Verihubs Logo
Home Blog Injection Attack Adalah: Kamera Virtual vs Liveness
7 min read • Deepfake Detection • Published on October 1, 2026

Injection Attack Adalah: Kamera Virtual vs Liveness

Injection Attack Adalah: Kamera Virtual vs Liveness

Injection attack biometrik adalah serangan yang mengganti sampel asli dari kamera dengan sampel lain sebelum sistem mengekstrak atau menganalisis ciri biometrik. Dalam verifikasi wajah jarak jauh, pelaku dapat mencoba memasukkan video prarekaman atau video sintetis ke aliran yang diterima aplikasi. Karena sampel tidak harus ditampilkan secara fisik di depan kamera, pemeriksaan liveness yang hanya menilai wajah pada frame tidak selalu memeriksa sumber frame tersebut.

Perbedaan injection attack dan presentation attack

Presentation attack menampilkan artefak di depan sensor, misalnya foto, layar yang memutar video, atau topeng. Injection attack mengubah atau mengganti data setelah proses pengambilan oleh kamera, sebelum sistem biometrik menganalisis sampelnya.

AspekPresentation attackInjection attack
Titik seranganDi depan sensor atau kamera.Pada jalur data setelah pengambilan dan sebelum analisis biometrik.
ContohFoto cetak, layar, video yang diputar di depan kamera, atau topeng.Video yang dimasukkan melalui kamera virtual atau lingkungan aplikasi yang dimanipulasi.
Kontrol yang relevanPresentation Attack Detection (PAD), termasuk pemeriksaan liveness.Injection Attack Detection (IAD), pemeriksaan integritas aplikasi dan perangkat, serta inspeksi sampel.

CEN/TS 18099:2024 membahas deteksi injeksi data biometrik. Spesifikasi teknis itu mendefinisikan serangan sebagai penggantian sampel asli yang ditangkap komponen akuisisi dengan sampel lain sebelum ekstraksi fitur. Seri ISO/IEC 30107 membahas presentation attack detection, sedangkan ISO/IEC 25456 masih dalam pengembangan sebagai standar internasional terkait deteksi injeksi.

Dokumen teknis tersebut membantu menjelaskan ruang lingkup dan pendekatan pengujian. Dokumen itu sendiri bukan bukti bahwa regulasi Indonesia mewajibkan satu produk atau metode deteksi tertentu.

Bagaimana injection attack dapat terjadi?

Salah satu jalur yang dilaporkan adalah kamera virtual. Perangkat lunak semacam itu dapat mengganti sumber webcam atau kamera yang dilihat aplikasi dengan video dari file atau sumber lain. Pada perangkat mobile, lingkungan virtual atau aplikasi kloning dapat mengubah bagaimana aplikasi menerima masukan kamera.

ENISA menyebut video injection sebagai metode yang dianggap menjanjikan oleh sejumlah narasumber pasar dalam laporan remote identity proofing tahun 2022. Contoh tersebut menggambarkan cara melewati kamera, bukan sekadar menampilkan foto atau layar di hadapan sensor.

Kasus yang diungkap Group-IB memberi konteks Indonesia. Dalam investigasi yang dipublikasikan pada Desember 2024, perusahaan itu melaporkan lebih dari 1.100 percobaan fraud deepfake pada proses KYC pinjaman milik satu lembaga keuangan Indonesia dan mengidentifikasi 45 perangkat terkait, 41 di antaranya berbasis Android. Laporan yang sama membahas aplikasi kloning dan kamera virtual. Angka tersebut adalah temuan satu investigasi dan tidak menunjukkan bahwa setiap percobaan memakai teknik injeksi yang sama.

Apa yang diatur OJK?

POJK 21 Tahun 2023 mewajibkan bank menerapkan sedikitnya dua faktor autentikasi dalam verifikasi layanan digital. Untuk verifikasi elektronik, Pasal 5 ayat (7) mewajibkan faktor “ciri khas Anda” sebagai salah satu faktor tersebut. Penjelasan aturan menyebut pengenalan wajah sebagai contoh faktor biometrik.

POJK tersebut tidak secara eksplisit menyebut injection attack, deepfake, atau kewajiban memakai produk IAD tertentu. Bank tetap perlu menentukan kontrol yang sesuai dengan risiko layanan dan ketentuan yang berlaku. Dalam alur biometrik, membedakan sumber sampel dari isi sampel membantu tim memilih kontrol yang tepat.

Lapisan untuk mengurangi risiko injection attack

  1. Periksa integritas aplikasi dan perangkat. Tinjau sinyal risiko seperti emulator, lingkungan virtual, aplikasi kloning, root atau jailbreak, dan hooking. Device Intelligence Verihubs menganalisis sinyal perangkat seperti emulator, root, dan app hooking. Sinyal tersebut dapat mendukung penilaian risiko, tetapi satu sinyal tidak membuktikan serangan atau menjamin injeksi terdeteksi.
  2. Jaga jalur akuisisi sampel. Gunakan alur pengambilan yang terkontrol di aplikasi, ikat permintaan ke sesi yang unik, dan cegah penggunaan ulang sampel. Tinjau integritas data selama dikirim ke server. Kontrol ini membantu menjaga jalur data, tetapi perlu diuji terhadap arsitektur dan ancaman yang dihadapi.
  3. Periksa isi gambar atau video. Analisis sampel untuk menemukan indikasi wajah sintetis atau manipulasi. Deepfake Detection Verihubs ditujukan untuk mendeteksi manipulasi wajah pada gambar atau video. Pemeriksaan isi tidak dengan sendirinya membuktikan bahwa sampel berasal langsung dari kamera tepercaya.
  4. Tetap gunakan PAD dan liveness. Liveness membantu menghadapi upaya presentation attack seperti foto, video yang ditampilkan ke kamera, atau topeng. Namun, hasil liveness tidak sebaiknya dianggap sebagai validasi menyeluruh atas jalur data kamera.
  5. Gabungkan sinyal sebelum mengambil keputusan. Terapkan ambang, autentikasi tambahan, atau peninjauan petugas berdasarkan kombinasi sinyal dan kebijakan risiko. Hindari penolakan otomatis hanya karena satu indikator perangkat atau analisis gambar.

Gartner pada 2024 juga menyoroti kenaikan serangan injeksi yang dilaporkan untuk 2023 dan merekomendasikan kombinasi PAD, deteksi injeksi, dan inspeksi gambar. Angka 200% yang disebut Gartner merujuk pada perubahan selama 2023, bukan ukuran kejadian terkini. Rekomendasinya menegaskan bahwa kontrol berbeda perlu menutup titik serangan yang berbeda.

Pertanyaan umum tentang injection attack

Apa itu injection attack dalam e-KYC?

Injection attack adalah upaya mengganti atau memasukkan sampel biometrik pada jalur data sebelum sistem menganalisisnya. Dalam verifikasi wajah, sampel itu dapat berupa gambar atau video yang tidak ditangkap langsung dari kamera.

Apakah liveness detection bisa menghentikan injection attack?

Liveness membantu mendeteksi presentation attack pada wajah yang dianalisis. Namun, liveness yang hanya menilai isi frame belum tentu memeriksa apakah frame berasal dari kamera tepercaya. Karena itu, pertimbangkan kontrol integritas aplikasi, perangkat, dan jalur akuisisi.

Apakah setiap kamera virtual digunakan untuk penipuan?

Tidak. Kamera virtual memiliki penggunaan yang sah. Keberadaannya dapat menjadi sinyal untuk penilaian risiko, tetapi keputusan perlu mempertimbangkan konteks dan indikator lain.

Apakah regulasi OJK mewajibkan deteksi injection attack?

POJK 21 Tahun 2023 mengatur faktor autentikasi untuk verifikasi layanan digital bank, termasuk faktor biometrik untuk verifikasi elektronik. Aturan yang dirujuk di artikel ini tidak secara eksplisit menetapkan kewajiban memakai deteksi injection attack.

Bangun pertahanan sesuai jalur serangan

Injection attack mengubah sampel sebelum sistem biometrik menilainya. Karena itu, kontrol perlu memeriksa lingkungan perangkat dan jalur data, selain menilai isi gambar atau video dan menjalankan liveness. Untuk membahas pemeriksaan risiko perangkat dan manipulasi biometrik dalam alur verifikasi, hubungi tim Verihubs.

Client Verihubs
Deteksi Face Swap dengan Deepfake Detection Verihubs
Coba GRATIS Sekarang
Lihat Blog