КИБЕРБЕЗОПАСНОСТЬ

Паттерн против слежки: как спрятаться от камер без маски

31 млн тестов помогли исследователю создать паттерны, которые сбивают камеры видеонаблюдения с детекции людей, лиц и машин.

✍️ Редакция iTech News | 10.08.2026 | ⏱ 5 мин | Источник: TechCrunch
🦠

После 31 миллиона прогонов американский исследователь Билл Свиринген добился результата, который вряд ли понравится поставщикам систем слежки: его компьютерные паттерны мешают камерам видеонаблюдения распознавать людей, лица и автомобили. Для русскоязычного IT-рынка это не курьез с конференции, а наглядное напоминание: любая массовая детекция уязвима, если против нее начинают работать не активисты с плакатами, а инженеры с reinforcement learning.

Проект называется noRecognition, и, как пишет TechCrunch, его цель не в том, чтобы ослепить объектив или испортить запись. Паттерны делают более неприятную для операторов вещь: видео остается, но алгоритм не понимает, что именно он видит, и не поднимает флаг детекции. Иначе говоря, человек или машина не исчезают из кадра, а перестают быть заметной целью для автоматического поиска. Для эпохи, в которой камеры видеонаблюдения давно работают в связке с аналитикой, это куда важнее любого старого трюка с капюшоном и темными очками.

Свиринген рассказал, что начал эксперименты около года назад. Сначала это была лабораторная проверка гипотезы: можно ли постепенно ломать детекцию у открытых алгоритмов компьютерного зрения. Затем масштаб вырос. Исследователь подключил больше вычислительных ресурсов, получил помощь от сообщества и в итоге довел систему до модели с элементами обучения с подкреплением. В упрощении, как он сам формулирует, модель научили «рисовать»: если очередной узор распознавался камерой, система меняла параметры и пробовала снова, пока не находила более удачную комбинацию. К августу 2026 года, по словам автора проекта, модель уже генерировала новые версии паттернов буквально каждую минуту, причем каждая следующая партия математически оказывалась лучше предыдущей.

Самая интересная часть здесь в том, что речь идет не об одном удачном принте под одну конкретную камеру. Свиринген утверждает, что добился устойчивого результата сразу против 11 open-source-алгоритмов детекции. В числе протестированных он называет софт, связанный с распознаванием номеров, нательными камерами и системами вроде Clearview AI. Это важная деталь для разработчиков: если паттерн работает только против одной модели, это любопытный эксплойт. Если он начинает обобщаться на набор разных детекторов, это уже симптом класса проблем. Значит, у современных пайплайнов компьютерного зрения есть общие слабые места, и атаковать можно не конкретный продукт, а саму логику извлечения признаков.

Первую публичную проверку исследователь провел 7 августа на конференции Def Con в Лас-Вегасе. Для демонстрации взяли Toyota Yaris 2009 года и покрыли кузов одним из свежих паттернов, чтобы проверить, сможет ли камера Flock сработать на машину. По словам Свирингена, тест оказался успешным, хотя колеса оставались проблемной зоной. Это, кстати, хорошо отрезвляет: даже если основная поверхность сбивает детектор, реальный мир полон мелочей, которые ломают красивую лабораторную картину. Для любого ML-инженера это знакомый сюжет: победить benchmark мало, нужно еще пережить углы обзора, дистанцию, освещение, загрязнение объекта и прочую физику, которая не читает документацию.

Контекст у этой истории длиннее, чем один удачный эксперимент. Попытки обмануть распознавание лиц и объектов идут не первый год: от художественных проектов и одежды с «анти-ИИ»-принтами до очков, обещающих защиту от facial recognition, но чаще работающих только в рекламных буклетах. Разница в том, что noRecognition выглядит не как дизайнерская провокация, а как системная инженерная работа. Свиринген не просто рисует шумные текстуры, а строит цикл обучения, в котором паттерн оптимизируется под поведение алгоритма. Это делает подход ближе к adversarial machine learning, чем к модному аксессуару для параноиков. И здесь рынок получает неприятный вопрос: если защитить модель от подобных атак сложно даже в контролируемой среде, что будет, когда такие шаблоны станут тиражируемым товаром?

У бизнеса и госструктур, которые полагаются на автоматическую детекцию, из этой новости сразу вылезают несколько практических выводов. Первый: нельзя считать сам факт срабатывания или несрабатывания детектора надежным основанием для действия. Второй: модели, обученные на стандартных датасетах, плохо готовят к противнику, который сознательно оптимизирует внешний вид объекта под их слепые зоны. Третий: физические adversarial-атаки перестают быть академической экзотикой. Если паттерн можно напечатать на худи, наклейке или пленке для кузова, это уже вопрос не только для ресерч-команд, но и для тех, кто закупает камеры, пишет требования к подрядчикам и строит процессы расследования. По сути, камеры видеонаблюдения начинают требовать такой же модели угроз, как веб-приложения или мобильные клиенты: кто именно захочет их обмануть, сколько это стоит и насколько легко это масштабируется.

Есть и социальный слой, который объясняет, почему проект вообще появился. Свиринген говорит о праве человека «отказаться» от постоянного трекинга и вспоминает, что сам не чувствовал себя комфортно, собираясь на протест в городе, насыщенном камерами. Этот аргумент многие разработчики систем наблюдения обычно слышат вполуха, пока не сталкиваются с тем, что массовая аналитика бьет не только по преступникам, но и по любому человеку, который не хочет попадать в бесконечный поток распознавания. Технологически noRecognition можно читать как очередную атаку на компьютерное зрение. Политически это уже инструмент асимметрии: если инфраструктура наблюдения ставится по умолчанию, то и контринструменты рано или поздно тоже станут массовыми.

Дальше история может пойти в вполне предсказуемую гонку вооружений. Исследователь уже собирает средства на ранний мерч с такими паттернами, от футболок и худи до потенциальных покрытий для автомобилей, а самые сильные варианты не публикует, чтобы производители камер не успели быстро адаптироваться. Для индустрии это плохая новость не потому, что кто-то нашел очередной хак, а потому, что камеры видеонаблюдения все чаще продаются как магия из коробки, хотя на деле это набор моделей с обычными для ML ограничениями, ложными срабатываниями и теперь еще физическими adversarial-атаками. Чем шире рынок будет автоматизировать наблюдение, тем активнее на него будут отвечать не лозунгами, а матемatikой.

Поделиться: Telegram X LinkedIn