Categories
ausland etplus ticker

Gemusterte Kleidung soll Überwachungskameras austricksen


In Kürze:

  • Der Sicherheitsforscher Bill Swearingen entwickelt eine Methode, um die KI-Software der Überwachungskameras zu verwirren.
  • 31,7 Millionen Tests auf der Suche nach „Tarnmustern“ wurden durchgeführt.
  • Auch Autos sollen mithilfe einer bedruckten Folie fast „unsichtbar“ gemacht werden.
  • Forscher beschäftigen sich schon länger mit Tarnkleidung, die neurale Systeme austricksen soll.

 
In seinem Lied „Somebody’s Watching Me“ erzählt der R&B-Sänger Rockwell die Geschichte eines Mannes, der sich ständig beobachtet fühlt. Selbst in seinen eigenen vier Wänden glaube er, nicht mehr sicher zu sein. Der Song erschien im Jahr 1983, also lange bevor digitale Kameras und automatisierte Bilderkennung die Überwachung des öffentlichen Raums stark verändert haben.
Während sich der Protagonist des Liedes fragt, ob er denn tatsächlich ständig beobachtet wird oder nur paranoid ist, erübrigt sich diese Frage fast angesichts der technischen Ausstattung an Bahnhöfen oder Flughäfen, großen Plätzen oder in der Umgebung von Sehenswürdigkeiten oder Einkaufsstraßen.

Die Schwächen der KI ausnutzen

Doch was ist, wenn es eine Möglichkeit gibt, dieser Überwachung zu entkommen? Diese Frage hat sich der Sicherheitsforscher Bill Swearingen gestellt.
Seine Idee: „Was wäre, wenn das Muster auf Ihrem Hemd die Gesichtserkennung austricksen könnte? Nicht indem es Ihr Gesicht verbirgt, sondern indem es Schwächen der KI selbst ausnutzt?“, fragt er in einem Beitrag auf dem Portal „LinkedIn“. Dabei stellt der US-Amerikaner sein Projekt „noRecognition“ (auf Deutsch: keine Erkennung) vor. Denn Datenschutz sei kein Luxus, sondern ein Recht.
Dafür habe er computergenerierte Muster für Bekleidungsstücke entwickelt, die die Überwachungssysteme so irritieren sollen, dass sie den Träger nicht mehr erkennen können.
„Wir testen mit realen Modellen. […] Mit den Systemen, die tatsächlich in Clearview AI, auf Körperkameras der Polizei und bei der Flughafensicherheit laufen. […] Personendetektoren, Gesichtsdetektoren und Erkennungssysteme“, führt er auf dem Portal weiter aus.

Modell findet neue Muster durch selbstständiges Lernen

31,7 Millionen Tests habe Swearingen durchgeführt, um Muster zu finden, die die von ihm getestete Software hinter den Überwachungskameras und Kennzeichenlesern irritierten.
Nachdem er nachgewiesen habe, dass sein Konzept grundsätzlich funktioniere, habe er daraus ein sogenanntes Reinforcement-Learning-Modell entwickelt. Dieses System erzeugt und testet selbstständig verschiedene Muster und lernt anhand der Ergebnisse, welche davon die jeweils getesteten Kameraalgorithmen besonders stark beeinträchtigen. Vereinfacht ausgedrückt, erklärte Swearingen gegenüber der Plattform „TechCrunch“, habe er seinem Modell gewissermaßen beigebracht, „malen zu lernen“.
Gemusterte Kleidung

Vergleich repräsentativer Methoden zur adversarialen Tarnung. (a) Die bisherige Methode stellt die adversariale Tarnung mithilfe von Voronoi-Diagrammen dar, die durch lernbare Kontrollpunkte parametrisiert sind. (b) Unsere Methode stellt die adversariale Tarnung als Anordnung von Kacheln dar, wobei die Auswahlwahrscheinlichkeiten der Kacheln und die räumlichen Anordnungen gemeinsam optimiert werden, um eine feinkörnigere adversariale Textur zu ermöglichen.

Foto: Jinlei Wang et al./arXiv:2608.06801 (CC BY 4.0)

Die Überwachungskameras werden dadurch jedoch nicht „geblendet“. Sie zeichnen die Personen auch weiterhin auf. Angegriffen wird hingegen die Software, die aus dem erstellten Bild eine Person, ein Gesicht, eine Bewegung oder ein Kennzeichen erkennen soll.
Jedes Mal, wenn ein Muster nicht die gewünschte Wirkung erzielte, weil der Erkennungsalgorithmus die Person weiterhin erkannte, erzeugte das Modell ein neues Muster. Sein Modell begann bald, Muster zu finden, die alle von ihm getesteten Open-Source-Erkennungsalgorithmen austricksten, darunter die Software von Flock-Kennzeichenlesegeräten, Axon-Körperkameras und Gesichtserkennungskameras von Clearview AI.
Nun generiert das Modell jede Minute neue Muster, wobei jede Charge mathematisch besser sei als die vorherige, erläutert Swearingen gegenüber „TechCrunch“. Überwachungssysteme könnten zwar auch darauf trainiert werden, Swearingens Muster zu umgehen, doch der Algorithmus des Forschers verbesserte sich mit jedem neuen Entwurf auch darin, weitere und zunächst unerkennbare Muster zu erstellen.

Praktischer Test in Las Vegas mit Auto gelingt

Auch Autos will Swearingen mithilfe von gemusterten Folien „unsichtbar“ machen, sodass Überwachungstechnologien sie nicht mehr erkennen könnten. Dass das funktionieren könnte, demonstrierte er bei einem ersten öffentlichen Test mithilfe eines Toyota Yaris auf der Hacker- und Sicherheitskonferenz DEF CON in Las Vegas Anfang August. Zuvor hatte er den 2009 gebauten Pkw mit einem seiner neuesten Muster beklebt. „Wir haben die Wirksamkeit bewiesen“, sagte Swearingen. Allerdings stellten die Felgen eine Herausforderung dar, sagte er, ohne dabei Einzelheiten zu nennen.
Mit der erfolgreichen Demonstration in Las Vegas liefere das Projekt einen ersten Beweis dafür, dass es möglich sei, algorithmische Erkennung im öffentlichen Raum zu umgehen. Der nächste Schritt sei nun, die Muster Interessenten anzubieten.
Für sein „noRecognition“-Projekt hat Swearingen eine Crowdfunding-Kampagne gestartet, um den Verkauf von Merchandise-Artikeln mit den Mustern zu finanzieren – von T-Shirts bis zu Hoodies. Zukünftig sollen auch Fahrzeugfolien mit den Mustern angeboten werden. Seine besten Muster werde er allerdings nicht im Internet veröffentlichen, betonte Swearingen. Er wolle damit verhindern, dass Kamerahersteller sie überlisten.
Eigenen Angaben zufolge hat der Sicherheitsforscher inzwischen bei allen elf von ihm getesteten Erkennungsmodellen Erfolge erzielt. Ein einzelnes Muster, das alle elf Modelle gleichzeitig täuscht, konnte er allerdings noch nicht präsentieren.

Experimente basieren auf Versuch und Irrtum

Das amerikanische Fachmedium für Cybersicherheit „Dark Reading“ sieht Swearingens Entwicklungen hingegen mit einer gewissen Skepsis. So seien die Modelle nicht einheitlich aufgebaut. Deshalb gebe es keine allgemeingültige Regel, nach der sich Muster erstellen ließen, die die Künstliche Intelligenz verwirrten. Das beschränke Swearingens Experimente auf Versuch und Irrtum und erschwere ihm bis zu einem gewissen Grad auch, selbst zu verstehen, warum seine Muster funktionierten.
Auch bei der Umsetzung seines Experiments als Geschäftsmodell werde er mit praktischen Einschränkungen konfrontiert sein, mutmaßt die Fachpublikation. Ein zweidimensionales Bild eines Kleidungsstücks, das gegen eine simulierte Kamera getestet werde, könne zu anderen Ergebnissen führen als echter Stoff unter realen Bedingungen. Und obwohl das Angebot des Sicherheitsforschers aus Sicht des Datenschutzes überzeugend sei, dürften die Designs nicht jedermanns Verständnis von gutem Stil entsprechen.
Hinzu komme die Tatsache, dass es für jeden solchen Angriff eine Gegenmaßnahme gibt. „Wenn ich tausend T-Shirts verkaufen würde, die genau gleich aussehen, würden sie für all diese Menschen auf die gleiche Weise funktionieren – bis das Modell aktualisiert wird“, räumte Swearingen gegenüber dem Medium ein. „Dann könnte ich ein weiteres Muster herausbringen, das dasselbe bewirkt.“
Swearingen ist auch nicht der Einzige, der die Idee verfolgt, Überwachungstechniken auszutricksen. Wissenschaftler forschen bereits seit Jahren an sogenannter adversarialer Kleidung. Eine im August 2026 veröffentlichte Arbeit auf dem Forschungsportal „arXiv“ beschreibt mit „AdvTiles“ ein Verfahren, bei dem ein Computer Muster für Kleidungsstücke entwickelt, die Erkennungssoftware täuschen sollen.
Die Forscher druckten ihre Muster auf Kleidung und testeten sie unter unterschiedlichen Entfernungen, Blickwinkeln und Hintergründen. In digitalen Tests soll „AdvTiles“ eine durchschnittliche Täuschungsquote von 86,2 Prozent erreicht haben. Anschließend testeten sie bedruckte Kleidung unter realen Bedingungen. Dabei soll das Muster bei den meisten Blickwinkeln die Erkennung sogar bei mehr als 90 Prozent der Testläufe verhindert haben.
 
Categories
ausland

Drohung mit Angriffen auf WM: Iran-nahe Gruppe will FBI-Drohnen gehackt haben

Eine Iran-nahe Hackergruppe reklamiert für sich, Drohnen-Daten der US-Bundespolizei FBI erlangt zu haben, die sie für Angriffe auf die Fußball-Weltmeisterschaft nutzen könnte.
Die auf die Beobachtung islamistischer Plattformen spezialisierte US-Firma Site veröffentlichte am Freitag eine Erklärung der Gruppe Handala. Darin führen die Hacker an, sie hätten schon „seit Monaten“ Zugriff auf „jedes Bild und jeden Verdächtigen“, die von den sogenannten FPV-Drohnen des FBI erfasst worden seien.
Laut Handala stammen die Daten der Drohnen unter anderem aus Gesichtserkennungssoftware und der Erfassung von Kfz-Kennzeichen. „Erhöht besser Eure Sicherheit für die WM, wir mögen manche dieser Teams überhaupt nicht“, wurde die Handala-Erklärung zitiert. „FPVs sind überall; Ihr könnt nie wissen, wann eine davon vielleicht in Eurem Mannschaftsbus landet“.
FPV steht für „First Person View“. Diese Drohnen sind mit einer Bordkamera ausgestattet, die Live-Bilder an den Piloten am Boden streamt. Dieser kann damit die Drohne aus der Perspektive der Kamera steuern – so als ob er sich selbst in der Drohne befände. Dies erhöht die Präzision beim Auskundschaften von Zielen wie auch von Angriffen.
Das FBI setzt Drohnen rund um die WM-Stadien ein, um diese gegen das Eindringen unbefugter Fluggeräte zu schützen. Das  Mammutturnier mit Mannschaften aus 48 Ländern, das in den USA, Mexiko und Kanada ausgetragen wird, hatte am Donnerstag begonnen.
Handala verbreitete auch Bilder, die von den angeblich gehackten Drohnen stammen sollen. Site bestritt jedoch, dass die Aufnahmen tatsächlich von dort stammen. So wurde der Firma zufolge eines der von Handala gezeigten Videos von einer Softwareplattform im Dezember 2024 produziert, um eine Technologie der US-Polizei zur Kontrolle von Tornado-Schäden zu illustrieren.
Handala hatte im März bereits Cyberangriffe auf die US-Unternehmen Stryker und Verifone für sich beansprucht. Die Gruppierung bezeichnete dies als Vergeltung für den Angriff vom 28. Februar auf eine Grundschule im Iran zu Beginn des US-israelischen Krieges gegen das Land. Dabei waren nach nicht überprüfbaren Angaben des Iran mehr als 175 Menschen getötet worden.
Auch reklamierte Handala im März für sich, das private E-Mail-Konto von FBI-Chef Kash Patel gehackt haben. Auf von der Gruppe verbreiteten privaten Fotos war Patel unter anderem mit Zigarren zu sehen. Das US-Außenministerium hat eine Belohnung von bis zu zehn Millionen Dollar (8,6 Millionen Euro) für Hinweise zur Ergreifung von Handala-Mitgliedern ausgesetzt.(afp/red)