Que sont les attaques par présentation (PAD) et comment les détecter ?
Que sont les attaques par présentation ?
Les attaques par présentation, également appelées attaques par usurpation, sont des tentatives frauduleuses visant à tromper les systèmes d’authentification biométrique en présentant des échantillons biométriques falsifiés ou modifiés à la place de caractéristiques biologiques authentiques. Contrairement aux cyberattaques traditionnelles qui ciblent les vulnérabilités logicielles ou l’infrastructure réseau, les attaques par présentation ciblent spécifiquement le capteur biométrique ou le dispositif de capture en présentant des représentations artificielles de caractéristiques biométriques légitimes.
Ces attaques exploitent l’hypothèse fondamentale sur laquelle reposent les systèmes biométriques : celle selon laquelle l’échantillon biométrique présenté provient d’une personne vivante et authentique. Les attaquants contournent cette hypothèse en utilisant divers matériaux artificiels, des reproductions numériques ou des échantillons manipulés afin de se faire passer pour des utilisateurs autorisés et d’obtenir un accès non autorisé à des systèmes sécurisés.
Types courants d’attaques par présentation
Attaques par photo et impression
- Photographies en 2D : utilisation de photos imprimées ou d’images numériques affichées à l’écran pour tromper les systèmes de reconnaissance faciale
- Impressions haute résolution : utilisation de supports imprimés de haute qualité pour imiter des empreintes digitales ou d’autres motifs biométriques
- Découpages de magazines : utilisation de photographies existantes issues de publications pour tenter de tromper la reconnaissance faciale
Attaques physiques en 3D
- Masques en silicone : création de répliques faciales détaillées à l’aide de silicone ou de latex
- Modèles imprimés en 3D : fabrication de représentations physiques de caractéristiques biométriques à l'aide de la technologie d'impression 3D
- Prothèses : utilisation de doigts, d’yeux ou d’autres parties du corps artificiels pour imiter de véritables caractéristiques biométriques
Attaques numériques et vidéo
- Attaques par relecture de vidéos : lecture d’enregistrements vidéo pour tromper les systèmes de reconnaissance faciale
- Technologie « deepfake » : utilisation de contenus synthétiques générés par l’IA pour créer des représentations biométriques réalistes mais falsifiées
- Manipulation numérique : altération en temps réel de flux vidéo en direct ou d’images numériques lors de l’authentification
Attaques basées sur des documents
- Faux documents d’identité : création de fausses cartes d’identité, de faux passeports ou d’autres documents officiels comportant des données biométriques frauduleuses
- Falsification de documents : modification de documents légitimes pour remplacer les informations biométriques authentiques par celles de l'attaquant
Fonctionnement des attaques par présentation
Méthodologie d’attaque
- Identification de la cible : les attaquants identifient les systèmes biométriques vulnérables et étudient leurs processus d’authentification
- Acquisition d’échantillons : obtention d’échantillons biométriques par divers moyens, tels que des photos issues des réseaux sociaux, des documents jetés ou des enregistrements clandestins
- Création de reproductions : fabrication ou création numérique de faux échantillons biométriques à partir des données acquises
- Exécution de la présentation : tentative d’authentification à l’aide de l’échantillon biométrique fabriqué
- Exploitation du système : obtention d’un accès non autorisé si l’attaque parvient à contourner les mesures de sécurité
Outils et techniques
- Matériaux de base : papier, plastique, silicone et autres matériaux facilement disponibles pour créer des contrefaçons physiques
- Outils numériques : logiciels de retouche d’images, applications de traitement vidéo et outils de génération basés sur l’IA
- Équipements spécialisés : imprimantes 3D, caméras haute résolution et matériaux de qualité professionnelle pour des attaques sophistiquées
- Ingénierie sociale : combinaison d’attaques techniques et de manipulation psychologique pour augmenter les taux de réussite
Détection (PAD) et prévention des attaques de présentation
La détection des attaques par présentation (PAD) désigne les technologies et techniques utilisées pour identifier et prévenir les tentatives frauduleuses lors du fonctionnement des systèmes biométriques. Les systèmes biométriques utilisent des attributs biologiques uniques et fiables, tels que les empreintes digitales, les motifs de l’iris ou les traits du visage, pour vérifier l’identité des individus. Cependant, ces systèmes sont vulnérables à divers types d’attaques dans lesquelles des imposteurs tentent de tromper le système en présentant des échantillons biométriques falsifiés ou modifiés.
Technologies et méthodes PAD
L'objectif de la détection des attaques par présentation est de distinguer de manière fiable les échantillons biométriques authentiques des attaques par présentation. Diverses méthodes sont employées à cette fin :
Détection logicielle
- Analyse de texture : examen des motifs et des caractéristiques de surface qui distinguent les traits biologiques réels des reproductions artificielles
- Détection de mouvement : analyse des schémas de mouvement naturels difficiles à reproduire artificiellement
- Analyse temporelle : suivi des changements au fil du temps qui indiquent des processus biologiques authentiques
Détection matérielle
- Capteurs de détection de vie : utilisation de matériel spécialisé pour détecter des signes vitaux tels que le pouls, la température ou le flux sanguin
- Imagerie multispectrale : utilisation de différentes longueurs d’onde lumineuses pour révéler des caractéristiques invisibles aux caméras standard
- Détection de profondeur : utilisation de capteurs 3D pour détecter la profondeur physique et la structure des échantillons biométriques présentés
Approches hybrides
- Biométrie multimodale : combinaison de plusieurs modalités biométriques pour créer une défense plus robuste contre les attaques par usurpation
- Systèmes de type « défi-réponse » : exiger des utilisateurs qu’ils effectuent des actions ou des réponses spécifiques difficiles à reproduire pour les attaquants
- Analyse comportementale : surveillance des schémas de comportement des utilisateurs pendant les processus d’authentification
Détection de vitalité
La détection de vitalité est un élément essentiel de l’authentification par données biométriques (PAD) qui vise spécifiquement à déterminer si un échantillon biométrique provient d’une personne vivante. Cela inclut :
- La vivacité physiologique : détection de processus biologiques tels que la circulation sanguine, l'élasticité de la peau ou les mouvements oculaires
- Vitalité comportementale : analyse des comportements et réactions humains naturels pendant l’authentification
- Vitalité interactive : exiger une interaction en temps réel de l’utilisateur qui ne peut pas être facilement reproduite par des attaques statiques
Normes industrielles et conformité
Norme ISO/IEC 30107-3
L’Organisation internationale de normalisation (ISO) a établi la norme ISO/IEC 30107-3 comme norme principale pour l’évaluation des systèmes de détection des attaques par présentation. Cette norme prévoit :
- Des indicateurs de performance : des méthodes normalisées pour mesurer l’efficacité des systèmes PAD
- Protocoles de test : des procédures d’évaluation cohérentes pour différentes modalités biométriques
- Niveaux de classification : des niveaux de sécurité définis en fonction de la sophistication des attaques et des capacités de détection
Exigences de conformité
Les organisations qui mettent en œuvre des systèmes biométriques doivent tenir compte de diverses exigences réglementaires :
- Réglementations en matière de protection des données : garantir la conformité des systèmes PAD aux lois sur la protection de la vie privée telles que le RGPD ou le CCPA
- Normes sectorielles : respecter les exigences spécifiques aux secteurs des services financiers, de la santé ou des applications gouvernementales
- Processus de certification : obtenir les certifications nécessaires pour les systèmes PAD utilisés dans des environnements réglementés
Indicateurs de performance
Les indicateurs clés de performance des systèmes PAD comprennent :
- Taux d’erreur de classification des présentations d’attaques (APCER) : pourcentage de présentations d’attaques classées à tort comme authentiques
- Taux d’erreur de classification des présentations légitimes (BPCER) : pourcentage de présentations légitimes classées à tort comme des attaques
- Taux d’erreur de détection égal (D-EER) : point où l’APCER et le BPCER sont égaux, indiquant la performance globale du système
L'objectif ultime du PAD est de garantir l'intégrité et la sécurité des systèmes biométriques en offrant un moyen transparent et fiable de détecter et de bloquer les attaques par présentation, ce qui contribue à préserver la vie privée des utilisateurs et à prévenir d'éventuelles activités frauduleuses.