“Iris-Erkennung ist endgültig kaputt”, sagte Sicherheitsforscher Jan Krissler von der Technischen Universität Berlin, auch bekannt als “starbug” auf dem 31. Jahreskongress (31C3) des Chaos Computer Clubs. Mitglieder haben dort demonstriert, wie einfach sich biometrische Sicherheitssysteme wie Fingerabdruck- und Iris-Scanner umgehen lassen.
Im vergangenen Jahr konnten die Hacker die biometrische Sicherheitsfunktion Touch ID des iPhone 5S mit einem von einer Glasoberfläche abfotografierten Fingerabdruck überlisten. Aus den Fotos erstellten sie einen künstlichen Finger. Beim diesjährigen 31C3 konnten sie beweisen, dass nicht einmal ein angefasster Gegenstand nötig ist, um ein solches System auszutricksen.
Wie Krissler erklärt, reiche es Aufnahmen des fraglichen Fingers mit einer normalen Kamera aus einigen Metern Entfernung zu machen. Sogar eine Handykamera sei dafür ausreichend. Er demonstrierte sein Vorgehen mit einer Aufnahme von Verteidigungsministerin Ursula von der Leyen während einer Pressekonferenz. Das Foto ergänzte er mit Bildern aus unterschiedlichen Blickwinkeln.
Mit der frei verfügbaren Software VeriFinger erstellte er einen klaren Abdruck. Dieser ermöglichte eine Fingerattrappe der Bundesministerin, die sich einsetzen ließe, um Sicherheitssysteme zu überlisten oder falsche Fingerabdrücke an einem Tatort zu hinterlassen.
Die Iris-Erkennung konnten die Hacker sogar noch einfacher umgehen. Dafür reichen ebenfalls gute Fotos aus einigen Metern Entfernung – selbst Wahlplakate verfügen über eine genügend hohe Auflösung. Ein Ausdruck braucht mindestens eine Auflösung von 1200 dpi.
Krissler zufolge können damit auch Lesegeräte bei Grenzkontrollen ausgetrickst werden. Ihm seien keine nicht überlistbaren Geräte bekannt. Darüber hinaus führte er vor, wie sich auch eine auf “Lebenderkennung” setzende Gesichtserkennung mit geringem Aufwand aushebeln lässt. Dabei führte er einfach einen schmalen Bleistift über das vor das Lesegerät gehaltene Bild, um einen Blinzeleffekt vorzutäuschen.
Das nächste Ziel von Krissler ist das Aushebeln der Handvenenerkennung. Damit können sich Menschen anhand des Venenmusters ihrer Hand identifizieren. Das Bundesinnenministerium zeigt sich von den Demonstrationen beim 31C3 nicht beeindruckt und hält Zeit Online zufolge weiterhin daran fest, dass Fingerabdrucksysteme sicher seien.
“Nichts gravierend Neues”, machte ein Behördensprecher aus. Auch wenn biometrische Systeme “nicht völlig unüberwindbar” seien, werde das “mindestens aufgefangen durch die Verbesserung der Geräte”. Wie bei Türschlössern komme es auf eine “Kumulation von Sicherheitsvorkehrungen” an – es empfehle sich, Fingerabdruck und andere Identifizierungssysteme zu kombinieren.
[mit Material von Bernd Kling, ZDNet.de]
Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…
Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…
DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).
Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.
IT-Infrastruktur-Trends 2025: Open-Source-Projekte sowie aufwändige regulatorische und Pflichtaufgaben werden das Jahr prägen.
IT-Systeme werden vor Ort in einem hochsicheren IT-Safe betrieben, ohne auf bauliche Maßnahmen wie die…