GAZELeak: Kameras könnten Vision-Pro-Passcodes in 10 von 18 Fällen erraten

Forschende rekonstruierten Zahlencodes aus Kameravideos; der Hersteller bat um mehr Zeit für die Prüfung der verantwortungsvollen Offenlegung.

•

Aktuelle Untersuchungen zur Sicherheit von Headsets für erweiterte Realität zeigen potenzielle Schwachstellen bei der Eingabe vertraulicher Daten auf. Im Mittelpunkt steht die Forschungsarbeit namens GAZEleak der Wissenschaftler Heo, Lee und Kim, die Ende September 2026 für Aufmerksamkeit in Fachkreisen sorgte.

Die Autoren hatten ihre Veröffentlichung zur Rekonstruktion von Passcodes über externe Videoaufnahmen am 28. September 2026 auf der Plattform arXiv bereitgestellt, zogen das Dokument jedoch am 29. September 2026 um 05:41 UTC vorübergehend wieder zurück.

Als Begründung gaben die Forscher an, dass der Hersteller um zusätzliche Zeit gebeten habe, um den Prozess der verantwortungsvollen Offenlegung zu überprüfen.

Rekonstruktion von Eingaben über herkömmliche Kameras

Der von den Forschern beschriebene Angriffsvektor erfordert keinen direkten Zugriff auf die Software oder die Hardware des Zielgeräts. Stattdessen nutzt der Ansatz die feinen Veränderungen der Kopfhaltung, die entstehen, wenn Nutzer ihren Blick auf die virtuellen Tasten eines Keypads richten. Diese Kopfbewegungen lassen sich über gewöhnliche Videoaufnahmen erfassen, beispielsweise durch Smartphones, Webcams oder Überwachungskameras.

In der ersten Fassung der Studie nannten die Autoren Apple als getestete Plattform und reichten zudem einen Sicherheitsbericht beim Hersteller ein. Bei den praktischen Tests kam eine Anwendung unter visionOS 2.5 zum Einsatz. Die Versuchsreihe umfasste drei Probanden, bei denen es sich um die Autoren selbst handelte, und analysierte Aufnahmen in einer Auflösung von 4K bei 30 Bildern pro Sekunde mit insgesamt 18 sechsstelligen Passcodes.

Anzeige

Wer sich mit der Sicherheit seiner digitalen Konten befasst, sollte über neue Alternativen zu klassischen Passcodes nachdenken. Dieser kostenlose Report zeigt, wie Sie mit der neuen Passkey-Technologie Hacker-Angriffe und Datenklau effektiv verhindern können. Sichere Alternative zu Passwörtern jetzt kostenlos entdecken

Trefferquoten und Grenzen des Angriffs

Die Auswertung der Tests orientierte sich an den oberen zehn Wahrscheinlichkeitsrängen, da bei den Geräten nach zehn Fehlversuchen eine Sperre greift. Über eine personenübergreifende Analysemethode gelang es den Forschern, den tatsächlichen Passcode bei 10 von 18 Fällen (56 Prozent) unter den Top-10 zu platzieren. Bei einer personenspezifischen Methode lag dieser Wert bei 9 von 18 Durchläufen.

Die Ergebnisse variierten dabei stark zwischen den Testpersonen: Während bei einem Probanden sämtliche Codes innerhalb der Top-10 landeten, erreichte ein zweiter Proband 50 Prozent bei personenspezifischer und 67 Prozent bei personenübergreifender Zuordnung. Beim dritten Probanden gelang keine Platzierung in den Top-10, wobei der mediane Rang bei 12.786 lag – im Vergleich zu einem Zufallswert von 500.000.

Die Belastbarkeit des Angriffs erweist sich als technisch limitiert: Das Verfahren funktionierte bis zu einer Auflösung von 540p bei 6 Bildern pro Sekunde, verschlechterte sich bei 270p und brach bei 2 Bildern pro Sekunde ein. Zudem bezogen sich die Tests ausschließlich auf die Apple Vision Pro, eine frontale Kameraperspektive sowie rein numerische Passcodes.

Anzeige

Angesichts immer raffinierterer Methoden zur Ausspähung von Zugangsdaten wird der Schutz der Privatsphäre auf allen Endgeräten wichtiger. Erfahren Sie in diesem Gratis-Ratgeber, wie Sie Ihre Anmeldung bei Diensten wie Amazon oder WhatsApp durch moderne Sicherheitsverfahren vor unbefugtem Zugriff schützen. Kostenlosen Sicherheits-Report hier herunterladen

Mögliche Gegenmaßnahmen für die Praxis

Die wissenschaftliche Arbeit ist für die Fachkonferenz WPES ’26 gelistet, die vom 15. bis 19. November in Den Haag stattfindet. Die Autoren diskutieren darin zwei potenzielle Schutzmaßnahmen gegen derartige Angriffe: die Verkleinerung des Winkels des virtuellen Tastenfelds sowie ein randomisiertes Layout der Ziffern. Beide Ansätze sind den Forschern zufolge jedoch mit Einbußen beim Bedienkomfort oder der Übersichtlichkeit verbunden.