31C3: Biometriesysteme lassen sich leicht umgehen

“Iris-Erkennung ist endgültig kaputt”, sagte Sicherheitsforscher Jan Krissler von der Technischen Universität Berlin, auch bekannt als “starbug” auf dem 31. Jahreskongress (31C3) des Chaos Computer Clubs. Mitglieder haben dort demonstriert, wie einfach sich biometrische Sicherheitssysteme wie Fingerabdruck- und Iris-Scanner umgehen lassen.

Im vergangenen Jahr konnten die Hacker die biometrische Sicherheitsfunktion Touch ID des iPhone 5S mit einem von einer Glasoberfläche abfotografierten Fingerabdruck überlisten. Aus den Fotos erstellten sie einen künstlichen Finger. Beim diesjährigen 31C3 konnten sie beweisen, dass nicht einmal ein angefasster Gegenstand nötig ist, um ein solches System auszutricksen.

Wie Krissler erklärt, reiche es Aufnahmen des fraglichen Fingers mit einer normalen Kamera aus einigen Metern Entfernung zu machen. Sogar eine Handykamera sei dafür ausreichend. Er demonstrierte sein Vorgehen mit einer Aufnahme von Verteidigungsministerin Ursula von der Leyen während einer Pressekonferenz. Das Foto ergänzte er mit Bildern aus unterschiedlichen Blickwinkeln.

Mit der frei verfügbaren Software VeriFinger erstellte er einen klaren Abdruck. Dieser ermöglichte eine Fingerattrappe der Bundesministerin, die sich einsetzen ließe, um Sicherheitssysteme zu überlisten oder falsche Fingerabdrücke an einem Tatort zu hinterlassen.

Wahlplakate für die Iris-Erkennung

Die Iris-Erkennung konnten die Hacker sogar noch einfacher umgehen. Dafür reichen ebenfalls gute Fotos aus einigen Metern Entfernung – selbst Wahlplakate verfügen über eine genügend hohe Auflösung. Ein Ausdruck braucht mindestens eine Auflösung von 1200 dpi.

Krissler zufolge können damit auch Lesegeräte bei Grenzkontrollen ausgetrickst werden. Ihm seien keine nicht überlistbaren Geräte bekannt. Darüber hinaus führte er vor, wie sich auch eine auf “Lebenderkennung” setzende Gesichtserkennung mit geringem Aufwand aushebeln lässt. Dabei führte er einfach einen schmalen Bleistift über das vor das Lesegerät gehaltene Bild, um einen Blinzeleffekt vorzutäuschen.

Als nächstes soll die als sichergeltende Handvenenerkennung genkackt werden. (Bild: Screenshot YouTube-Video “Pay with your hand using vein scanning”, LundUniversity)

Das nächste Ziel von Krissler ist das Aushebeln der Handvenenerkennung. Damit können sich Menschen anhand des Venenmusters ihrer Hand identifizieren. Das Bundesinnenministerium zeigt sich von den Demonstrationen beim 31C3 nicht beeindruckt und hält Zeit Online zufolge weiterhin daran fest, dass Fingerabdrucksysteme sicher seien.

“Nichts gravierend Neues”, machte ein Behördensprecher aus. Auch wenn biometrische Systeme “nicht völlig unüberwindbar” seien, werde das “mindestens aufgefangen durch die Verbesserung der Geräte”. Wie bei Türschlössern komme es auf eine “Kumulation von Sicherheitsvorkehrungen” an – es empfehle sich, Fingerabdruck und andere Identifizierungssysteme zu kombinieren.

[mit Material von Bernd Kling, ZDNet.de]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

1 Tag ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

2 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

3 Tagen ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

3 Tagen ago

Thomas-Krenn.AG: viele Pflichten, knappe Ressourcen, mehr freie IT-Welt

IT-Infrastruktur-Trends 2025: Open-Source-Projekte sowie aufwändige regulatorische und Pflichtaufgaben werden das Jahr prägen.

3 Tagen ago

Stadt Kempen nutzt Onsite Colocation-Lösung

IT-Systeme werden vor Ort in einem hochsicheren IT-Safe betrieben, ohne auf bauliche Maßnahmen wie die…

4 Tagen ago