一生リセット不能のわな
生体認証の神話崩壊 「運用の隙」を突くディープフェイク詐欺の脅威とは?
AIによるディープフェイク技術の進化により、顔や声を用いた生体認証の信頼が揺らいでいる。情シスは生体認証を唯一の鍵とせず、デバイスや行動分析を組み合わせた多層防御への転換を迫られている。
生体認証はパスワードよりも便利で確実な本人確認手段として普及した。しかし、AIはこれらを「欺きやすく、信頼しにくい」ものに変えつつある。
生体認証の活用を推進する非営利団体のBiometrics Instituteが2025年に発表したレポートは、AIが生成するディープフェイクや合成IDが急速に高度化しており、正規ユーザーと巧妙化するなりすましを企業が見分けることがますます困難になっていると警告している。
こうした状況を受け、企業はオンボーディング(新規ユーザー登録)やアカウント復旧を含む業務全体で、生体認証の活用方法を根本的に見直す必要に迫られている。いまや、リアルな顔画像やクローン音声、合成ペルソナを大量生成できる攻撃者に対応しなければならない状況になっている。
AI関連のコンサルティング企業、Ordovera Advisoryのマネージングディレクターを務めるブライアン・フェンディング氏は、「説得力のある偽物を作るコストが暴落した。国家レベルの組織だけでなく、個別のハッカー集団も脅威になる」と指摘する。
攻撃者は、SNSやポッドキャスト、Web会議の録画などから顔や音声のデータを収集する。特に顔や音声は日常的なデジタル活動で露出しているため、指紋などの他の特性よりも収集と再構築が容易だ。
狙われる「管理プロセスの弱点」
「ディープフェイクとセキュリティ」に関連する編集部お薦め記事
どれほど強力な生体認証システムを導入しても、その周辺の運用フローに穴があれば意味を成さない。攻撃者は顔認証を破る代わりに、アカウント復旧やヘルプデスク、手動でのロック解除といった「例外処理」を狙う。
AIによるリスクインテリジェンスを手掛ける米RIIG TechnologyのCTO(最高技術責任者)、ブライアン・ビヘ氏は、「多くの認証失敗は正面玄関からではなく、アカウントの復旧やヘルプデスクのワークフロー、手動での上書きを通じて発生する。攻撃者がサポート担当者を説得して認証を回避できるなら、生体認証はもはや制御手段として機能していない」と述べる。
2024年に香港で起きた事例では、詐欺グループがある多国籍企業のビデオ会議で、ディープフェイク技術を悪用して同社の最高財務責任者(CFO)になりすまし、香港支社員に2500万米ドル(約40億円)を送金させる事件が発生した。会議の参加者全員がディープフェイクだった可能性も指摘されている。
技術的なテストでも弱点が露呈している。MicrosoftでAzure Securityのシニアマネジャーを務めるガウラブ・クルカルニ氏は、公開されている音声サンプルから作成した合成音声で、本番環境レベルの音声認証システムを突破した経験を持つ。同氏は、「NIST(米国国立標準技術研究所)のテストでも、2年前なら合格していたシステムが、現在のAI攻撃では有意な失敗率を記録している」と語る。
「不変性」というリスク
生体認証の最大の強みは「忘れることがない」点だが、それは最大の弱点でもある。パスワードと異なり、一度盗まれたり複製されたりした顔や指紋のデータは、一生変更できない。
フェンディング氏は、「企業は知らぬ間に、後戻りできない永続的なプライバシーとセキュリティのリスクを背負い込んでいる」と警鐘を鳴らす。漏えいした生体情報は、その情報を使うあらゆるシステムでの永続的な脅威となる。
多層的なアイデンティティー保証の未来
企業は生体認証を単独の証明書として扱うのをやめ、複数のシグナルを組み合わせた多層的なシステムへとかじを切っている。生体認証はあくまで「認証の一部」で、中心的な役割はデバイスにひも付いた暗号鍵などが担うべきだという考え方だ。
その有力な解決策の1つが「パスキー(Passkeys)」の活用である。このモデルでは、顔や指紋による認証はデバイス内でのローカル処理にとどめ、ネットワーク上には暗号鍵のみを送信する。
クルカルニ氏は、「生体認証をデバイス内のみで完結させれば、中央データベースから生体データが流出するリスクを抑えられる。たとえ生体情報が偽装されても、攻撃者が物理的なデバイスを所有していなければシステムには侵入できない」と説明する。
生体認証の利便性は依然として高い。しかし、AI時代のセキュリティを維持するには、生体認証への盲信を捨て、文脈に応じたリスク判断とデバイスの信頼性を組み合わせる設計が必要である。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー