第A10版:天下

人脸识别“黑产”: 真人认证视频百元一套

  一名卖家展示人脸识别验证全过程,最终通过验证。

  一名黑产商贩售卖真人人脸识别视频,喊价150元一套。

  “100元一套,包含身份证正反面照片、手持身份证照片和点头、摇头张嘴视频。”在部分社交平台和网站上,不少卖家将人脸识别视频明码标价,还打包票称所售验证视频,能通过大多数App平台验证流程。

  3月30日至4月5日,记者调查发现,这种地下黑产交易大多藏匿在QQ群中和境外网站中,其中QQ群名称多包含“过脸”“识别技术”等关键词,从而方便买家检索到相关信息。

  在App平台人脸验证黑产中,百元一套的验证视频属于“价高质优”产品,因为使用了真人录制的动态验证视频,验证通过率较高,还有一种低廉的人脸认证方式,即使用动态软件将人脸照片制作成“动态视频”,配合“外挂”软件进行验证。

  “低廉的一套只要几元钱,需求量大的话甚至可以低至0.5元一套。”一名卖家表示,人脸动态验证的成功率,主要取决于照片动态化处理的细致程度,但真人录的视频肯定可以100%通过。

  “与时俱进”黑产买卖

  张女士在注册微博进行人脸验证时,被提示自己的身份证信息已经被注册过,但此前她并未下载和使用过微博。

  “肯定是我的信息被泄露了。”张女士称,她平时还算比较注重个人信息保护的,身份证除了上学入职、办银行卡、办电话卡、住酒店、买车票用过,其他地方就没有使用过了。

  张女士的遭遇并非唯一,多名网友曾发帖称自己在注册微博、QQ、公众号等,发现个人身份信息被盗用。

  这条伴随着互联网实名制发展而兴起的黑产利益链,从最初单纯收集贩卖姓名、身份证号,升级到了收集贩卖手持身份证照片、人脸视频和照片动态处理软件。

  一名在暗网中贩卖个人信息的黑产卖家介绍,身份证正反面照片、手持身份证照片和人脸点头、摇头视频,一套100元,量大的话可以优惠,如果一次性购买100套,价格可压低到10元一套,“如果数量少真的便宜不了,我们收集这些信息的成本也高。”

  接着,对方发来两段别人录制的张嘴、眨眼、点头、摇头视频,称“这些是真人录制的视频,验证大部分App都没问题,比照片处理的动态视频通过率高”。

  视频多来自“内鬼”

  多名黑产卖家称,他们开发包括借贷、走路赚钱等App,其售卖的这些信息便来自于用户下载注册这些App时所采集的,“这些人大多是工厂工人,还有一些网络兼职人员。”

  但这些网络刷单兼职人员,并不知道自己在做一些App认证的单子时,会泄露隐私。

  来自山西的白女士告诉记者,她从半年前开始做一些刷单等网络兼职,有时候刷单量有限,她就会做一些App认证的单子。

  白女士表示,这些单子需要扫描对方提供的二维码下载App然后进行实名认证,实名认证的过程大多数会让上传身份证正反面照片、进行人脸识别,之后才算注册成功。一个单子大概5元-15元不等,有的认证要求复杂的价格会高一点。

  在兼职刷单中,有的只需要上传姓名和身份证号,这样的每单3元,需要进行人脸识别的价格可能会到十几块钱。“没想到过会有人用这种方式收集个人信息,也从来没有听说过会有人收集人脸识别的动态视频。”

  兼职刷单认证造成的数据泄露,应算是少数。曾有媒体报道,有80%的个人信息数据泄露,都是企业内部员工所为。

  不少黑产商贩也认可这个说法。有商贩透露,如今市面上流通的手持身份证照片大多是在小额贷款平台和公司野蛮发展期间,泄露出来的,还有部分是从各行业收集而来的,这种信息交易和使用一般情况下不会被人发现,“当时很多人借钱不还,平台就把这些信息拿出来卖钱了,刚开始挺贵的,现在层层转卖就便宜了。”

  除此之外,如今日常使用App、进出店铺等场合均需要进行人脸信息识别和采集,还有人员以人脸识别技术开发和系统测试为名开展信息采集。

  黑产圈的“四件套”

  相比真人视频录制,将照片中的人脸通过软件进行动态化处理形成验证视频,成本更低。

  3月31日,记者通过QQ群按条件查找,在搜索框中输入“过脸”“识别技术”等关键词,便会出现众多相关QQ群。记者随机加入6个QQ群发现,这些群内的成员从100余人到1700余人不等,并且不时有新的成员加入。

  QQ群中,不时有人发布出售微信号、售卖换脸软件的信息,同时还有人在咨询如何将照片中的人物进行动态化处理,并通过人脸识别验证。

  这些黑产卖家表示,他们售卖照片抠图、动态化处理等软件,使照片中的人物张嘴、眨眼、左右摇头和上下点头。之后,通过特定手机开“外挂”进行人脸识别,“我们一般用于验证微信、QQ、陌陌多一些,其他软件也都可以人脸验证。”

  此外,这些商户还售卖身份证正反照片、手持身份证照片以及带有人脸的照片,在黑产圈俗称为“四件套”,每套价格在0.5元至3元不等。

  当被问起这些证件照片的来源,商户在聊天过程中便开始谨慎起来。最后记者称对四件套信息有大量需求的情况下,一名卖家表示有人专门负责收集,自己也是从别人那里买来再卖的。

  说法

  私自贩卖人脸信息属于违法行为

  个人信息贩卖后被非法使用的案例并不少。在中国裁判文书网上,一起关于人脸识别验证的刑事判决书显示,从2018年7月份开始,被告人张某、余某等人以牟利为目的,使用其购买的公民个人身份信息注册支付宝账号,并使用软件将公民头像照片制作成公民3D头像,从而通过支付宝人脸识别认证。

  通过这种方式来获取支付宝提供的邀请注册新支付宝用户的相应红包奖励(包括邀请新人红包、通用消费红包、花呗红包等),而每个新注册支付宝至少可以获取28元收益。截至案发,该团伙非法收集近2000万条公民身份信息,共使用他人公民个人身份信息注册成功至少547个通过人脸识别认证的实名支付宝账户,获利4万元。

  北京云嘉律师事务所律师赵占领表示,人的脸部特征信息是能够直接识别特定自然人的真实身份的信息,属于个人信息范畴,如果未经用户同意买卖个人信息是违法行为甚至是犯罪行为。

  据民法典规定公民对个人信息享有民事权利,未经本人同意非法收集买卖他人信息会构成民事侵权。另外《刑法修正案(九)》规定了侵犯公民个人信息罪。买卖高度敏感的个人信息达到一定数量,符合司法两高的司法解释中所规定的立案标准的行为就涉嫌刑事犯罪。在这个过程中,无论买方还是卖方都涉嫌构成侵犯公民个人信息罪。

  自然人的个人信息被他人非法买卖之后,用于一些违法甚至犯罪行为,那么他对此并不承担法律责任。但需要举证去证明个人信息是被他人非法获取并盗用的。个人信息方面的刑事案件比较多,公安机关每年都会抓获大量侵犯公民个人信息的犯罪嫌疑人。

  (新京)