“Iris-Erkennung ist endgültig kaputt”, sagte Sicherheitsforscher Jan Krissler von der Technischen Universität Berlin, auch bekannt als “starbug” auf dem 31. Jahreskongress (31C3) des Chaos Computer Clubs. Mitglieder haben dort demonstriert, wie einfach sich biometrische Sicherheitssysteme wie Fingerabdruck- und Iris-Scanner umgehen lassen.
Im vergangenen Jahr konnten die Hacker die biometrische Sicherheitsfunktion Touch ID des iPhone 5S mit einem von einer Glasoberfläche abfotografierten Fingerabdruck überlisten. Aus den Fotos erstellten sie einen künstlichen Finger. Beim diesjährigen 31C3 konnten sie beweisen, dass nicht einmal ein angefasster Gegenstand nötig ist, um ein solches System auszutricksen.
Wie Krissler erklärt, reiche es Aufnahmen des fraglichen Fingers mit einer normalen Kamera aus einigen Metern Entfernung zu machen. Sogar eine Handykamera sei dafür ausreichend. Er demonstrierte sein Vorgehen mit einer Aufnahme von Verteidigungsministerin Ursula von der Leyen während einer Pressekonferenz. Das Foto ergänzte er mit Bildern aus unterschiedlichen Blickwinkeln.
Mit der frei verfügbaren Software VeriFinger erstellte er einen klaren Abdruck. Dieser ermöglichte eine Fingerattrappe der Bundesministerin, die sich einsetzen ließe, um Sicherheitssysteme zu überlisten oder falsche Fingerabdrücke an einem Tatort zu hinterlassen.
Die Iris-Erkennung konnten die Hacker sogar noch einfacher umgehen. Dafür reichen ebenfalls gute Fotos aus einigen Metern Entfernung – selbst Wahlplakate verfügen über eine genügend hohe Auflösung. Ein Ausdruck braucht mindestens eine Auflösung von 1200 dpi.
Krissler zufolge können damit auch Lesegeräte bei Grenzkontrollen ausgetrickst werden. Ihm seien keine nicht überlistbaren Geräte bekannt. Darüber hinaus führte er vor, wie sich auch eine auf “Lebenderkennung” setzende Gesichtserkennung mit geringem Aufwand aushebeln lässt. Dabei führte er einfach einen schmalen Bleistift über das vor das Lesegerät gehaltene Bild, um einen Blinzeleffekt vorzutäuschen.
Das nächste Ziel von Krissler ist das Aushebeln der Handvenenerkennung. Damit können sich Menschen anhand des Venenmusters ihrer Hand identifizieren. Das Bundesinnenministerium zeigt sich von den Demonstrationen beim 31C3 nicht beeindruckt und hält Zeit Online zufolge weiterhin daran fest, dass Fingerabdrucksysteme sicher seien.
“Nichts gravierend Neues”, machte ein Behördensprecher aus. Auch wenn biometrische Systeme “nicht völlig unüberwindbar” seien, werde das “mindestens aufgefangen durch die Verbesserung der Geräte”. Wie bei Türschlössern komme es auf eine “Kumulation von Sicherheitsvorkehrungen” an – es empfehle sich, Fingerabdruck und andere Identifizierungssysteme zu kombinieren.
[mit Material von Bernd Kling, ZDNet.de]
Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de
Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…
KPMG-Studie: 97 Prozent der Cloud-nutzenden Unternehmen verwenden KI-Dienste von Cloud-Anbietern.
Bitkom veröffentlicht Online-Tool und Leitfaden zum KI-Einsatz in Unternehmen. Beide Angebote sind kostenlos.
Neue Kunden sind unter anderem SAP, Conforama Schweiz, 11teamsports, Phillip Morris International, Baywa und Thalia.
Oracle schafft einheitliche Plattform für vier Ministerien und über 250.000 Beamte mit der Oracle Applications…
Der Grund: Geräte, die mit veralteter Software arbeiten, sind anfällig für Cyberangriffe und Datenlecks.