31C3: Hacker überlisten Biometriesysteme
Auf dem 31. Jahreskongress (31C3) des CCC wurden erneut Mythen um Datensicherheit durch Biometrie bloßgestellt, denn Fingerabdruckscanner und Iris-Erkennung lassen sich leicht überlisten. Dafür reichen bereits Fotos aus mehreren Metern Entfernung. Die Schwachstellen bezeichnet das Bundesinnenministerium als “nichts gravierend Neues” – schon vergangenes Jahr bewies der Chaos Computerclub, dass sich Security-Exprten täuschen, wenn sie biometrische Methoden als sicher bezeichnen.
“Iris-Erkennung ist endgültig kaputt”, sagte nun Sicherheitsforscher Jan Krissler von der Technischen Universität Berlin, auch bekannt als “starbug”.
Bereits im vergangenen Jahr konnten die Hacker die biometrische Sicherheitsfunktion Touch ID des iPhone 5S mit einem von einer Glasoberfläche abfotografierten Fingerabdruck überlisten. Aus den Fotos erstellten sie einen künstlichen Finger. Beim diesjährigen Treffen konnten sie beweisen, dass nicht einmal ein angefasster Gegenstand nötig ist, um ein solches System auszutricksen. An sich ist das wirklich nicht neu: Im April wurde beispielsweise auch die Fingerabdruckerkennung des Samsung Galaxy S5 auf diese Weise getäuscht.
Und wie Krissler erklärt, reiche es, Aufnahmen des fraglichen Fingers mit einer normalen Kamera aus einigen Metern Entfernung zu machen. Sogar eine Handykamera sei dafür ausreichend. Er demonstrierte sein Vorgehen mit einer Aufnahme von Verteidigungsministerin Ursula von der Leyen während einer Pressekonferenz. Das Foto ergänzte er mit Bildern aus unterschiedlichen Blickwinkeln.
Mit der frei verfügbaren Software VeriFinger erstellte er einen klaren Abdruck. Dieser ermöglichte eine Fingerattrappe der Bundesministerin, die sich einsetzen ließe, um Sicherheitssysteme zu überlisten oder falsche Fingerabdrücke an einem Tatort zu hinterlassen.
Wahlplakate für die Iris-Erkennung
Die Iris-Erkennung konnten die Hacker sogar noch einfacher umgehen. Dafür reichen ebenfalls gute Fotos aus einigen Metern Entfernung – selbst Wahlplakate verfügen über eine genügend hohe Auflösung. Ein Ausdruck braucht mindestens eine Auflösung von 1200 dpi.
Krissler zufolge können damit auch Lesegeräte bei Grenzkontrollen ausgetrickst werden. Ihm seien keine nicht überlistbaren Geräte bekannt. Darüber hinaus führte er vor, wie sich auch eine auf “Lebenderkennung” setzende Gesichtserkennung mit geringem Aufwand aushebeln lässt. Dabei führte er einfach einen schmalen Bleistift über das vor das Lesegerät gehaltene Bild, um einen Blinzeleffekt vorzutäuschen.
Das nächste Ziel von Krissler ist das Aushebeln der Handvenenerkennung. Mit diesem können sich Menschen anhand des Venenmusters ihrer Hand identifizieren. Das Bundesinnenministerium zeigt sich von den Demonstrationen beim 31C3 nicht beeindruckt und hält Zeit Online zufolge weiterhin daran fest, dass Fingerabdrucksysteme sicher seien.
“Nichts gravierend Neues”, machte ein Behördensprecher aus. Auch wenn biometrische Systeme “nicht völlig unüberwindbar” seien, werde das “mindestens aufgefangen durch die Verbesserung der Geräte”. Wie bei Türschlössern komme es auf eine “Kumulation von Sicherheitsvorkehrungen” an – es empfehle sich, Fingerabdruck und andere Identifizierungssysteme zu kombinieren.
[mit Material von Andre Borbe, silion.de]
Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de