{"id":276368,"date":"2022-12-28T02:29:43","date_gmt":"2022-12-28T01:29:43","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=276368"},"modified":"2022-12-28T02:46:40","modified_gmt":"2022-12-28T01:46:40","slug":"chaos-computer-club-ersteigert-biometrie-gerte-des-us-militrs-mit-biometrischer-datenbank-aus-afghanistan","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/12\/28\/chaos-computer-club-ersteigert-biometrie-gerte-des-us-militrs-mit-biometrischer-datenbank-aus-afghanistan\/","title":{"rendered":"Chaos Computer Club ersteigert Biometrie-Ger&auml;te des US-Milit&auml;rs mit Biometrischer Datenbank aus Afghanistan"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/12\/28\/german-white-hat-hackers-buys-us-military-biometrics-equipment-with-afghanistan-biometric-database-at-auction\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Der Chaos Computer Club (CCC) hat mehrere Biometrie-Ger\u00e4te des US-Milit\u00e4rs \u00fcber eine Online-Auktionsplattform (mutma\u00dflich eBay) ersteigert. Bei der Untersuchung wurde festgestellt, dass Milit\u00e4r und Hersteller eine verantwortungslose Handhabung pflegten. Auf den Ger\u00e4ten befindliche Daten lagen unverschl\u00fcsselt vor. Der CCC erhielt Zugriff auf eine Biometrie-Datenbank mit den Daten von 2.632 Personen aus Afghanistan.<\/p>\n<p><!--more--><\/p>\n<h2>Die Vorgeschichte<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/e6073185f7c84d988493a209b84fa4e6\" alt=\"\" width=\"1\" height=\"1\" \/>Das US-Milit\u00e4r hat in Afghanistan Ger\u00e4te zur biometrischen Erfassung von Personen verwendet. Ziel war es, die gesamte afghanische Bev\u00f6lkerung mit ihren Biometrischen Daten (Fingerabdr\u00fccke, Iris-Scans, Gesichtsfotos und DNA). Auch die Bundeswehr setzte diese Ger\u00e4te im Rahmen der NATO-Mission in diesem Land ein. Mit Hilfe von Programmen wie dem <em>Automated Biometric Identification System (ABIS)<\/em> sollten bekannte Kriminelle, aber auch Ortskr\u00e4fte oder Angeh\u00f6rige der afghanischen Sicherheitskr\u00e4fte jederzeit identifiziert werden k\u00f6nnen, <a href=\"https:\/\/www.ccc.de\/de\/updates\/2022\/afghanistan-biometrie\" target=\"_blank\" rel=\"noopener\">schreibt<\/a> der CCC.<\/p>\n<p>Diese Ger\u00e4te, die eine biometrische Datenbank enthalten, sind f\u00fcr die dort gespeicherten Personen eine tickende Zeitbombe. Beim hastigen Abzug der NATO-Truppen vor einem Jahr fielen einige dieser Ger\u00e4te auch den Taliban in die H\u00e4nde. Jeder, der die Ger\u00e4te in die Finger bekommt, kann die Datenbank auslesen und dann dann beispielsweise Ortskr\u00e4fte oder Angeh\u00f6rige der afghanischen Sicherheitskr\u00e4fte identifizieren. Den Milit\u00e4rs war das Risiko durchaus bekannt, wie Warnungen eines US-Milit\u00e4rangeh\u00f6rigen im Jahr 2007 f\u00fcr den Irak belegen.<\/p>\n<h2>Ger\u00e4te ersteigert und untersucht<\/h2>\n<p>Matthias Marx, snoopy, starbug, md und weitere CCC-Mitglieder waren \u00fcber diese Berichte alarmiert und begannen sich Informationen \u00fcber die Biometrie-Ger\u00e4te zu beschaffen.<\/p>\n<p><a href=\"https:\/\/t.co\/SIg95JDnfp\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/9QzJKAv.png\" \/><\/a><\/p>\n<p>Ich bin gestern \u00fcber obigen <a href=\"https:\/\/twitter.com\/sveckert\/status\/1607730468627304449\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> auf diesen Sachverhalt gesto\u00dfen. Auf der Auktionsplattform eBay stie\u00dfen die Mitglieder des CCC auf mehrere Angebote solcher Ger\u00e4ten und konnten folgende Exemplare ersteigern:<\/p>\n<ul>\n<li>4 Ger\u00e4te des Typs <em>SEEK II (Secure Electronic Enrollment Kit)<\/em> und<\/li>\n<li>2 Ger\u00e4te des Typs <em>HIIDE 5 (Handheld Interagency Identity Detection Equipment)<\/em><\/li>\n<\/ul>\n<p>Diese Ger\u00e4te wurden im Anschluss forensisch durch den CCC untersucht. Anhand der untersuchten Ger\u00e4te zeigt sich eine verantwortungslose Sorglosigkeit des US-Milit\u00e4rs und der Hersteller. Die Daten waren unverschl\u00fcsselt auf den Ger\u00e4ten abgelegt, der Zugang erforderte zwar ein Passwort. Hier reichte aber das Standard-Passwort, welches jeweils dokumentiert ist. Eine auf den Ger\u00e4te gespeicherte Standard-Datenbank lie\u00df sich problemlos exportieren.<\/p>\n<p>Bei der Analyse dieser exportierten Datenbank fanden sich Namen und biometrische Daten zweier US-Milit\u00e4rs, GPS-Koordinaten vergangener Einsatzorte sowie eine umfassende Biometrie-Datenbank mit Namen, Fingerabdr\u00fccken, Iris-Scans und Fotos von 2.632 Personen, wie der CCC <a href=\"https:\/\/www.ccc.de\/de\/updates\/2022\/afghanistan-biometrie\" target=\"_blank\" rel=\"noopener\">hier schreibt<\/a>. Das Ger\u00e4t mit dieser Datenbank war zuletzt Mitte 2012 irgendwo zwischen Kabul und Kandahar eingesetzt worden.<\/p>\n<p>Der CCC informierte den Hersteller der <em>SEEK<\/em>-Ger\u00e4te, <em>Crossmatch Technologies (heute: HID Global)<\/em>, und das <em>US Department of Defense<\/em> sowie die deutsche Bundeswehr \u00fcber die Schwachstelle. Insbesondere wurden die verantwortlichen Stellen auch darauf hingewiesen, dass gebrauchte Ger\u00e4te mit hochsensiblen Daten einfach im Internet bestellt werden k\u00f6nnen. Das Datenleck scheint jedoch niemanden zu k\u00fcmmern, schreibt der Chaos Computer Club.<\/p>\n<p>\"Der verantwortungslose Umgang mit dieser Risiko-Technologie ist unfassbar\", sagte Matthias Marx, der die CCC-Forschungsgruppe geleitet hat. Die Konsequenzen sind lebensbedrohlich f\u00fcr die vielen Menschen in Afghanistan, die von US- und Bundesregierung im Stich gelassen wurden. \"Uns ist unbegreiflich, dass es den Hersteller und die milit\u00e4rischen ehemaligen Nutzer nicht k\u00fcmmert, dass gebrauchte Ger\u00e4te mit sensiblen Daten online verh\u00f6kert werden\", so Marx weiter.<\/p>\n<p>Diese Entwicklung war vorherzusehen, denn biometrische Datenbanken lassen sich nicht wirksam und nicht dauerhaft gegen illegitime Interessen sicheren. Der aktuelle Fall aus Afghanistan ist nur ein Vorgeschmack auf viele zuk\u00fcnftige Biometrie-Datenbanken, die in die falschen H\u00e4nde geraten, so der CCC. Der CCC hat die Ergebnisse am 27.12.2022 pr\u00e4sentiert (siehe <a href=\"https:\/\/pretalx.c3voc.de\/hip-berlin-2022\/talk\/V7UFTL\/\" target=\"_blank\" rel=\"noopener\">dieses Dokument<\/a>) und <a href=\"https:\/\/www.ccc.de\/de\/updates\/2022\/afghanistan-biometrie\" target=\"_blank\" rel=\"noopener\">diese Meldung<\/a> dazu herausgegeben.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Der Chaos Computer Club (CCC) hat mehrere Biometrie-Ger\u00e4te des US-Milit\u00e4rs \u00fcber eine Online-Auktionsplattform (mutma\u00dflich eBay) ersteigert. Bei der Untersuchung wurde festgestellt, dass Milit\u00e4r und Hersteller eine verantwortungslose Handhabung pflegten. Auf den Ger\u00e4ten befindliche Daten lagen unverschl\u00fcsselt vor. Der CCC erhielt &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/28\/chaos-computer-club-ersteigert-biometrie-gerte-des-us-militrs-mit-biometrischer-datenbank-aus-afghanistan\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-276368","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=276368"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/276368\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=276368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=276368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=276368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}