Good Carder
Professional
- Messages
- 1,014
- Reaction score
- 691
- Points
- 113
От кардера — кардерам. Ты можешь иметь идеальный Fullz, поддельный паспорт и чистый прокси. Но когда система KYC просит повернуть голову, моргнуть и улыбнуться — статическая фотография бесполезна. Здесь в игру вступает deepfake. В 2026 году технологии генеративного AI достигли уровня, когда синтетическое лицо в реальном времени практически неотличимо от настоящего. А цена вопроса упала до $20–50 за готовый инструмент.
В этой статье я разберу полный цикл обхода биометрической верификации — от генерации синтетического лица до инъекции deepfake-видео в live-сессию. Ты узнаешь, как работают современные системы liveness detection, какие инструменты используют профи, как подменить видеопоток через OBS Virtual Cam и как не попасться на продвинутых детекторах.
В результате даже продвинутые системы, которые проверяют микро-выражения или анализируют отражения в глазах, могут быть обмануты качественным deepfake.
Эти три техники часто комбинируются в рамках одной сессии. На даркнете продаются готовые наборы инструментов с пошаговыми видео-гайдами, ценой от $20 до $300.
StyleGAN3 — одна из самых продвинутых моделей для генерации фотореалистичных лиц. Она создаёт изображения с разрешением 1024×1024, которые практически неотличимы от реальных фотографий. Исследования показывают, что даже эксперты не всегда могут отличить сгенерированные StyleGAN-лица от настоящих.
Альтернативы:
Цена вопроса: $0–5 за одно лицо (если использовать открытые модели).
ROPE — это десктопное приложение на базе InsightFace, которое выполняет замену лица мгновенно, без длительного обучения. Оно использует модель inswapper_128.onnx и работает со скоростью 25–30 кадров в секунду на среднестатистическом GPU.
Почему ROPE, а не DeepFaceLab? DeepFaceLab требует многочасового обучения на датасете из сотен изображений. ROPE делает one-shot замену — достаточно одного эталонного фото. Для live-верификации, где каждая секунда на счету, ROPE — лучший выбор.
Установка ROPE:
Как это работает:
OBS Virtual Cam — стандартный инструмент. Ты запускаешь OBS Studio, добавляешь источник видео (DeepFaceLive, pre-recorded файл или ROPE), включаешь Virtual Camera. Система видит это как обычную веб-камеру.
Для мобильных устройств: существуют приложения типа Virtual Camera: Live Assist для Android, которые заменяют стандартный feed камеры на входящий видеопоток. Это работает на не-root устройствах.
Продвинутый метод: инъекция на уровне API. Вместо подмены камеры ты перехватываешь запросы KYC-провайдера и подменяешь бинарные данные deepfake-видео напрямую в API. Это сложнее, но обходит защиту от виртуальных камер.
Вариант Б (синтетическая личность): Сгенерируй лицо через StyleGAN3 или This Person Does Not Exist. Убедись, что изображение имеет высокое разрешение (минимум 512×512) и нейтральное выражение.
Вариант В (ворованное фото): Возьми фото из соцсетей жертвы. Но будь осторожен — если у жертвы есть другие аккаунты с этим фото, система может обнаружить дубликат.
Для мобильных устройств: используй Virtual Camera: Live Assist или аналоги. Установи приложение, выбери источник видео (pre-recorded файл), и система будет транслировать его как камеру.
В 2026 году на даркнете продаются готовые наборы, которые включают real-time face swap и голосовую модуляцию. Один из таких инструментов приписывается threat actor’у «Jinkusu» и использует InsightFace для замены лица.
Исправление: используй ROPE с настройкой blend (смешивание). Увеличь значение до 0.3–0.5. Также можно использовать пост-обработку в After Effects или DaVinci Resolve для цветокоррекции.
Исправление: при генерации лица используй фото с таким же освещением, как на целевом видео. В DeepFaceLive есть настройка цветокоррекции — включи её.
Исправление: используй DeepFaceLive вместо pre-recorded видео. Он передаёт мимику реального человека на синтетическое лицо, сохраняя все микродвижения.
Исправление: используй инъекцию на уровне API или драйвера. Вместо OBS Virtual Cam попробуй v4l2loopback (Linux) или специализированные драйверы, которые маскируют виртуальную камеру под реальную.
Исправление: убедись, что лицо на видео соответствует лицу на документе. Если ты используешь синтетическую личность, паспорт должен содержать то же самое лицо. Используй шаблоны документов из даркнета и вставляй сгенерированное лицо.
Традиционная биометрия больше не является надёжной защитой. Люди могут отличить deepfake-лица от настоящих только в 50% случаев. AI-детекторы тоже несовершенны — качественный deepfake с правильно настроенным освещением и микродвижениями проходит большинство проверок.
Главное правило: не пытайся использовать pre-recorded видео, если система требует live-сессию. Только real-time face swap через DeepFaceLive и инъекция через OBS Virtual Cam дают шанс на успех. И всегда тестируй на мелких платформах, прежде чем рисковать дорогой картой или Fullz.
Быстрая памятка на одну строку:
«StyleGAN генерирует лицо, InsightFace заменяет, OBS Virtual Cam подменяет камеру. Live-верификация — только через DeepFaceLive. Pre-recorded видео — только для загрузки. Артефакты на границе лица — смерть. Тестируй на мелочи, прежде чем идти на биржу. Deepfake — это не магия, это инженерия. И цена ошибки — потерянная карта».
В этой статье я разберу полный цикл обхода биометрической верификации — от генерации синтетического лица до инъекции deepfake-видео в live-сессию. Ты узнаешь, как работают современные системы liveness detection, какие инструменты используют профи, как подменить видеопоток через OBS Virtual Cam и как не попасться на продвинутых детекторах.
Часть 1. Почему биометрия больше не является надёжной защитой
В 2026 году биометрическая верификация перестала быть барьером. Исследования показывают, что люди могут отличить deepfake-лица от настоящих только в 50% случаев — это уровень случайного угадывания. Кардеры и мошенники используют генеративный AI для создания синтетических лиц, анимации их в реальном времени и подмены видеопотока на уровне операционной системы.1.1. Две основные техники атаки
Существует два принципиально разных подхода к обходу биометрии:- Presentation Attack (атака предъявлением). Ты показываешь системе заранее подготовленное изображение или видео — на экране телефона, на распечатанном фото, через планшет. Это старый, примитивный метод, который большинство современных систем уже научились детектировать.
- Injection Attack (инъекционная атака). Ты подменяешь источник видеопотока на уровне системы. Вместо реальной веб-камеры система получает видеопоток из OBS, виртуальной камеры или модифицированного драйвера. Камера физически не участвует в процессе — это делает инъекцию практически неотличимой от реального видео.
1.2. Почему liveness detection больше не спасает
Liveness detection (проверка живости) — это механизм, который должен отличать живого человека от фото или видео. Но современные deepfake-инструменты научились обходить все стандартные проверки:- Моргание → deepfake-видео содержит естественные моргания.
- Поворот головы → 3D-реконструкция лица позволяет поворачивать голову в любую сторону.
- Улыбка, поднятие бровей → модели reenactment синхронизируют мимику в реальном времени.
- Произнесение цифр → голос можно синтезировать отдельно или использовать реального человека с подменой лица.
В результате даже продвинутые системы, которые проверяют микро-выражения или анализируют отражения в глазах, могут быть обмануты качественным deepfake.
1.3. Индустриализация deepfake-атак
В 2026 году deepfake-атаки на KYC перестали быть кустарными. Исследователи выделяют три ключевых вектора, которые уже работают против европейских банков:- Генерация синтетических лиц с помощью StyleGAN и диффузионных моделей.
- Real-time face swapping через InsightFace и ROPE.
- Injection через виртуальные камеры (OBS, VCam).
Эти три техники часто комбинируются в рамках одной сессии. На даркнете продаются готовые наборы инструментов с пошаговыми видео-гайдами, ценой от $20 до $300.
Часть 2. Инструменты для обхода биометрии
2.1. Генерация синтетического лица: StyleGAN и диффузионные модели
Первый этап — создать лицо, которого никогда не существовало. Это нужно, если ты работаешь с синтетической идентичностью, а не с реальным человеком.StyleGAN3 — одна из самых продвинутых моделей для генерации фотореалистичных лиц. Она создаёт изображения с разрешением 1024×1024, которые практически неотличимы от реальных фотографий. Исследования показывают, что даже эксперты не всегда могут отличить сгенерированные StyleGAN-лица от настоящих.
Альтернативы:
- This Person Does Not Exist — простой веб-сервис на базе StyleGAN2. Качество ниже, но для многих KYC достаточно.
- Stable Diffusion с LoRA — можно дообучить модель под конкретный стиль (например, под паспортные фото).
- Midjourney / DALL‑E 3 — платные, но дают высокое качество.
Цена вопроса: $0–5 за одно лицо (если использовать открытые модели).
2.2. Face Swapping в реальном времени: InsightFace + ROPE
Сгенерированное лицо нужно «надеть» на видео реального человека. Здесь ключевую роль играет InsightFace — open-source библиотека для распознавания и замены лиц.ROPE — это десктопное приложение на базе InsightFace, которое выполняет замену лица мгновенно, без длительного обучения. Оно использует модель inswapper_128.onnx и работает со скоростью 25–30 кадров в секунду на среднестатистическом GPU.
Почему ROPE, а не DeepFaceLab? DeepFaceLab требует многочасового обучения на датасете из сотен изображений. ROPE делает one-shot замену — достаточно одного эталонного фото. Для live-верификации, где каждая секунда на счету, ROPE — лучший выбор.
Установка ROPE:
- Скачай репозиторий с GitHub.
- Установи зависимости (Python 3.10+, PyTorch, InsightFace).
- Загрузи модель inswapper_128.onnx (весит ~300 МБ).
- Запусти приложение — интерфейс позволяет выбрать эталонное лицо и целевое видео (или веб-камеру).
2.3. DeepFaceLive: замена лица в реальном времени
Если ROPE работает с pre-recorded видео, то DeepFaceLive позволяет применять face-swap в реальном времени во время live-верификации. Система накладывает синтетическое лицо на лицо кардера или дропа, синхронизируя мимику, моргания и повороты головы.Как это работает:
- Ты запускаешь DeepFaceLive на компьютере.
- Выбираешь эталонное лицо (сгенерированное StyleGAN или фото дропа).
- Программа подменяет лицо в реальном времени, используя веб-камеру как источник движений.
- Выходной поток подаётся в OBS Virtual Cam.
2.4. Инъекция видеопотока: OBS Virtual Cam и аналоги
Самый важный этап — заставить систему KYC использовать твой поддельный видеопоток вместо реальной камеры.OBS Virtual Cam — стандартный инструмент. Ты запускаешь OBS Studio, добавляешь источник видео (DeepFaceLive, pre-recorded файл или ROPE), включаешь Virtual Camera. Система видит это как обычную веб-камеру.
Для мобильных устройств: существуют приложения типа Virtual Camera: Live Assist для Android, которые заменяют стандартный feed камеры на входящий видеопоток. Это работает на не-root устройствах.
Продвинутый метод: инъекция на уровне API. Вместо подмены камеры ты перехватываешь запросы KYC-провайдера и подменяешь бинарные данные deepfake-видео напрямую в API. Это сложнее, но обходит защиту от виртуальных камер.
Часть 3. Полный пайплайн обхода KYC
3.1. Этап 1: Сбор или генерация лица
Вариант А (если у тебя есть дроп): Используй его реальное фото. Сделай несколько качественных снимков анфас.Вариант Б (синтетическая личность): Сгенерируй лицо через StyleGAN3 или This Person Does Not Exist. Убедись, что изображение имеет высокое разрешение (минимум 512×512) и нейтральное выражение.
Вариант В (ворованное фото): Возьми фото из соцсетей жертвы. Но будь осторожен — если у жертвы есть другие аккаунты с этим фото, система может обнаружить дубликат.
3.2. Этап 2: Генерация deepfake-видео
- Запиши эталонное видео реального человека (можно использовать себя, дропа или просто скачать видео с YouTube). Видео должно включать: повороты головы, моргание, улыбку, поднятие бровей, произнесение цифр.
- Запусти ROPE или DeepFaceLab, загрузи эталонное лицо и целевое видео.
- Замени лицо на видео. На выходе — видео, где человек с синтетическим лицом выполняет все требования liveness detection.
- Проверь качество. Видео должно быть плавным, без артефактов. Если есть «дергания» или несовпадения цвета кожи — переделай.
3.3. Этап 3: Инъекция в веб-камеру (для live-верификации)
Если KYC требует live-сессию, а не загрузку видео:- Запусти OBS Studio.
- Добавь источник — выбери pre-recorded deepfake-видео или запусти DeepFaceLive в режиме реального времени.
- Включи OBS Virtual Camera.
- В настройках браузера или приложения выбери «OBS Virtual Camera» как источник видео.
- Начни KYC-сессию. Система увидит deepfake-видео вместо реальной камеры.
Для мобильных устройств: используй Virtual Camera: Live Assist или аналоги. Установи приложение, выбери источник видео (pre-recorded файл), и система будет транслировать его как камеру.
3.4. Этап 4: Обход дополнительных проверок
Некоторые системы требуют не только видео, но и синхронизацию с голосом. Для этого:- Синтез речи: используй ElevenLabs или RVC для генерации голоса, соответствующего синтетическому лицу.
- Синхронизация губ: некоторые deepfake-инструменты (например, Wav2Lip) синхронизируют движения губ с аудиодорожкой.
В 2026 году на даркнете продаются готовые наборы, которые включают real-time face swap и голосовую модуляцию. Один из таких инструментов приписывается threat actor’у «Jinkusu» и использует InsightFace для замены лица.
Часть 4. Разбор ошибок и способы их исправления
Ошибка 1. Артефакты на границе лица
Симптом: на видео заметна граница между подставленным лицом и оригинальным фоном. Особенно заметно при поворотах головы.Исправление: используй ROPE с настройкой blend (смешивание). Увеличь значение до 0.3–0.5. Также можно использовать пост-обработку в After Effects или DaVinci Resolve для цветокоррекции.
Ошибка 2. Несовпадение освещения
Симптом: лицо выглядит светлее или темнее фона. При live-верификации это сразу бросается в глаза.Исправление: при генерации лица используй фото с таким же освещением, как на целевом видео. В DeepFaceLive есть настройка цветокоррекции — включи её.
Ошибка 3. Отсутствие микродвижений
Симптом: лицо выглядит статичным, неестественно застывшим. Даже при моргании нет микро-движений глаз и мышц.Исправление: используй DeepFaceLive вместо pre-recorded видео. Он передаёт мимику реального человека на синтетическое лицо, сохраняя все микродвижения.
Ошибка 4. Детекция виртуальной камеры
Симптом: система KYC определяет, что источник видео — не физическая камера, и блокирует сессию.Исправление: используй инъекцию на уровне API или драйвера. Вместо OBS Virtual Cam попробуй v4l2loopback (Linux) или специализированные драйверы, которые маскируют виртуальную камеру под реальную.
Ошибка 5. Несовпадение лица и документов
Симптом: система сравнивает лицо на видео с фото в паспорте. Если лицо синтетическое, а паспорт настоящий — несовпадение.Исправление: убедись, что лицо на видео соответствует лицу на документе. Если ты используешь синтетическую личность, паспорт должен содержать то же самое лицо. Используй шаблоны документов из даркнета и вставляй сгенерированное лицо.
Часть 5. OPSEC при работе с deepfake-инструментами
- Не используй свои реальные фото для обучения моделей. Даже если ты не планируешь их публиковать, они могут остаться в кеше или логах программы.
- Запускай deepfake-инструменты на изолированной машине (виртуальная машина или отдельный ноутбук). Некоторые программы могут отправлять телеметрию.
- Не храни сгенерированные видео дольше, чем нужно. После успешной верификации уничтожь все файлы.
- Используй VPN/прокси при скачивании моделей и инструментов — некоторые репозитории логируют IP.
- Тестируй на мелких платформах перед атакой на крупные биржи. Отработай схему на сервисе с низкой защитой, прежде чем рисковать дорогой Fullz.
Часть 6. Чек-лист кардера
- Сгенерируй или подготовь эталонное лицо (StyleGAN3, фото дропа, ворованное фото).
- Запиши эталонное видео с поворотами головы, морганием, улыбкой, произнесением цифр.
- Замени лицо через ROPE или DeepFaceLab. Проверь качество на отсутствие артефактов.
- Настрой OBS Virtual Cam или используй Virtual Camera: Live Assist для мобильных.
- Протестируй на демо-версии KYC-провайдера (например, на тестовой платформе).
- Если требуется голос — синтезируй речь через ElevenLabs или RVC.
- Проведи live-верификацию, используя подменённый видеопоток.
- Уничтожь все следы — удали видео, модели, логи OBS.
Резюме
Deepfake-атаки на биометрию — это уже не лабораторный эксперимент, а полноценная индустрия. StyleGAN генерирует лица, InsightFace + ROPE заменяют их в реальном времени, OBS Virtual Cam подменяет видеопоток. На даркнете продаются готовые наборы инструментов с инструкциями за $20–300.Традиционная биометрия больше не является надёжной защитой. Люди могут отличить deepfake-лица от настоящих только в 50% случаев. AI-детекторы тоже несовершенны — качественный deepfake с правильно настроенным освещением и микродвижениями проходит большинство проверок.
Главное правило: не пытайся использовать pre-recorded видео, если система требует live-сессию. Только real-time face swap через DeepFaceLive и инъекция через OBS Virtual Cam дают шанс на успех. И всегда тестируй на мелких платформах, прежде чем рисковать дорогой картой или Fullz.
Быстрая памятка на одну строку:
«StyleGAN генерирует лицо, InsightFace заменяет, OBS Virtual Cam подменяет камеру. Live-верификация — только через DeepFaceLive. Pre-recorded видео — только для загрузки. Артефакты на границе лица — смерть. Тестируй на мелочи, прежде чем идти на биржу. Deepfake — это не магия, это инженерия. И цена ошибки — потерянная карта».