Обход KYC-аутентификации в дипломе: защита от фишинга с использованием реальных кейсов
Поддомен: Cybersecurity
Роль: Специалист по информационной безопасности
Семантический анализ выполнен. Схема структуры: B — Введение → Основная часть (объединённая с темами) → FAQ → Чек-лист → Ошибки → CTA → Эксперт → Источник
Введение: почему обход биометрии — не просто хак, а тема для ВКР
В 2026 году кибермошенники в Камбодже с помощью статичных изображений и инструментов из Telegram обходят «живые» проверки в банковских приложениях. Это не фантастика — это реальность, когда KYC (Know Your Customer) ломается за 90 секунд. Для студента-ИТ это не просто новость — это готовый кейс для анализа уязвимостей в системах аутентификации.
Тема актуальна: банки, финтех, государственные сервисы — все активно внедряют биометрию. Но если злоумышленник может обмануть камеру, показав фото вместо лица, где гарантии, что ваш паспорт или кредит не окажутся в чужих руках? ВКР на эту тему покажет, что вы не просто пишете теорию, а решаете реальные проблемы безопасности. Такую работу защищают с интересом, а не сонным видом.
Основная часть: как превратить кейс из статьи в структуру ВКР
Разберём три темы, которые можно развить в диплом, используя случай с обходом KYC. Каждая тема включает цель, задачи и структуру — всё, что нужно для согласования с научным руководителем.
| Тема ВКР | Актуальность | Цель | Задачи | Структура |
|---|---|---|---|---|
| Анализ уязвимостей биометрической аутентификации в мобильных банках | Кейс из статьи показывает, что даже «liveness detection» можно обойти. Это ставит под сомнение безопасность KYC в РФ и СНГ. | Оценить надёжность существующих решений и предложить методы защиты. |
1. Проанализировать архитектуру KYC в 3 российских банках. 2. Протестировать обход liveness-проверки на тестовой среде. 3. Разработать модель угроз по ГОСТ Р ИСО/МЭК 27005. 4. Предложить улучшения на основе OWASP ASVS. |
Гл. 1 – Анализ угроз и нормативов (ГОСТ 34.19, ФЗ-152) Гл. 2 – Проектирование тестовой среды и атаки Гл. 3 – Результаты тестов и рекомендации |
| Разработка системы детекции фейковых биометрических данных на основе анализа поведения камеры | Telegram-каналы предлагают готовые инструменты для обхода. Нужны технические решения, которые «видят» подлог. | Создать прототип детектора, способного отличать живое лицо от фото/видео. |
1. Собрать датасет из реальных и поддельных сессий. 2. Реализовать анализ микро-движений и освещения. 3. Протестировать на OpenCV + MediaPipe. 4. Оценить метрики: TPR, FPR, AUC. |
Гл. 1 – Обзор методов liveness detection Гл. 2 – Проектирование и реализация детектора Гл. 3 – Тестирование и сравнение с коммерческими решениями |
| Оценка рисков использования сторонних сервисов в KYC-процессах (на примере Telegram-хакеров) | 22 канала в Telegram предлагают взлом KYC. Это не только техническая, но и организационная угроза. | Сформировать модель рисков и предложить контрмеры для банков. |
1. Исследовать методы, предлагаемые в Telegram. 2. Построить диаграмму угроз (C4 + STRIDE). 3. Оценить риски по методике ISO/IEC 27005. 4. Разработать политику безопасности для интеграции KYC. |
Гл. 1 – Анализ угроз и нормативов (ISO/IEC 25010, PCI DSS) Гл. 2 – Моделирование атак и оценка рисков Гл. 3 – Разработка рекомендаций и дорожной карты |
Как вставить кейс в главу 1: теоретическая база
В первой главе вы не просто пересказываете ГОСТы — вы показываете, что понимаете контекст. Пример:
- Упомяните случай из статьи как пример реальной атаки на биометрию.
- Свяжите с OWASP Mobile Top 10 — пункт M7 (Client Code Quality), где слабая проверка входа ведёт к компрометации.
- Используйте модель угроз STRIDE: Spoofing (подмена лица), Tampering (модификация потока с камеры), Repudiation (отказ от действий).
Постройте диаграмму C4 уровня контейнеров:
Контейнер "Мобильное приложение банка"
├── Клиентская часть (Android/iOS)
├── Модуль биометрии (Face ID / Liveness)
├── API-шлюз (HTTPS, JWT)
└── Угроза: подмена видео-потока → обход аутентификации
Как реализовать во второй главе: прототип и тесты
Во второй главе — не просто «мы использовали Python», а конкретика. Пример реализации детектора живости:
import cv2
import mediapipe as mp
def detect_liveness(frame):
# Анализ микро-движений лица
face_mesh = mp.solutions.face_mesh.FaceMesh(static_image_mode=False)
rgb_frame = cv2.cvtColor(frame, cv2.COLOR_BGR2RGB)
results = face_mesh.process(rgb_frame)
if not results.multi_face_landmarks:
return "fake" # Нет движения — подозрительно
# Проверка изменения освещения и текстуры
gray = cv2.cvtColor(frame, cv2.COLOR_BGR2GRAY)
blur = cv2.Laplacian(gray, cv2.CV_64F).var()
if blur < 100: # Слишком резкое изображение — возможно, фото
return "fake"
return "real"
Тестируйте на датасете: 100 записей с реальными лицами и 100 — с фото на экране. Считайте метрики:
- TPR (True Positive Rate) — сколько живых лиц система приняла как живые.
- FPR (False Positive Rate) — сколько фото приняли за живые.
- AUC-ROC — общая эффективность модели.
Третья глава: тестирование и эффективность
Здесь вы не просто пишете «система работает», а доказываете. Пример:
- Сравните ваш детектор с коммерческими решениями (например, iProov, FaceTec).
- Постройте таблицу метрик:
| Система | TPR | FPR | Время анализа, мс |
|---|---|---|---|
| Наш прототип | 94% | 6% | 320 |
| iProov (публичные данные) | 97% | 3% | 450 |
Вывод: ваше решение чуть менее точное, но быстрее — плюс для высоконагруженных систем.
Чему вы научитесь при работе над такой ВКР
- Проектировать архитектуру безопасности по стандартам ISO/IEC 25010 и OWASP.
- Строить диаграммы угроз с использованием C4 и STRIDE.
- Работать с реальными уязвимостями, а не гипотетическими сценариями.
- Оформлять технические требования по ГОСТ 34.19 (спецификация ПО).
- Считать и интерпретировать метрики безопасности: TPR, FPR, AUC, MTTF.
FAQ: ответы на частые вопросы студентов
Где взять данные для анализа KYC-обхода, если не могу тестировать настоящие банки?
Используйте публичные датасеты: Kaggle (поиск по "face spoofing"), REPLAY-ATTACK, SiW. Также можно смоделировать атаку на эмуляторе Android с подменой камеры через adb.
Как оформить схему архитектуры, чтобы прошла нормоконтроль?
Используйте диаграммы C4 или UML-компоненты. Все элементы — с подписями, легендой, пояснением. Соответствие ГОСТ 19.701–90 (схемы алгоритмов и программ). Не рисуйте "как в голове" — используйте Structurizr или diagrams.net.
Нужно ли писать код для ВКР по ИБ? Или достаточно анализа?
Если тема техническая — код обязателен. Даже простой скрипт на Python (как выше) показывает, что вы умеете применять знания. Код — в приложении, с комментариями и описанием запуска.
Как доказать, что моя работа не "на коленке", а серьёзная?
Ссылайтесь на стандарты: ISO/IEC 27001, OWASP ASVS, ГОСТ Р 57580 (биометрия). Покажите, что вы не просто "сделали", а оценили эффективность через метрики, как в промышленных системах.
Чек-лист «Что проверить перед сдачей»
- Все ссылки на статью, стандарты и датасеты — активны и корректны.
- Задачи из введения полностью решены в главах.
- Схемы архитектуры и угроз — в векторном виде, с подписями.
- Метрики эффективности — рассчитаны и объяснены.
- Работа соответствует ГОСТ 7.32–2017 (структура отчёта) и ГОСТ 34.19 (документирование ПО).
- Уникальность — не менее 70% (без "воды" и копипаста).
- Приложения: код, инструкции по запуску, датасет (если возможно).
Типичные ошибки студентов
Ошибка 1: "Теория без практики"
Пишут про биометрию, но не показывают, как атака работает. Решение: добавьте хотя бы симуляцию атаки на тестовом приложении (например, на Flask + OpenCV).
Ошибка 2: "Нет метрик"
Говорят "система надёжна", но не приводят цифр. Решение: используйте TPR, FPR, AUC — как в реальных отчётах по безопасности.
Ошибка 3: "Игнор нормативов"
Не ссылаются на ГОСТ или ISO. Решение: включите анализ соответствия ФЗ-152, ГОСТ Р 57580, OWASP — это сразу повышает вес работы.
Нужна помощь с темой или структурой? Наши специалисты помогут подобрать актуальную тему, реализовать прототип и подготовить работу к защите. Бесплатная консультация — 120 минут. Поддержка по любой ИТ-теме: от кибербезопасности до ML. Оставить заявку.
Источник: The Download: cyberscammers’ banking bypasses, and carbon removal troubles (опубликовано 2026-04-16)