پرش به محتوای اصلی
پرش به محتوای مقاله

پیش‌بینی Shufti: جعل عمیق اسناد هویتی امسال ۳۹۰۰ درصد رشد می‌کند

·۷ مرداد ۱۴۰۵۸ دقیقه مطالعه۲ بازدید
شهید حنیف، مدیرعامل و هم‌بنیان‌گذار شوفتی، در گفتگو با مجموعه مصاحبه‌ها
شهید حنیف، مدیرعامل و هم‌بنیان‌گذار شوفتی، در گفتگو با مجموعه مصاحبه‌ها
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تغییر پارادایم از «جعل سند» به «سنتز هویت»؛ جایی که هوش مصنوعی زاینده دیگر فقط ابزار ویرایش نیست، بلکه معمار کامل شخصیت‌های جعلی با دقت پیکسلی است.

اگر امروز برای تأیید هویت کاربران خود تنها به یک تصویر پاسپورت تکیه می‌کنید، در واقع در حال پذیرش یک ریسک امنیتی عظیم هستید. کلاهبرداران دیگر فقط عکس‌ها را ویرایش نمی‌کنند، بلکه با استفاده از مدل‌های مولد، شخصیت‌های کاملاً جعلی اما باورپذیر را از صفر می‌سازند. در حالی که بررسی تک‌نقطه‌ای در هنگام ورود (Onboarding) زمانی استاندارد طلایی بود، اکنون به دلیل توانایی مجرمان در سنتز کامل شخصیت‌ها، منسوخ شده است.

به نقل از شاهید حنیف (Shahid Hanif)، مدیرعامل و هم‌بنیان‌گذار شرکت Shufti، این چرخش به سمت هوش مصنوعی زاینده (Generative AI) — که شبیه نقاشی دیجیتالی است که هر چه جزئیات بیشتری به آن بدهید، واقعی‌تر می‌شود — هزینه جعل هویت را به شدت کاهش داده و مقیاس آن را بالا برده است. بر اساس پیش‌بینی‌های این شرکت، نرخ وقوع جعل‌های عمیق در اسناد هویتی در سال جاری میلادی ۳۹۰۰ درصد افزایش خواهد یافت.

این تحول در حالی رخ می‌دهد که جرایم هویتی با سرعتی تکان‌دهنده تکامل می‌یابند. طبق گزارش مقامات بلژیکی، تنها در یک سال، بیش از ۱۰ هزار نفر قربانی جعل هویت مبتنی بر هوش مصنوعی شدند. برای اکثر کسب‌وکارها، اسکن ساده‌ی یک پاسپورت زمانی کافی بود؛ اما امروز، همان تصویر تخت و دوبعدی به یک نقطه‌ضعف و ریسک امنیتی تبدیل شده است. همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های مولد اشاره کردیم، ابزارهای دفاعی سنتی اکنون در برابر حملاتی که با دقت پیکسلی طراحی شده‌اند، عملاً نابینا هستند.

زمینه: تکامل Shufti و هویت جهانی

در مورد پیشینه این تحول، باید به نقش شاهید حنیف نگاه کرد. او یک کارآفرین تکنولوژی با سابقه‌ای گسترده در ساخت نرم‌افزارهای غیرمتمرکز، بلاک‌چین و پلتفرم‌های فین‌تک است. حنیف که در سال ۲۰۱۷ Shufti را بنیان‌گذاری کرد، بیش از هفت سال به عنوان مدیر ارشد فناوری (CTO) این شرکت فعالیت نمود. در این بازه زمانی، او توسعه داخلی فناوری‌های بیومتریک و تأیید اسناد مبتنی بر AI را رهبری کرد تا در نهایت در دسامبر ۲۰۲۴ به سمت مقام مدیرعامل حرکت کند.

تجربیات حنیف در چندین سرمایه‌گذاری و کسب‌وکار پررشد گسترده است. او مؤسس Developers Studio است؛ شرکتی در حوزه توسعه بلاک‌چین که بیش از ۱۰۰ متخصص را در استخدام دارد. او پیش از این به عنوان CTO در شرکت Quickbit فعالیت می‌کرد و در آنجا فناوری‌های پرداخت رمز ارزی را پیش از عرضه عمومی سهام شرکت (IPO) توسعه داد. همچنین او یکی از بنیان‌گذاران Programmers Force بود و این شرکت علوم داده و نرم‌افزار را به بیش از ۵۰۰ کارمند در ده دفتر مختلف در سه قاره گسترش داد.

پلتفرم Shufti را می‌توان یک سامانه جامع تأیید هویت مبتنی بر AI دانست که برای سازمان‌ها طراحی شده تا اعتماد ایجاد و از کلاهبرداری جلوگیری کند. این سیستم مهندسی شده است تا الزامات سخت‌گیرانه شناسای مشتری (KYC) — شبیه به بررسی دقیق مدارک در بانک برای اطمینان از هویت واقعی شخص —، شناسای کسب‌وکار (KYB) و قوانین ضدپول‌شویی (AML) را پوشش دهد. این زیرساخت یکپارچه، طیف وسیعی از خدمات شامل تأیید اسناد و بیومتریک، تأیید هویت الکترونیکی، بررسی‌های مبتنی بر NFC، تضمین سن و نظارت مستمر را در بر می‌گیرد. برای پشتیبانی از مقیاس جهانی، Shufti هزاران نوع سند را به بیش از ۱۵۰ زبان در ۲۴۰ کشور و منطقه پشتیبانی می‌کند.

انگیزه‌های پشت پلتفرم

حنیف معتقد است وقتی در سال ۲۰۱۷ این شرکت را راه انداخت، نقص‌های بحرانی در ابزارهای موجود هویت دیجیتال شناسایی کرد. چالش‌های اصلی شامل سرعت پایین تأیید، حجم زیاد کارهای دستی و سیستم‌هایی بود که در کشورهای مختلف به‌طور یکسان عمل نمی‌کردند. بسیاری از راهکارهای موجود به‌ویژه در صنایع پرریسک یا هنگام تأیید اسنادی که به زبان‌های غیرلاتین بودند، ناکارآمد بودند.

اما امروز با ظهور هوش مصنوعی زاینده، مشکل تغییر ماهیت داده است. حنیف اشاره می‌کند که تأیید هویت دیگر صرفاً درباره خواندن یک سند شناسایی نیست، بلکه درباره تعیین این است که آیا هم سند و هم شخصی که آن را ارائه می‌دهد واقعی هستند یا خیر. AI جعل هویت را سریع‌تر و مقیاس‌پذیرتر کرده است. در نتیجه، تأیید یک‌باره‌ی کاربر در مرحله ثبت‌نام (Onboarding) دیگر یک اقدام امنیتی کافی نیست.

در گذشته، تأیید هویت بر پایه نویسه‌خوانی نوری (OCR) — که مثل یک اسکنر ساده، متن‌ها را از روی کاغذ می‌خواند — برای استخراج داده‌ها تمرکز داشت. اما GenAI به مهاجمان اجازه می‌دهد تا ویژگی‌های امنیتی و قالب‌های دولتی را با دقت پیکسلی بازسازی کنند. این یعنی سیستم‌های قدیمی که یکپارچگی بصری تصویر را نادیده می‌گیرند و فقط به متن توجه دارند، در برابر جعل‌های مدرن کاملاً بی‌دفاع‌اند.

طبقه‌بندی کلاهبرداری‌های مدرن

به باور شاهید حنیف، حملات هویتی مدرن به چهار دسته کلیدی تقسیم می‌شوند:

  • جعل‌های سنتی: ساخت فیزیکی یک سند جعلی یا کپی غیرقانونی.
  • اسناد دست‌کاری‌شده: یک سند شناسایی قانونی که فیلدهای خاصی از آن (مثل نام یا تاریخ تولد - DOB) تغییر یافته است.
  • هویت‌های سنتزی: ایجاد یک شخصیت «فرانکنشتاینی» که با ترکیب داده‌های واقعی دزدی شده (مانند شماره تامین اجتماعی یا SSN) و جزئیات ساختگی ساخته شده است.
  • نسخه‌های تولیدشده توسط AI: اسنادی که از ابتدا یا بر اساس یک قالب دزدی شده با استفاده از شبکه‌های مولد تخاصمی (GANs) ساخته می‌شوند.

نسخه‌های مبتنی بر GAN به‌ویژه خطرناک‌اند؛ زیرا تاریخچه دیجیتالی ندارند و اغلب حاوی آثار جرم-شناسی (forensic artifacts) — مانند ناهماهنگی در نویز سنسور دوربین — هستند که برای چشم انسان نامرز است، اما برای سیستم‌های پیشرفته قابل شناسایی است.

رویکرد «چشم دیجیتال»

برای مقابله با این تهدیدات، Shufti از رویکردی به نام «چشم دیجیتال» استفاده می‌کند. این سیستم به‌جای اکتفا به خواندن داده‌ها، اصالت سند را از طریق جستجوی سیگنال‌های ظریفی که انسان‌ها به‌راحتی متوجه نمی‌شوند، بررسی می‌کند:

  • منبع تصویر (Capture Source): تشخیص اینکه آیا عکس مستقیماً از سند فیزیکی گرفته شده یا از روی یک نمایشگر ثانویه (مانند مانیتور یا تبلت) کپچر شده است.
  • تحلیل پیکسلی: شناسایی الگوهای غیرعادی در پیکسل‌ها یا نورپردازی‌های متناقض که نشان‌دهنده تولید تصویر توسط هوش مصنوعی است.
  • آثار AI: شناسایی ردپاهای دیجیتالی که توسط مدل‌های تولید تصویر AI به‌جامانده است.
  • بررسی یکپارچگی: جستجوی نشانه‌هایی مبنی بر اینکه بخش‌هایی از سند کپی شده، جابه‌جا شده یا به‌صورت دیجیتال تغییر یافته‌اند.
  • متادیتای فنی: تحلیل ناهماهنگی‌ها در داده‌های پس‌زمینه (Metadata) و کیفیت کلی تصویر.

تضمین مستمر هویت

از آنجا که کلاهبرداری ممکن است حتی پس از مرحله ثبت‌نام (Onboarding) رخ دهد، Shufti استراتژی «تضمین مستمر هویت» را پیشنهاد می‌کند. دوران «بررسی یک‌باره» به پایان رسیده است. این رویکرد شامل به‌روزرسانی مداوم ریسک کاربر در برابر بیش از ۱۷۰۰ لیست سیاه (Watchlist) در بازه‌های زمانی حتی ۱۵ دقیقه‌ای است تا از «عدم تطبق‌های بازگشتی» (Retroactive Non-compliance) جلوگیری شود.

برای اجرای این مدل بدون ایجاد نظارت بیش از حد یا مزاحمت برای مشتری، این شرکت ابزاری به نام FastID را معرفی کرده است. این ابزار یک هویت بازیافت‌پذیر و متصل به بیومتریک است. کاربر پس از تأیید اولیه، می‌تواند برای اقدامات پرریسک — مانند برداشت‌های مالی کلان — تنها با یک اسکن چهره در کمتر از ۲ ثانیه هویت خود را مجدداً تأیید کند. این روش نیاز به آپلود مکرر اسناد را حذف کرده و در عین حال وضعیت امنیتی بالایی را حفظ می‌کند.

مقابله با حملات هماهنگ

کلاهبرداران مدرن به‌ندرت از یک روش واحد استفاده می‌کنند؛ آن‌ها اسناد ساخته شده با AI را با «تعویض چهره» (Face Swap)، ویدیوهای جعل عمیق، حملات تزریقی (Injection Attacks) و اطلاعات شخصی دزدی شده ترکیب می‌کنند. Shufti برای مقابله با این موارد از امتیازدهی ریسک مبتنی بر بافت (Context-aware Risk Scoring) استفاده می‌کند که چندین لایه اطلاعاتی را تحلیل می‌کند:

  • هوش سخت‌افزاری: تشخیص استفاده از شبیه‌سازها (Emulators) یا مرورگرهای بدون رابط کاربری (Headless Browsers) که برای جعل مکان یا هویت به کار می‌روند.
  • زنده بودن بیومتریک: استفاده از تشخیص زنده بودن غیرفعال (Passive Liveness Detection) با گواهینامه iBeta Level 2 برای اطمینان از حضور یک انسان واقعی و نه یک ویدیو یا عکس جعل عمیق.
  • تحلیل رفتاری: تحلیل داده‌های هویتی، اثرانگشت دستگاه و رفتار کاربر برای یافتن الگوهای مشکوک در چندین حساب کاربری مختلف.

تست در برابر تهدیدات تکاملی

حنیف تأکید می‌کند که چون کلاهبرداری‌های AI سریع‌تر از چرخه‌های امنیتی سنتی تکامل می‌یابند، ارائه‌دهندگان نمی‌توانند به داده‌های تاریخی تکیه کنند. سیستم‌ها باید به‌طور مداوم با تکنیک‌های حمله جدید ارزیابی شوند. این过程 شامل تست‌های سخت‌گیرانه با اسناد سنتزی، تصاویر فشرده‌شده مجدد، عکس‌های گرفته شده از صفحه نمایش و حملات تزریقی است که برای پنهان کردن آثار واضح طراحی شده‌اند. هدف دیگر شناسایی یک نوع خاص از جعل نیست، بلکه شناسایی ناهماهنگی‌ها در چندین سیگنال مختلف است؛ چیزی که تقلید از آن برای مهاجمان بسیار سخت‌تر است.

اندازه‌گیری دقت و انصاف

دقت در AI هویت تنها به معنای شکار کلاهبرداران نیست، بلکه به معنای تضمین مسیری بدون اصطکاک برای کاربران قانونی است. Shufti دو معیار کلیدی را دنبال می‌کند تا از رد اشتباه کاربران جلوگیری کند:

  • نرخ شکست در استخراج (FTXR): اندازه‌گیری دفعاتی که سیستم نمی‌تواند چهره یا سند را به‌درستی «بخواند» یا استخراج کند.
  • نرخ عدم تطبیق کاذب (FNMR): اندازه‌گیری دفعاتی که کاربران واقعی به‌اشتباه توسط سیستم رد می‌شوند.

در محک DHS RIVR ۲۰۲۵، این شرکت نرخ شکست استخراج ۰٪ در چندین دستگاه مختلف و FNMR در بدترین حالت زیر ۰.۶۸٪ را ثبت کرد. همچنین برای جلوگیری از سوگیری‌های جمعیت‌شناختی و نژادی، شرکت AI خود را روی مجموعه‌داده‌های متنوع جهانی شامل میلیون‌ها فریم آموزش داده است. این امر تضمین می‌کند که سیستم برای کاربرانی با رنگ پوست‌های مختلف، ساختارهای چهره گوناگون و پوشش‌های فرهنگی متفاوت، به یک اندازه دقیق عمل کند؛ به‌گونه‌ای که سیستم برای کاربری در یک منطقه روستایی با نور کم، همان‌قدر دقیق باشد که برای کاربری در یک محیط اداری کنترل‌شده است.

آینده هویت

در افق آینده، کیف‌پول‌های دیجیتال مورد حمایت دولت‌ها و اعتبارنامه‌های قابل تأیید به صورت رمزنگاری‌شده احتمالاً جایگزین آپلود تصاویر می‌شوند. این ابزارها اجازه می‌دهند اطلاعات مستقیماً تأیید شوند، زمان تأیید کاهش یابد و تجربه کاربر بهبود یابد.

با این حال، حنیف هشدار می‌دهد که این فناوری‌ها سطوح حمله جدیدی ایجاد می‌کنند. مهاجمان به‌جای جعل اسناد فیزیکی، سعی در سرقت اعتبارنامه‌های دیجیتال یا ربودن هویت‌های مورد اعتماد خواهند داشت. در نتیجه، امنیت آینده بر یک اعتبارنامه واحد متکی نخواهد بود، بلکه ترکیبی از کیف‌پول‌های دیجیتال مورد اعتماد و بررسی‌های مستمر زنده بودن بیومتریک خواهد بود تا اطمینان حاصل شود شخصی که از ID دیجیتال استفاده می‌کند، مالک قانونی آن است.

برای سازمان‌ها، اولویت فوری عبور از سیستم‌های قدیمی است که پیش از ظهور مدل‌های انتشار (Diffusion Models) و GANها طراحی شده بودند. تکیه بر یک بررسی تک‌مرحله‌ای در دنیای هوش مصنوعی زاینده دیگر یک استراتژی امنیتی قابل اتکا نیست.

گام بعدی شما

  • اگر مدیر محصول یا فنی هستید، بررسی کنید که آیا سیستم تأیید هویت شما همچنان بر پایه OCR ساده است یا تحلیل‌های پیکسلی دارد.
  • استراتژی «تأیید یک‌باره» را به «تضمین مستمر» تغییر دهید و برای تراکنش‌های حساس، لایه‌های بیومتریک زنده را اضافه کنید.
  • از ابزارهای تست نفوذ برای شبیه‌سازی اسناد سنتزی در سیستم‌های خود استفاده کنید تا نقاط ضعف شناسایی شوند.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این تحول بر اساس تخصص Shufti در احراز هویت، نشان می‌دهد که استانداردهای امنیتی دهه گذشته دیگر کارایی ندارند. سازمان‌های مالی و دولتی باید زیرساخت‌های خود را از بررسی استاتیک به نظارت پویا تغییر دهند تا در برابر موج ۳۹۰۰ درصدی جعل‌های عمیق دوام بیاورند.

تأثیر برای ایران

به‌دلیل تحریم‌ها و محدودیت‌های API، دسترسی به ابزارهای پیشرفته‌ای چون Shufti برای بسیاری از استارتاپ‌های ایرانی محدود است و این موضوع باعث افزایش ریسک کلاهبرداری‌های هویتی در پلتفرم‌های داخلی می‌شود.

·نگاه ما
تحریریه دات‌هوش

بزرگ‌ترین تغییر در این خبر، جابه‌جایی محور کلاهبرداری از «تغییر داده» به «تولید داده» است. وقتی مهاجم به‌جای دست‌کاری یک پاسپورت واقعی، یک هویت کامل را سنتز می‌کند، مفهوم «سند مرجع» را به چالش می‌کشد. به نظر ما، این موضوع منجر به یک مسابقه تسلیحاتی جدید می‌شود که در آن پیروزی نه در دست کسی است که بهتر می‌خواند، بلکه در دست کسی است که ناهماهنگی‌های میکروسکوپی در پیکسل‌ها را تشخیص می‌دهد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.