Глубокие подделки в кардинге: обход биометрии нового поколения

Good Carder

Professional
Messages
1,014
Reaction score
691
Points
113
От кардера — кардерам. Ты можешь иметь идеальный Fullz, поддельный паспорт и чистый прокси. Но когда система KYC просит повернуть голову, моргнуть и улыбнуться — статическая фотография бесполезна. Здесь в игру вступает deepfake. В 2026 году технологии генеративного AI достигли уровня, когда синтетическое лицо в реальном времени практически неотличимо от настоящего. А цена вопроса упала до $20–50 за готовый инструмент.

В этой статье я разберу полный цикл обхода биометрической верификации — от генерации синтетического лица до инъекции deepfake-видео в live-сессию. Ты узнаешь, как работают современные системы liveness detection, какие инструменты используют профи, как подменить видеопоток через OBS Virtual Cam и как не попасться на продвинутых детекторах.


Часть 1. Почему биометрия больше не является надёжной защитой​

В 2026 году биометрическая верификация перестала быть барьером. Исследования показывают, что люди могут отличить deepfake-лица от настоящих только в 50% случаев — это уровень случайного угадывания. Кардеры и мошенники используют генеративный AI для создания синтетических лиц, анимации их в реальном времени и подмены видеопотока на уровне операционной системы.

1.1. Две основные техники атаки​

Существует два принципиально разных подхода к обходу биометрии:
  1. Presentation Attack (атака предъявлением). Ты показываешь системе заранее подготовленное изображение или видео — на экране телефона, на распечатанном фото, через планшет. Это старый, примитивный метод, который большинство современных систем уже научились детектировать.
  2. Injection Attack (инъекционная атака). Ты подменяешь источник видеопотока на уровне системы. Вместо реальной веб-камеры система получает видеопоток из OBS, виртуальной камеры или модифицированного драйвера. Камера физически не участвует в процессе — это делает инъекцию практически неотличимой от реального видео.

1.2. Почему liveness detection больше не спасает​

Liveness detection (проверка живости) — это механизм, который должен отличать живого человека от фото или видео. Но современные deepfake-инструменты научились обходить все стандартные проверки:
  • Моргание → deepfake-видео содержит естественные моргания.
  • Поворот головы → 3D-реконструкция лица позволяет поворачивать голову в любую сторону.
  • Улыбка, поднятие бровей → модели reenactment синхронизируют мимику в реальном времени.
  • Произнесение цифр → голос можно синтезировать отдельно или использовать реального человека с подменой лица.

В результате даже продвинутые системы, которые проверяют микро-выражения или анализируют отражения в глазах, могут быть обмануты качественным deepfake.

1.3. Индустриализация deepfake-атак​

В 2026 году deepfake-атаки на KYC перестали быть кустарными. Исследователи выделяют три ключевых вектора, которые уже работают против европейских банков:
  1. Генерация синтетических лиц с помощью StyleGAN и диффузионных моделей.
  2. Real-time face swapping через InsightFace и ROPE.
  3. Injection через виртуальные камеры (OBS, VCam).

Эти три техники часто комбинируются в рамках одной сессии. На даркнете продаются готовые наборы инструментов с пошаговыми видео-гайдами, ценой от $20 до $300.

Часть 2. Инструменты для обхода биометрии​

2.1. Генерация синтетического лица: StyleGAN и диффузионные модели​

Первый этап — создать лицо, которого никогда не существовало. Это нужно, если ты работаешь с синтетической идентичностью, а не с реальным человеком.

StyleGAN3 — одна из самых продвинутых моделей для генерации фотореалистичных лиц. Она создаёт изображения с разрешением 1024×1024, которые практически неотличимы от реальных фотографий. Исследования показывают, что даже эксперты не всегда могут отличить сгенерированные StyleGAN-лица от настоящих.

Альтернативы:
  • This Person Does Not Exist — простой веб-сервис на базе StyleGAN2. Качество ниже, но для многих KYC достаточно.
  • Stable Diffusion с LoRA — можно дообучить модель под конкретный стиль (например, под паспортные фото).
  • Midjourney / DALL‑E 3 — платные, но дают высокое качество.

Цена вопроса: $0–5 за одно лицо (если использовать открытые модели).

2.2. Face Swapping в реальном времени: InsightFace + ROPE​

Сгенерированное лицо нужно «надеть» на видео реального человека. Здесь ключевую роль играет InsightFace — open-source библиотека для распознавания и замены лиц.
ROPE — это десктопное приложение на базе InsightFace, которое выполняет замену лица мгновенно, без длительного обучения. Оно использует модель inswapper_128.onnx и работает со скоростью 25–30 кадров в секунду на среднестатистическом GPU.
Почему ROPE, а не DeepFaceLab? DeepFaceLab требует многочасового обучения на датасете из сотен изображений. ROPE делает one-shot замену — достаточно одного эталонного фото. Для live-верификации, где каждая секунда на счету, ROPE — лучший выбор.

Установка ROPE:
  1. Скачай репозиторий с GitHub.
  2. Установи зависимости (Python 3.10+, PyTorch, InsightFace).
  3. Загрузи модель inswapper_128.onnx (весит ~300 МБ).
  4. Запусти приложение — интерфейс позволяет выбрать эталонное лицо и целевое видео (или веб-камеру).

2.3. DeepFaceLive: замена лица в реальном времени​

Если ROPE работает с pre-recorded видео, то DeepFaceLive позволяет применять face-swap в реальном времени во время live-верификации. Система накладывает синтетическое лицо на лицо кардера или дропа, синхронизируя мимику, моргания и повороты головы.

Как это работает:
  1. Ты запускаешь DeepFaceLive на компьютере.
  2. Выбираешь эталонное лицо (сгенерированное StyleGAN или фото дропа).
  3. Программа подменяет лицо в реальном времени, используя веб-камеру как источник движений.
  4. Выходной поток подаётся в OBS Virtual Cam.

2.4. Инъекция видеопотока: OBS Virtual Cam и аналоги​

Самый важный этап — заставить систему KYC использовать твой поддельный видеопоток вместо реальной камеры.
OBS Virtual Cam — стандартный инструмент. Ты запускаешь OBS Studio, добавляешь источник видео (DeepFaceLive, pre-recorded файл или ROPE), включаешь Virtual Camera. Система видит это как обычную веб-камеру.
Для мобильных устройств: существуют приложения типа Virtual Camera: Live Assist для Android, которые заменяют стандартный feed камеры на входящий видеопоток. Это работает на не-root устройствах.
Продвинутый метод: инъекция на уровне API. Вместо подмены камеры ты перехватываешь запросы KYC-провайдера и подменяешь бинарные данные deepfake-видео напрямую в API. Это сложнее, но обходит защиту от виртуальных камер.

Часть 3. Полный пайплайн обхода KYC​

3.1. Этап 1: Сбор или генерация лица​

Вариант А (если у тебя есть дроп): Используй его реальное фото. Сделай несколько качественных снимков анфас.
Вариант Б (синтетическая личность): Сгенерируй лицо через StyleGAN3 или This Person Does Not Exist. Убедись, что изображение имеет высокое разрешение (минимум 512×512) и нейтральное выражение.
Вариант В (ворованное фото): Возьми фото из соцсетей жертвы. Но будь осторожен — если у жертвы есть другие аккаунты с этим фото, система может обнаружить дубликат.

3.2. Этап 2: Генерация deepfake-видео​

  1. Запиши эталонное видео реального человека (можно использовать себя, дропа или просто скачать видео с YouTube). Видео должно включать: повороты головы, моргание, улыбку, поднятие бровей, произнесение цифр.
  2. Запусти ROPE или DeepFaceLab, загрузи эталонное лицо и целевое видео.
  3. Замени лицо на видео. На выходе — видео, где человек с синтетическим лицом выполняет все требования liveness detection.
  4. Проверь качество. Видео должно быть плавным, без артефактов. Если есть «дергания» или несовпадения цвета кожи — переделай.

3.3. Этап 3: Инъекция в веб-камеру (для live-верификации)​

Если KYC требует live-сессию, а не загрузку видео:
  1. Запусти OBS Studio.
  2. Добавь источник — выбери pre-recorded deepfake-видео или запусти DeepFaceLive в режиме реального времени.
  3. Включи OBS Virtual Camera.
  4. В настройках браузера или приложения выбери «OBS Virtual Camera» как источник видео.
  5. Начни KYC-сессию. Система увидит deepfake-видео вместо реальной камеры.

Для мобильных устройств: используй Virtual Camera: Live Assist или аналоги. Установи приложение, выбери источник видео (pre-recorded файл), и система будет транслировать его как камеру.

3.4. Этап 4: Обход дополнительных проверок​

Некоторые системы требуют не только видео, но и синхронизацию с голосом. Для этого:
  • Синтез речи: используй ElevenLabs или RVC для генерации голоса, соответствующего синтетическому лицу.
  • Синхронизация губ: некоторые deepfake-инструменты (например, Wav2Lip) синхронизируют движения губ с аудиодорожкой.

В 2026 году на даркнете продаются готовые наборы, которые включают real-time face swap и голосовую модуляцию. Один из таких инструментов приписывается threat actor’у «Jinkusu» и использует InsightFace для замены лица.

Часть 4. Разбор ошибок и способы их исправления​

Ошибка 1. Артефакты на границе лица​

Симптом: на видео заметна граница между подставленным лицом и оригинальным фоном. Особенно заметно при поворотах головы.
Исправление: используй ROPE с настройкой blend (смешивание). Увеличь значение до 0.3–0.5. Также можно использовать пост-обработку в After Effects или DaVinci Resolve для цветокоррекции.

Ошибка 2. Несовпадение освещения​

Симптом: лицо выглядит светлее или темнее фона. При live-верификации это сразу бросается в глаза.
Исправление: при генерации лица используй фото с таким же освещением, как на целевом видео. В DeepFaceLive есть настройка цветокоррекции — включи её.

Ошибка 3. Отсутствие микродвижений​

Симптом: лицо выглядит статичным, неестественно застывшим. Даже при моргании нет микро-движений глаз и мышц.
Исправление: используй DeepFaceLive вместо pre-recorded видео. Он передаёт мимику реального человека на синтетическое лицо, сохраняя все микродвижения.

Ошибка 4. Детекция виртуальной камеры​

Симптом: система KYC определяет, что источник видео — не физическая камера, и блокирует сессию.
Исправление: используй инъекцию на уровне API или драйвера. Вместо OBS Virtual Cam попробуй v4l2loopback (Linux) или специализированные драйверы, которые маскируют виртуальную камеру под реальную.

Ошибка 5. Несовпадение лица и документов​

Симптом: система сравнивает лицо на видео с фото в паспорте. Если лицо синтетическое, а паспорт настоящий — несовпадение.
Исправление: убедись, что лицо на видео соответствует лицу на документе. Если ты используешь синтетическую личность, паспорт должен содержать то же самое лицо. Используй шаблоны документов из даркнета и вставляй сгенерированное лицо.

Часть 5. OPSEC при работе с deepfake-инструментами​

  1. Не используй свои реальные фото для обучения моделей. Даже если ты не планируешь их публиковать, они могут остаться в кеше или логах программы.
  2. Запускай deepfake-инструменты на изолированной машине (виртуальная машина или отдельный ноутбук). Некоторые программы могут отправлять телеметрию.
  3. Не храни сгенерированные видео дольше, чем нужно. После успешной верификации уничтожь все файлы.
  4. Используй VPN/прокси при скачивании моделей и инструментов — некоторые репозитории логируют IP.
  5. Тестируй на мелких платформах перед атакой на крупные биржи. Отработай схему на сервисе с низкой защитой, прежде чем рисковать дорогой Fullz.

Часть 6. Чек-лист кардера​

  • Сгенерируй или подготовь эталонное лицо (StyleGAN3, фото дропа, ворованное фото).
  • Запиши эталонное видео с поворотами головы, морганием, улыбкой, произнесением цифр.
  • Замени лицо через ROPE или DeepFaceLab. Проверь качество на отсутствие артефактов.
  • Настрой OBS Virtual Cam или используй Virtual Camera: Live Assist для мобильных.
  • Протестируй на демо-версии KYC-провайдера (например, на тестовой платформе).
  • Если требуется голос — синтезируй речь через ElevenLabs или RVC.
  • Проведи live-верификацию, используя подменённый видеопоток.
  • Уничтожь все следы — удали видео, модели, логи OBS.

Резюме​

Deepfake-атаки на биометрию — это уже не лабораторный эксперимент, а полноценная индустрия. StyleGAN генерирует лица, InsightFace + ROPE заменяют их в реальном времени, OBS Virtual Cam подменяет видеопоток. На даркнете продаются готовые наборы инструментов с инструкциями за $20–300.
Традиционная биометрия больше не является надёжной защитой. Люди могут отличить deepfake-лица от настоящих только в 50% случаев. AI-детекторы тоже несовершенны — качественный deepfake с правильно настроенным освещением и микродвижениями проходит большинство проверок.
Главное правило: не пытайся использовать pre-recorded видео, если система требует live-сессию. Только real-time face swap через DeepFaceLive и инъекция через OBS Virtual Cam дают шанс на успех. И всегда тестируй на мелких платформах, прежде чем рисковать дорогой картой или Fullz.

Быстрая памятка на одну строку:
«StyleGAN генерирует лицо, InsightFace заменяет, OBS Virtual Cam подменяет камеру. Live-верификация — только через DeepFaceLive. Pre-recorded видео — только для загрузки. Артефакты на границе лица — смерть. Тестируй на мелочи, прежде чем идти на биржу. Deepfake — это не магия, это инженерия. И цена ошибки — потерянная карта».
 
Top