Syntetyczne twarze przechodzą biometrię: co nowy raport o oszustwach tożsamości mówi o bankach i urzędach
Załóż konto w banku przez aplikację, zrób selfie, przyłóż dowód do kamery — gotowe. Ten scenariusz, przez lata chwalony jako szczyt wygody, stał się jednocześnie instrukcją obsługi dla oszustów. Siódma edycja corocznego raportu o oszustwach tożsamości firmy Entrust, opublikowanego w listopadzie 2025 roku, dokumentuje skalę zjawiska: deepfake odpowiadają już za jedną na pięć prób oszustwa biometrycznego, a liczba przypadków użycia sfabrykowanych selfie wzrosła w 2025 roku o 58 procent.
Atak wstrzyknięciem: obraz trafia prosto do systemu
Najgroźniejszą techniką opisaną w raporcie są tzw. ataki wstrzyknięciem (injection attacks), których liczba wzrosła rok do roku o 40 procent. Zamiast pokazywać kamerze fałszywą twarz — co można częściowo wykryć — oszust podaje sfałszowany obraz lub wideo bezpośrednio do systemu weryfikacji, omijając proces rzeczywistego nagrywania. Dla systemu taka manipulacja wygląda jak normalne selfie przesłane z telefonu klienta.
Połączenie tej techniki z deepfake sprawia, że pojedynczy człowiek może wielokrotnie przechodzić rejestrację jako różne osoby, których nie ma. Raport opisuje też strategię recyklingu danych: te same fałszywe elementy tożsamości — imiona, numery dokumentów, daty urodzenia — krążą między kolejnymi sfalszowanymi dokumentami.
Dowód osobisty na celowniku
Globalnie niemal połowa (46 procent) wszystkich fałszywych zgłoszeń dokumentów dotyczy krajowych dowodów osobistych. W regionie EMEA odsetek ten wynosi 45 procent, a w Azji i Pacyfiku aż 60 procent; w Amerykach oszuści częściej sięgają po prawa jazdy (37 procent). Dla Europy, gdzie dowód osobisty jest podstawowym narzędziem potwierdzania tożsamości zarówno w bankowości, jak i w administracji, to szczególnie istotne: falsyfikat, który przechodzi automatyczną weryfikację, otwiera dostęp do kont, kredytów i usług publicznych.
Raport dokumentuje też, że oszustwa mają charakter przemysłowy. Próby szczytują w godzinach 2:00–4:00 czasu UTC — wtedy, gdy zespoły antyfraudowe w wielu regionach śpią, a automatyczne systemy działają bez nadzoru człowieka. Dane zbierane przez firmę obejmują ponad miliard weryfikacji tożsamości, więc mówimy o trendach obserwowanych na masową skalę, a nie o anegdotach.
Człowiek nie jest planem awaryjnym
Drugą oś raportu stanowi manipulacja psychologiczna: phishing, podszywanie się i wymuszanie, których celem jest skłonienie prawdziwego użytkownika do użycia własnej, autentycznej tożsamości. To istotna zmiana punktu ciężkości — gdy systemy biometryczne stają się trudniejsze do oszukania, łatwiej jest przekonać żywą osobę, by przeszła weryfikację za oszusta: odebrała paczkę, otworzyła konto, potwierdziła przelew.
Wnioski dla banków, operatorów telekomunikacyjnych i urzędów sprowadzają się do jednej zasady: weryfikacja tożsamości nie może opierać się na pojedynczym sygnale. Samo zdjęcie, samo selfie, sam dokument — każdy z tych elementów da się dziś sfabrykować tanio i masowo. Odporność daje dopiero warstwowanie: analiza aktywności urządzenia, sprawdzenie powiązań między wnioskami, monitorowanie nietypowych godzin i powtarzających się danych. Biometria pozostaje użytecznym narzędziem, ale tylko w systemie, który zakłada, że każda pojedyncza jej forma może być podróbka.