Categories
ausland etplus ticker

Gemusterte Kleidung soll Überwachungskameras austricksen


In Kürze:

  • Der Sicherheitsforscher Bill Swearingen entwickelt eine Methode, um die KI-Software der Überwachungskameras zu verwirren.
  • 31,7 Millionen Tests auf der Suche nach „Tarnmustern“ wurden durchgeführt.
  • Auch Autos sollen mithilfe einer bedruckten Folie fast „unsichtbar“ gemacht werden.
  • Forscher beschäftigen sich schon länger mit Tarnkleidung, die neurale Systeme austricksen soll.

 
In seinem Lied „Somebody’s Watching Me“ erzählt der R&B-Sänger Rockwell die Geschichte eines Mannes, der sich ständig beobachtet fühlt. Selbst in seinen eigenen vier Wänden glaube er, nicht mehr sicher zu sein. Der Song erschien im Jahr 1983, also lange bevor digitale Kameras und automatisierte Bilderkennung die Überwachung des öffentlichen Raums stark verändert haben.
Während sich der Protagonist des Liedes fragt, ob er denn tatsächlich ständig beobachtet wird oder nur paranoid ist, erübrigt sich diese Frage fast angesichts der technischen Ausstattung an Bahnhöfen oder Flughäfen, großen Plätzen oder in der Umgebung von Sehenswürdigkeiten oder Einkaufsstraßen.

Die Schwächen der KI ausnutzen

Doch was ist, wenn es eine Möglichkeit gibt, dieser Überwachung zu entkommen? Diese Frage hat sich der Sicherheitsforscher Bill Swearingen gestellt.
Seine Idee: „Was wäre, wenn das Muster auf Ihrem Hemd die Gesichtserkennung austricksen könnte? Nicht indem es Ihr Gesicht verbirgt, sondern indem es Schwächen der KI selbst ausnutzt?“, fragt er in einem Beitrag auf dem Portal „LinkedIn“. Dabei stellt der US-Amerikaner sein Projekt „noRecognition“ (auf Deutsch: keine Erkennung) vor. Denn Datenschutz sei kein Luxus, sondern ein Recht.
Dafür habe er computergenerierte Muster für Bekleidungsstücke entwickelt, die die Überwachungssysteme so irritieren sollen, dass sie den Träger nicht mehr erkennen können.
„Wir testen mit realen Modellen. […] Mit den Systemen, die tatsächlich in Clearview AI, auf Körperkameras der Polizei und bei der Flughafensicherheit laufen. […] Personendetektoren, Gesichtsdetektoren und Erkennungssysteme“, führt er auf dem Portal weiter aus.

Modell findet neue Muster durch selbstständiges Lernen

31,7 Millionen Tests habe Swearingen durchgeführt, um Muster zu finden, die die von ihm getestete Software hinter den Überwachungskameras und Kennzeichenlesern irritierten.
Nachdem er nachgewiesen habe, dass sein Konzept grundsätzlich funktioniere, habe er daraus ein sogenanntes Reinforcement-Learning-Modell entwickelt. Dieses System erzeugt und testet selbstständig verschiedene Muster und lernt anhand der Ergebnisse, welche davon die jeweils getesteten Kameraalgorithmen besonders stark beeinträchtigen. Vereinfacht ausgedrückt, erklärte Swearingen gegenüber der Plattform „TechCrunch“, habe er seinem Modell gewissermaßen beigebracht, „malen zu lernen“.
Gemusterte Kleidung

Vergleich repräsentativer Methoden zur adversarialen Tarnung. (a) Die bisherige Methode stellt die adversariale Tarnung mithilfe von Voronoi-Diagrammen dar, die durch lernbare Kontrollpunkte parametrisiert sind. (b) Unsere Methode stellt die adversariale Tarnung als Anordnung von Kacheln dar, wobei die Auswahlwahrscheinlichkeiten der Kacheln und die räumlichen Anordnungen gemeinsam optimiert werden, um eine feinkörnigere adversariale Textur zu ermöglichen.

Foto: Jinlei Wang et al./arXiv:2608.06801 (CC BY 4.0)

Die Überwachungskameras werden dadurch jedoch nicht „geblendet“. Sie zeichnen die Personen auch weiterhin auf. Angegriffen wird hingegen die Software, die aus dem erstellten Bild eine Person, ein Gesicht, eine Bewegung oder ein Kennzeichen erkennen soll.
Jedes Mal, wenn ein Muster nicht die gewünschte Wirkung erzielte, weil der Erkennungsalgorithmus die Person weiterhin erkannte, erzeugte das Modell ein neues Muster. Sein Modell begann bald, Muster zu finden, die alle von ihm getesteten Open-Source-Erkennungsalgorithmen austricksten, darunter die Software von Flock-Kennzeichenlesegeräten, Axon-Körperkameras und Gesichtserkennungskameras von Clearview AI.
Nun generiert das Modell jede Minute neue Muster, wobei jede Charge mathematisch besser sei als die vorherige, erläutert Swearingen gegenüber „TechCrunch“. Überwachungssysteme könnten zwar auch darauf trainiert werden, Swearingens Muster zu umgehen, doch der Algorithmus des Forschers verbesserte sich mit jedem neuen Entwurf auch darin, weitere und zunächst unerkennbare Muster zu erstellen.

Praktischer Test in Las Vegas mit Auto gelingt

Auch Autos will Swearingen mithilfe von gemusterten Folien „unsichtbar“ machen, sodass Überwachungstechnologien sie nicht mehr erkennen könnten. Dass das funktionieren könnte, demonstrierte er bei einem ersten öffentlichen Test mithilfe eines Toyota Yaris auf der Hacker- und Sicherheitskonferenz DEF CON in Las Vegas Anfang August. Zuvor hatte er den 2009 gebauten Pkw mit einem seiner neuesten Muster beklebt. „Wir haben die Wirksamkeit bewiesen“, sagte Swearingen. Allerdings stellten die Felgen eine Herausforderung dar, sagte er, ohne dabei Einzelheiten zu nennen.
Mit der erfolgreichen Demonstration in Las Vegas liefere das Projekt einen ersten Beweis dafür, dass es möglich sei, algorithmische Erkennung im öffentlichen Raum zu umgehen. Der nächste Schritt sei nun, die Muster Interessenten anzubieten.
Für sein „noRecognition“-Projekt hat Swearingen eine Crowdfunding-Kampagne gestartet, um den Verkauf von Merchandise-Artikeln mit den Mustern zu finanzieren – von T-Shirts bis zu Hoodies. Zukünftig sollen auch Fahrzeugfolien mit den Mustern angeboten werden. Seine besten Muster werde er allerdings nicht im Internet veröffentlichen, betonte Swearingen. Er wolle damit verhindern, dass Kamerahersteller sie überlisten.
Eigenen Angaben zufolge hat der Sicherheitsforscher inzwischen bei allen elf von ihm getesteten Erkennungsmodellen Erfolge erzielt. Ein einzelnes Muster, das alle elf Modelle gleichzeitig täuscht, konnte er allerdings noch nicht präsentieren.

Experimente basieren auf Versuch und Irrtum

Das amerikanische Fachmedium für Cybersicherheit „Dark Reading“ sieht Swearingens Entwicklungen hingegen mit einer gewissen Skepsis. So seien die Modelle nicht einheitlich aufgebaut. Deshalb gebe es keine allgemeingültige Regel, nach der sich Muster erstellen ließen, die die Künstliche Intelligenz verwirrten. Das beschränke Swearingens Experimente auf Versuch und Irrtum und erschwere ihm bis zu einem gewissen Grad auch, selbst zu verstehen, warum seine Muster funktionierten.
Auch bei der Umsetzung seines Experiments als Geschäftsmodell werde er mit praktischen Einschränkungen konfrontiert sein, mutmaßt die Fachpublikation. Ein zweidimensionales Bild eines Kleidungsstücks, das gegen eine simulierte Kamera getestet werde, könne zu anderen Ergebnissen führen als echter Stoff unter realen Bedingungen. Und obwohl das Angebot des Sicherheitsforschers aus Sicht des Datenschutzes überzeugend sei, dürften die Designs nicht jedermanns Verständnis von gutem Stil entsprechen.
Hinzu komme die Tatsache, dass es für jeden solchen Angriff eine Gegenmaßnahme gibt. „Wenn ich tausend T-Shirts verkaufen würde, die genau gleich aussehen, würden sie für all diese Menschen auf die gleiche Weise funktionieren – bis das Modell aktualisiert wird“, räumte Swearingen gegenüber dem Medium ein. „Dann könnte ich ein weiteres Muster herausbringen, das dasselbe bewirkt.“
Swearingen ist auch nicht der Einzige, der die Idee verfolgt, Überwachungstechniken auszutricksen. Wissenschaftler forschen bereits seit Jahren an sogenannter adversarialer Kleidung. Eine im August 2026 veröffentlichte Arbeit auf dem Forschungsportal „arXiv“ beschreibt mit „AdvTiles“ ein Verfahren, bei dem ein Computer Muster für Kleidungsstücke entwickelt, die Erkennungssoftware täuschen sollen.
Die Forscher druckten ihre Muster auf Kleidung und testeten sie unter unterschiedlichen Entfernungen, Blickwinkeln und Hintergründen. In digitalen Tests soll „AdvTiles“ eine durchschnittliche Täuschungsquote von 86,2 Prozent erreicht haben. Anschließend testeten sie bedruckte Kleidung unter realen Bedingungen. Dabei soll das Muster bei den meisten Blickwinkeln die Erkennung sogar bei mehr als 90 Prozent der Testläufe verhindert haben.