음성 인증은 원격 뱅킹, 콜 센터 및 기타 보안이 중요한 설정에서 점점 더 많이 사용되고 있습니다. 이를 통해 기업은 고유한 "음성 지문"을 사용하여 고객의 신원을 확인할 수 있습니다. 스푸핑 공격에 대한 자동 화자 확인 시스템(ASV)의 취약성으로 인해 대응책(CM)의 개발이 시작되었습니다.
워털루 대학 의 컴퓨터 과학자들이 개발한 공격 방법은 단 6번의 시도만으로 최대 99%의 성공률로 음성 인증 보안 조치를 성공적으로 넘어설 수 있습니다.
그들은 스푸핑 방어를 피하면서 6번의 시도로 대부분의 음성 인증 시스템을 속이는 방법을 개발했습니다. 그들은 딥페이크 오디오에서 컴퓨터 생성임을 나타내는 숨길 수 없는 신호를 발견하고 이러한 신호를 제거하여 실제 오디오와 구별할 수 없게 만드는 프로그램을 개발했습니다.
Amazon Connect의 음성 인증 시스템에 대한 최근 테스트에서 4초 공격에서 10% 성공률, 30초 미만에서 40% 성공률을 보였습니다. 6번의 시도 끝에 그들이 목표로 삼은 일부 덜 진보된 음성 인증 시스템으로 99.9%의 성공률을 보였습니다.
추가 보안이 없는 것보다 음성 인증이 확실히 더 좋지만 스푸핑 대책은 심각하게 부족합니다.
컴퓨터 보안 및 개인 정보 보호 박사인 Andre Kassis. 연구에 대해 자세히 설명하는 연구의 수석 저자이자 후보자 는 " 보안 시스템을 만드는 유일한 방법은 공격자처럼 생각하는 것입니다. 그렇지 않으면 공격을 기다리고 있을 뿐입니다.”
Kassis의 감독자인 Urs Hengartner 컴퓨터 과학 교수는 "음성 인증의 불안정성을 입증함으로써 유일한 인증 요소로 음성 인증에 의존하는 회사들이 추가적이거나 더 강력한 인증 수단을 배치하는 것을 고려하기를 바랍니다."라고 덧붙였습니다.
저널 참조:
Andre Kassis, Urs Hengartner. 보안에 중요한 음성 인증 깨기. 보안 및 프라이버시(SP)에 관한 2023 IEEE 심포지엄. DOI: 10.1109/SP46215.2023.00139