Seite 2: Sicher durch Biometrie? - Wie leicht sich viele Systeme austricksen lassen

GameStar Plus Logo
Weiter mit GameStar Plus

Wenn dir gute Spiele wichtig sind.

Besondere Reportagen, Analysen und Hintergründe für Rollenspiel-Helden, Hobbygeneräle und Singleplayer-Fans – von Experten, die wissen, was gespielt wird. Deine Vorteile:

Alle Artikel, Videos & Podcasts von GameStar
Frei von Banner- und Video-Werbung
Einfach online kündbar

Merkels Iris

Auch der TouchID-Sensor des Apple iPhone 5S lässt sich relativ einfach überlisten, hochwertige Iris-Scanner stehen aber nicht unbedingt besser da. Auch der TouchID-Sensor des Apple iPhone 5S lässt sich relativ einfach überlisten, hochwertige Iris-Scanner stehen aber nicht unbedingt besser da.

Doch wie sieht es mit anderen Methoden aus? Schon in Science-Fiction-Geschichten werden Iris-Scanner als sichere Methode zur Identifikation verwendet und einen Iris-Abdruck hinterlässt auch niemand versehentlich auf einem Wasserglas. Doch auch hier ist die vermeintliche Sicherheit keine, wenn bestimmte Voraussetzungen gegeben sind.

Auf dem 31. Chaos Communication Congress (31C3) führte der Hacker Jan Krissler (auch als »Starbug« bekannt und für die Nachbildung des rechten Fingers von Wolfgang Schäuble verantwortlich) dies auf einfache Weise vor: Wie schon bei hochauflösenden Fotografien von Fingern reicht auch hier eine gute Aufnahme der Augen aus.

Fotos von einer guten Smartphone-Kamera mit 10 Megapixel oder mehr aus kurzer Entfernung, bei denen die Iris 75 Pixel oder größer ist, reichen bereits für eine gute Attrappe. Als Beispiel wurden hier Bilder von der Bundeskanzlerin Angela Merkel verwendet. Auf Pressefotos in hoher Qualität (die aus fünf Metern aufgenommen wurden) und selbst auf großformatigen Wahlplakaten der CDU wird diese Marke deutlich überschritten. Ein Ausdruck mit 1.200 dpi reicht, um normale Iris-Scanner zu überlisten.

Fotos der Augen von Angela Merkel zeigen die Iris sehr deutlich. (Bildquelle: Starbug) Fotos der Augen von Angela Merkel zeigen die Iris sehr deutlich. (Bildquelle: Starbug)

Blinzeln per Stift

Auch einen sekundären Test, der hier nicht wie bei einem Fingerabdruck die Hautfeuchtigkeit prüft, sondern auf ein Augenblinzeln wartet, kann man leicht überlisten, indem man einen Stift zwischen Iris-Scanner und Ausdruck einmal auf und ab bewegt. Für Starbug ist die vermeintliche Sicherheit der Iris-Erkennung damit »endgültig kaputt«, auch bei Iris-Scannern können gespeicherte Daten eine Sicherheitslücke darstellen.

Schon im Jahr 2012 führte ein Team der Universidad Autonoma de Madrid vor, dass sich aus den gespeicherten Mustern von Iris-Erkennungssystemen durch Berechnung auch wieder Bilder erzeugen lassen, die diese Systeme dann als korrekten Scan akzeptieren. Die von Javier Galbally damals auf der Sicherheitskonferenz Black Hat präsentierte Möglichkeit benötigt also nicht einmal mehr ein Foto, sondern »nur« einen Angriff auf bereits gespeicherte Daten. Vier von fünf auf diese Weise erstellten Iris-Nachbildungen wurden von entsprechenden Sicherheitssystemen akzeptiert.

Gesichtserkennung

Der »Kampf gegen den Terrorismus« soll anscheinend unter anderem dadurch gewonnen werden, dass Menschen auf Passbildern schon vorab so aussehen müssen, als wären sie selbst Verbrecher. Natürlich soll dieser gefühllose Gesichtsausdruck dabei helfen, Gesichter maschinell besser zu erkennen. Doch dass auch die Gesichtserkennung erschreckend leicht überlistet werden kann, wenn ein Verdächtiger unerkannt bleiben will, zeigte der Fall des Bombenattentats von Boston. Fotos der damals mutmaßlichen Attentäter wurden von Forschern mit Fotos vom Tatort, anderen Fotos der Verdächtigen und einer großen Datenbank mit Fahndungsfotos auf drei unterschiedlichen Systemen getestet.

Nur eines der Systeme, NeoFace von NEC, erkannte einen der Verdächtigen auf den Bildern vom Tatort und das auch nur, weil diese Aufnahmen aus reinem Zufall unter günstigen Bedingungen entstanden waren. Der zweite Verdächtige wurde hingegen aus einem einfachen Grund nicht erkannt: er trug eine Sonnenbrille. Doch wie sieht es aus, wenn sich ein privater Nutzer am eigenen Rechner per Gesichtserkennung identifizieren lassen will?

Gesichtserkennung gibt es sogar schon bei Facebook für Fotos, sie lässt sich aber generell relativ leicht austricksen. (Bildquelle: Wikimedia Commons/Public Domain) Gesichtserkennung gibt es sogar schon bei Facebook für Fotos, sie lässt sich aber generell relativ leicht austricksen. (Bildquelle: Wikimedia Commons/Public Domain)

2 von 4

nächste Seite


zu den Kommentaren (29)

Kommentare(27)
Kommentar-Regeln von GameStar
Bitte lies unsere Kommentar-Regeln, bevor Du einen Kommentar verfasst.

Nur angemeldete Benutzer können kommentieren und bewerten.