личный кабинет клиента банка установите уникальный и надёжный пароль, а также регулярно меняйте его.
- Используйте дополнительные методы аутентификации, такие как вход по СМС или Push-уведомлению.
- Сохраняйте бдительность при подозрительных звонках. Не ведите переговоры с неизвестными лицами по телефону – особенно, если собеседник настойчиво добивается, чтобы вы произнесли определённые слова или фразы.
- Если мошенники представляются сотрудниками банка и просят сдать биометрические данные по телефону, прервите разговор и обратитесь в колл-центр вашего банка по номеру, указанному на обратной стороне кредитной или дебетовой карты.
- Чтобы сохранить свои денежные средства в безопасности, дополнительно установите ограничение на сумму переводов и снятия денег.
- Используйте для подтверждения финансовых операций несколько видов защиты — с помощью одноразового пароля или кодового слова.
Что делать в случае кражи биометрических данных
Что делать, если вы подозреваете, что ваши биометрические данные уже украдены?
Первым делом отключите подтверждение личности с помощью биометрии в тех системах, где она была включена, и перейдите на другие методы аутентификации.
Если вы использовали биометрию в разных приложениях и сервисах, то необходимо проверить все основные аккаунты — и убедиться, что биометрия не была в них основным методом аутентификации. После этого необходимо обратиться в службу поддержки биометрической системы и быть готовым подтвердить, что вы не совершали в момент инцидента никаких действий. В случаях, когда преступники уже успели нанести ущерб, например, сняли денежные средства с карты, нужно написать заявление в ближайшем отделении полиции. К заявлению прикрепите отражающую нелегальные операции выписку со счёта карты или другие документальные свидетельства действий злоумышленников.
Биометрия может быть очень удобным и достаточно надёжным способом аутентификации пользователя, если соблюдать простые правила и не терять бдительность. Главное, о чём необходимо помнить — биометрия не должна быть единственным методом защиты ваших учётных записей, особенно в ситуациях, когда речь идёт о важных данных, финансовых или юридических операциях.
Вот кто-то в профиль и анфас: могут ли мошенники воспользоваться чужой биометрией

Недавно СМИ распространили информацию, что мошенники звонят клиентам банков, записывают их голос, а затем используют записи для оформления кредитов. О возможности использования злоумышленниками данных биометрии говорили и некоторые специалисты в области компьютерной безопасности. Однако насколько эти опасения реалистичны? Подробности выясняли «Известия».
Никаких разговоров с незнакомцами
Мошенники могут получить доступ к биометрическим данным россиян, включая голос, без ведома владельца, сообщил на днях начальник отдела по противодействию мошенничеству компании «Инфосистемы Джет» Алексей Сизов. По его словам, для получения различных услуг и для доступа в банковские и другие приложения на телефоне мы ежедневно оставляем свои отпечатки пальцев, фотографии и записи голоса. Причем эти биометрические данные при желании вполне можно получить незаконным путем, предупредил эксперт.

Фото: ТАСС/Владимир Гердо

Закроют личико: биометрию россиян защитят от утечек и подмены
Оператор ЕБС работает над криптографическим модулем для безопасной идентификации в банках по лицу и голосу
Однако применить их злоумышленникам будет непросто. По словам специалиста, биометрические системы, как правило, сложны, поэтому их нельзя обмануть с помощью фотографии или конкретной фразы. Эксперт считает, что обезопасить свои биометрические данные можно, если пользоваться двухфакторной аутентификацией, которая требует два раза подтверждать личность. А для того чтобы мошенники не могли воспользоваться вашим голосом, не следует вести с незнакомыми людьми долгих телефонных разговоров.
Как это работает
К биометрическим данным относятся отпечатки пальцев, биометрия уха, биометрия по сетчатке глаза, 3D-изображения лица, походка, манера печатания на клавиатуре и множество других характеристик, рассказал «Известиям» коммерческий директор компании «EkeyRus биометрические системы» Константин Новиков. «Биометрия всегда сравнивает какой-то идентификатор — будь то палец или изображение лица — с той базой шаблонов, которая хранится внутри системы. Каждый раз, когда вы хотите подтвердить свою подлинность, вы должны вот этот идентификатор предоставить в систему», — пояснил он.

Фото: ИЗВЕСТИЯ/Павел Бедняков

Сдали в утилиту: счет по биометрии откроют не в каждом приложении банка
Кредитные организации попросили право самостоятельно выбирать программу для дистанционной идентификации
Банки обычно используют два вида идентификаторов — изображение лица и запись голоса. По словам эксперта, выбор именно таких идентификаторов объясняется просто: микрофон и камера есть практически в любом современном телефоне или компьютере. То, что параметра два, обусловлено требованиями безопасности. «С одним существовала бы куда большая вероятность ошибки системы. Поэтому применяются два идентификатора: первый, грубо говоря, в несколько раз уменьшает базу данных — из 10 млн пользователей, предположим, остается 50 тыс. А среди них уже гораздо легче со вторым идентификатором распознать человека», — рассказал Новиков. На сегодняшний день российские банки собирают биометрические данные клиентов как для собственных целей (чтобы повысить безопасность и качество обслуживания клиентов), так и для Единой биометрической системы (ЕБС), которая была запущена Банком России и «Ростелекомом» летом 2018 года. Эта система позволяет гражданам становиться клиентами банков и получать их услуги без посещения офиса за счет удаленной идентификации — для этого надо один раз посетить банковское отделение и сдать свои данные.

По лицу списано: в России масштабно внедряют биометрические банкоматы
Пока технология несет риск некорректного распознавания держателя карты
Легко получить, но сложно использовать
Периодически в интернете и в СМИ появляется информации о возможных рисках, связанных с использованием биометрических данных мошенниками. Так, в апреле СМИ сообщили, что мошенники стали звонить клиентам банков, записывать их голос, а затем использовать его для оформления кредитов. Пугающую информацию прокомментировал Сбербанк, назвав невозможным использование мошенниками голосовых данных клиентов банков для хищения денежных средств с их счетов или оформления кредита на чужое имя. С мнением представителей банка согласны и эксперты в области безопасности.
— Мошеннику нужно позвонить вам и заставить сказать запрашиваемую в личном кабинете фразу, успеть записать на телефон и проиграть ее в микрофон и при этом подделать изображение лица, которое должно быть, естественно, не распечатано на листочке, потому что камера поймет, что это неживое лицо. Это достаточно сложный путь, — считает Константин Новиков. — Злоумышленники сейчас пользуются достаточно простыми вещами — обзвонами, выуживанием кодов. В теории, конечно, любую систему можно обмануть — точно так же как любую машину можно украсть, любую дверь открыть, — но мне кажется, об этом не стоит беспокоиться. Качественная биометрия создается для удобства, для безопасности и в современных системах производители должны предусматривать вероятность ложного распознавания или ложного отказа в распознавании.

Фото: РИА Новости/Наталья Селиверстова

Вооруженный глаз: как распознать дипфейк
Подделки становятся всё более изощренными, но появляются методы их выявления
Эти характеристики есть у любой биометрической системы и они, естественно, разные, добавляет Новиков. «Например, в профессиональных системах для контроля доступа в частных домах вероятность ложного доступа 10 в минус седьмой степени. Это означает, что если я где-то насобираю 10 млн живых отпечатков пальцев, то тогда, возможно, система один из этих пальцев пропустит». Заполучить запись вашего голоса или видео с вашим лицом в принципе легко, но с этими биометрическими данными сделать ничего нельзя, сообщил «Известиям» ведущий аналитик Mobile Research Group Эльдар Муртазин. «Если говорить о том, что кто-то может украсть вашу биометрию, — чисто теоретически это возможно. Но крайне мало что можно с этим сделать, так как помимо биометрических данных у вас всегда есть пароль, который нужно знать. В совокупности это достаточно сложная система для взлома, потому что комбинируются разные способы авторизации. Более того, нормально реализованная биометрия оценивает, что перед ней — живой человек или попытка его имитировать», — отметил он.

Сдали в утилиту: счет по биометрии откроют не в каждом приложении банка
Кредитные организации попросили право самостоятельно выбирать программу для дистанционной идентификации
Слово поставщикам услуг
Записав голос человека и сняв его лицо на видео, невозможно взять кредит на человека, подтвердили «Известиям» в пресс-службе «Ростелекома». — Учитывая необходимость предварительной проверки по логину и паролю от портала госуслуг, система определяет человека гораздо точнее, чем другие существующие методы. При этом биометрия — не единственный фактор, по которому банки принимают решение об открытии счета тому или иному клиенту. Единая биометрическая система отправляет банку процент схожести между биометрией обращающегося за услугой человека с его шаблоном. Помимо биометрии банк использует процедуры скоринга, KYC и другие, принимая решение на основе совокупности всех факторов. Таким образом, ответственность за принятие решения ложится на плечи банка, — сообщили в компании. Более того, в ЕБС используется система Liveness detection — технология, которая отличает живого человека от его имитации в цифровом канале. Таким образом, попытка взять кредит на чужое имя с использованием видеозаписи не сработает.

Фото: Depositphotos

Без результата на лицо: как новый сервис «Сбера» отразится на доверии к ЕБС
Присоединение крупнейшего банка к дистанционному сервису единой системы ЦБ не разгонит ее популярность
«Мы не выдаем кредиты на основании одной лишь биометрии. При рассмотрении заявок на кредиты банк проводит идентификацию личности по многим критериям: паспортные данные, биометрическое фото, подтверждение личности через авторизацию на портале «Госуслуги» и пр.», — отметили в пресс-службе Почта Банка в ответ на запрос «Известий». — Биометрия может эффективно защитить от мошенников. Для этого Почта Банк с момента основания применяет собственную внутреннюю биометрическую идентификацию клиентов по изображению лица. Она предназначена для защиты от мошеннических действий и неправомерного доступа к счету как в отделениях, так в ДБО. Образец изображения лица каждого клиента записывается при первом визите в банк, и в дальнейшем этот слепок используется для его идентификации как дополнительный фактор наряду с предъявлением паспорта. Впрочем, как сообщили «Известиям» в пресс-службе банка «Хоум Кредит», число клиентов, которые готовы воспользоваться услугами Единой биометрической системы, пока невелико. По словам представителя банка, это может быть связано с еще недостаточной информированностью россиян о такой возможности. Подключение к новой системе удаленной идентификации клиентам предлагается исключительно на добровольной основе — если клиент захочет, то все операции можно будет по-прежнему провести традиционным способом.
Страх утечки
Нежелание предоставлять третьим лицам свою биометрию связано с нередкими утечками персональных данных пользователей самых разных услуг — будь то абоненты операторов сотовой связи или клиенты страховых компаний, отмечает Константин Новиков. Однако, подчеркивает эксперт, даже такая вероятность не сможет позволить мошенникам воспользоваться чьими-то биометрическими данными, которые хранятся в системе.

Фото: РИА Новости/Алексей Филиппов
— Шаблон в качественных биометрических системах должен быть не в виде звукового MP3-файла или JPG-изображения, а зашифрованным. То есть кража биометрического шаблона ни к чему не приведет, потому что расшифровать его практически невозможно, — объясняет он. — И тут уже неважно, что утекло, это никоим образом не влияет на повышение риска использования этой биометрической системы, потому что она сама себя должна защитить.
Объяснено, как мошенники могут использовать чужую биометрию в своих целях

Использовать чужую биометрию мошенникам сложно, единственное, что они могут сделать, — это подделать голос человека при звонке его родным для вымогательства, рассказал эксперт инжинирингового центра SafeNet «Национальной технологической инициативы» Игорь Бедеров, чьи слова приводит «Прайм».
По его словам, безопасность системы ЕБС и ей подобных достаточно высока, однако риски утечек все равно остаются. Тем не менее воспользоваться похищенной биометрией сложно, так как ни общество, ни инфраструктура к этому не готовы.
«Максимум — это подделка голоса при звонке мошенника. Это может быть звонок с целью вымогательства денег от якобы родственника или звонок сотруднику фирмы якобы от директора. Банковских операций мошенники провести не смогут, так как для верификации, помимо голоса, нужно знать пароль», — сказал Бедеров.
В то же время люди сами достаточно часто «транслируют» биометрические данные неограниченному кругу лиц, и одновременно операторы и обработчики биометрии должны ее защищать. При этом требования к защите персональных данных высоки. В результате такой уровень защиты проще всего обеспечить через обезличивание данных и хранения не самих образцов биометрии, а их цифровых интерпретаторов.
«Биометрия призвана упростить получение услуг, а также повысить эффективность рекламного таргетинга. Почему сейчас начался хайп насчет отказа от сдачи биометрических данных? Все испугались того, что они пойдут государству. А то что Google и Apple около десяти лет собирают их по всему миру, никого особенно не волнует», — считает специалист.
По его мнению, использование чужих биометрических данных — это «преступления будущего», и они будут возможны только тогда, когда через биометрию будет налажен полноценный вход во всевозможные онлайн-сервисы. В таком случае мошенники смогут использовать «цифровую личность» пользователя, чтобы добраться до его имущества.
Эксперт Данилов объяснил, смогут ли мошенники взять кредит или снять деньги с помощью биометрии
Партнер «Лиги цифровой экономики» Александр Данилов объяснил, безопасна ли биометрия. Он напомнил, что сегодня государство все активнее использует биометрию, кроме того, торговые сети хотят использовать биометрические данные россиян для подтверждения их возраста при продаже алкоголя и сигарет.
По словам Данилова, биометрия в таких процессах очень удобна, так как для оплаты покупок нет необходимости иметь при себе физические носители данных. Однако в качестве единственного способа принятия решения биометрия пока не может считаться полностью безопасной, подчеркивает эксперт. По его словам, самый оптимальный вариант — комбинировать биометрию с традиционными методами идентификации.
«Во многом биометрия создана именно для того, чтобы обезопасить общество. Например, в рамках проекта «Безопасный город» технология Face Pay позволяет специалистам метрополитена или аэропорта находить среди пассажиров разыскиваемых лиц, а администрация магазина может с помощью этой системы найти воров. Поиск преступника с помощью систем биометрии значительно упрощается», — объясняет Александр Данилов.
Эксперт также пояснил, что все биометрические данные собираются, обрабатываются и хранятся в Единой биометрической системе (ЕБС), а их использование остальными системами незаконно. При этом система сохраняет именно символы, на которые «разбивается» полученное биометрией изображение и собрать его воедино для дальнейшего неправомерного использования практически невозможно.
«Биометрические данные хранятся отдельно от других персональных данных (ФИО, место жительства и др.), поэтому утечка системы бесполезна для злоумышленников», — подчеркивает Данилов.
Есть ли риски, что биометрические данные попадут в руки мошенников? Александр Данилов отвечает на этот вопрос утвердительно. Однако, по его мнению, использовать их вряд ли получится, так как помимо биометрических данных есть еще пароль, что является довольно сложной системой для взлома. «Современные системы также предусматривают вероятность ложного распознавания или отказа в распознавании — это затрудняет утечку данных и использование их в мошеннических целях»,- констатирует эксперт.
По мнению Данилова, взять кредит, снять деньги, оформить счет на чужое имя мошенникам точно не удастся, поскольку в ЕБС используется система распознавание живого присутствия (Liveness detection), которая отличает живого человека от имитации на цифровом источнике. К тому же, чтобы воспользоваться такими услугами в банке, необходимы паспортные данные.
При этом Данилов подчеркивает, что при правильной реализации биометрия обеспечивает более высокий уровень защиты, так как физиологические и поведенческие характеристики труднее подделать или украсть, чем пароли или карты доступа. Вместе с тем эксперт рекомендует использовать биометрию в сочетании с другими методами идентификации для максимальной безопасности.
Ранее ВЦИОМ рассказал об отношении россиян к сдаче биометрии.