Twarz już nie jest dowodem: deepfake kontra weryfikacja tożsamości w bankach
W marcu 2026 roku prokuratura w Amsterdamie poinformowała sąd, że mężczyzna otworzył 46 kont w banku ABN AMRO na dane innych osób, omijając rozpoznawanie twarzy za pomocą technologii deepfake. Każde konto zostało założone zdalnie, standardową ścieżką rejestracji — i każde przeszło biometryczną weryfikację. To nie eksperyment laboratoryjny ani teoretyczny scenariusz, tylko udokumentowana sprawa w jednym z największych banków Europy, stojąca na produkcji, na żywym systemie sprawdzania klientów.
Jak przechwytuje się twarz
Dawniejsze oszustwa polegały na pokazywaniu kamery wydrukowanego zdjęcia albo ekranu z nagraniem. Współczesna detekcja „żywości” dobrze radzi sobie z takimi próbami: potrafi ocenić głębię sceny, odblaski i reakcję na losowe polecenia. Atak iniekcjny działa zupełnie inaczej — przestępca przechwytuje strumień wideo między kamerą a aplikacją weryfikującą i podmienia prawdziwy obraz na nagranie albo materiał generowany w czasie rzeczywistym. System „widzi” twarz, która mruga, obraca głowę i odpowiada na polecenia, ale żadne światło nie dotknęło matrycy kamery. Wszystkie sygnały, na których opierała się weryfikacja, są w takim nagraniu wyrenderowane syntetycznie.
Najprostsza droga to wirtualna kamera: aplikacja, która rejestruje się w systemie operacyjnym jako zwykłe urządzenie wideo. Bardziej zaawansowane metody celują w biblioteki dostarczane przez dostawców weryfikacji albo w warstwę sieciową. Zdarza się też emulacja: uruchomienie aplikacji bankowej w emulatorze Androida na komputerze pozwala przepuścić syntetyczne wideo przez udawany aparat — a pojedyncza maszyna może prowadzić wiele równoległych prób rejestracji. W skrajnym ujęciu oszustwo przestaje być czynem jednostkowym i staje się procesem produkcyjnym.
Skala zjawiska
Raport Światowego Forum Ekonomicznego o weryfikacji tożsamości cyfrowej (2026) przebadał 17 narzędzi do podmiany twarzy i 8 narzędzi do iniekcji strumienia, zebranych z darknetu i kanałów na Telegramie między lipcem 2024 a kwietniem 2025 roku. Wnioski są wymowne: prawdziwa podmiana twarzy w czasie rzeczywistym jest wciąż rzadka — tylko pięć narzędzi ją oferowało, a trzy z nich miały ścieżkę iniekcji przez wirtualną kamerę — ale nawet narzędzia średniej jakości, połączone z technikami iniekcji, mogą wprowadzić w błąd systemy opierające się na jednym sygnałe.
Statystyki branżowe potwierdzają dynamikę: firma iProov odnotowała w 2024 roku wzrost ataków iniekcjnych o 783 procent, a Jumio — wzrost o 88 procent rok do roku w 2025. Według analizy FinTech Global za 2026 rok użycie deepfake w biometrycznych próbach oszustwa wzrosło o 58 procent rok do roku. Pojawiają się też narzędzia budowane wprost z myślą o przestępczym rynku: opisany przez serwis Biometric Update program JINKUSU CAM służy do obchodzenia zdalnej weryfikacji w instytucjach finansowych i na platformach kryptowalutowych, wykorzystując bibliotekę InsightFace do przyspieszanej na GPU podmiany twarzy w czasie rzeczywistym. Z raportu iProov za 2026 rok wynika ponadto, że celem ataków stały się urządzenia Apple, które dotąd uchodziły za względnie odporne na iniekcję.
Regulatorzy zaczynają reagować
Reakcja instytucji nadzorujących jest coraz wyraźniejsza, choć wciąż nierówna na całym świecie:
- Amerykański NIST w finalnym wydaniu normy SP 800-63-4 (sierpień 2025) wprowadził sekcję o zapobieganiu iniekcji cyfrowej i wykrywaniu podrobionych mediów — pierwsza federalna norma tożsamościowa, która wprost wymaga obrony przed materiałami syntetycznymi.
- FinCEN, amerykańska sieć zwalczania przestępczości finansowej, wydała w listopadzie 2024 roku formalny alert dotyczący oszustw z użyciem AI w weryfikacji tożsamości, wskazując czerwone flagi operacyjne dla instytucji.
- Bank centralny Indii (RBI) w nowelizacji z sierpnia 2025 roku uznał, że podstawowe pytania o „żywość” nie wystarczają — sesje wideoweryfikacji muszą aktywnie wykrywać twarze generowane przez AI.
- ENISA, agencja Unii Europejskiej ds. cyberbezpieczeństwa, wskazała wzrost ataków iniekcjnych jako zagrożenie systemowe wymagające odrębnych przeciwdziałań, a program certyfikacji FIDO Alliance obejmuje odporność na deepfake i iniekcję jako osobną kategorię oceny.
Twarz to tylko jeden z sygnałów
Wniosek techniczny jest jednoznaczny: żadna pojedyncza metoda detekcji nie zatrzymuje wszystkich ścieżek ataku. Detekcja „żywości” jest bezradna wobec iniekcji, bo podmienione nagranie zawiera wszystkie oczekiwane sygnały. Skuteczną ochronę daje dopiero układanie warstw: sprawdzanie integralności urządzenia i źródła obrazu, sygnatury kryptograficzne przesyłanych klatek, niezależna analiza materiału pod kątem artefaktów generatywnych oraz sygnały behawioralne między sesjami. Atakujący, który przechytrzy jedną warstwę, musi jednocześnie przechytrzyć pozostałe — a to podnosi koszt operacji o rzędy wielkości.
Dla zwykłego użytkownika lekcja jest prostsza, choć mniej komfortowa: samo selfie i mrugnięcie na polecenie aplikacji już nie dowodzą niczego o tym, kto siedzi po drugiej stronie sesji. Warto pytać bank lub platformę, czy wykrywa kamery wirtualne i ataki iniekcjne — ale odpowiedzialność za architekturę weryfikacji spoczywa na instytucji, a sprawy takie jak amsterdamska pokazują, że pytanie to przestało być teoretyczne.
Oznaczenie treści AI
Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.