Zusammenfassung:
Forscher am Karlsruher Institut für Technologie (KIT) in Deutschland haben kürzlich bestätigt, dass normaler WLAN-Kommunikationsverkehr ausreicht, um bestimmte Personen mit nahezu 100-prozentiger Genauigkeit zu identifizieren. Für den gesamten Prozess sind keine Kameras oder spezielle Sensorhardware erforderlich, und die überwachte Person muss nicht einmal Ausrüstung mit sich führen.

研究团队开发的这套系统利用机器学习技术,分析Wi-Fi设备本就持续发往路由器的信息。当一个人在房间内移动时,其身体会以特定方式扰动空间中传播的无线电波,这些扰动携带着足够的生物特征信息,使系统能够"学习"识别出某个人,并将其与其他人区分开来,效果堪比一种"无线电指纹"。
In einer Studie mit 197 Teilnehmern war das System in der Lage, Personen unabhängig vom Blickwinkel oder Veränderungen in der Gehhaltung genau zu identifizieren. Sobald das zugrunde liegende Modell des maschinellen Lernens trainiert ist, dauert die Kennzeichnung der Identität einer Person nur wenige Sekunden.
关键在于一种名为"波束成形反馈信息"(Beamforming Feedback Information,简称BFI)的数据。为了维持连接稳定,手机或笔记本电脑会持续向路由器反馈其接收信号的具体情况,以便路由器更精准地调整发射方向,而Wi-Fi设备会不断产生这类BFI反馈数据。
无线电波在房间内四处反弹并覆盖房间中的一切物体,包括人体本身。每个人独特的体型、身高与姿态都会以带有个人特征的方式扭曲这些电波。只要人工智能模型获取了足够多的这类扭曲数据,就能学习到某人独有的"无线电签名",其原理与基于摄像头的人脸识别系统颇为相似。
Besorgniserregend ist, dass BFI-Daten während der Übertragung nicht verschlüsselt werden. Ein böswilliges Gerät kann diese Daten abfangen, ohne in das Wi-Fi-Netzwerk einzudringen – da die Beamforming-Berichte im Klartext an den Access Point zurückgesendet werden, kann jeder Wi-Fi-Adapter im Abhörmodus innerhalb der Signalreichweite diese Informationen passiv aufzeichnen. Noch wichtiger ist, dass die identifizierte Person nicht einmal eines der beteiligten Geräte besitzen muss: Ob in einem Café oder auf einem Flughafen – solange Kommunikationsverkehr zwischen dem Router einer anderen Person und dem Laptop einer anderen Person besteht, reicht es aus, ein Funkfeld zu bilden, das den Körper stört und eine persönliche Signatur erzeugt.
Es gibt auch etwas Besorgniserregendes an dieser Technologie: Sie lässt sich nicht durch gängige Ausflüchte täuschen. Wenn sich ein System zur Identifizierung von Personen nur auf den Gang verlässt, kann es entkommen, indem es die Art und Weise ändert, wie es geht. Wenn das System Personen nur frontal erkennen kann, kann es ihnen durch seitliches Gehen ausweichen. Nach Tests behält diese Funksignatur jedoch eine stabile Erkennungsgenauigkeit unter verschiedenen Beobachtungswinkeln und unterschiedlichen Gangarten bei und ihre Zuverlässigkeit übertrifft sogar die der Kameraerkennung.
需要说明的是,该系统的工作原理类似指纹扫描仪:它能够捕捉到一个人的"签名",却并不会自动知晓这个人是谁,必须先有参考记录作为比对基础。在研究人员的主要实验中,机器学习模型先通过每位参与者的若干段记录进行训练,随后被要求判断新记录出自哪位已知参与者。不过,这一限定条件几乎无法消除公众对隐私问题的担忧。
Im Gegensatz zur Fingerabdruckerkennung muss normalerweise jemand zuerst Ihren Fingerabdruck erfassen und ihn mit Ihrer Identität verknüpfen, oft bewusst, wenn Sie einen Fingerabdruckscanner drücken. Im Gegensatz dazu geht eine Person einfach durch einen von Wi-Fi-Signalen abgedeckten Raum, ohne etwas zu berühren, Geräte bei sich zu haben oder es überhaupt zu wissen, und ihr Funkfingerabdruck kann erfasst werden.
Noch besorgniserregender ist die Tatsache, dass WLAN-Geräte fast überall zu finden sind. Wi-Fi-Netzwerke sind in Haushalten, Büros, Flughäfen, Cafés und Geschäften auf der ganzen Welt ständig in Betrieb und bieten einen extrem großen Anwendungsbereich für diese Art von Technologie. Im Gegensatz dazu ist die Kamera, so beunruhigend sie auch sein mag, zumindest sichtbar – die Leute können sie sehen, ihrem Objektiv ausweichen oder in Besprechungen direkt auf sie richten, um Einwände zu erheben.
Die Überwachungsschicht, die auf dem bereits in der Wand vorhandenen Wi-Fi-Netzwerk basiert, wird überhaupt keinen Verdacht erregen. Genau darin besteht die Gefahr, warnen Forscher. Sie stellen insbesondere fest, dass diese Methode in einigen autoritären institutionellen Umgebungen zur Überwachung von Demonstranten eingesetzt werden kann, ohne offensichtliche Hardware-Spuren zu hinterlassen, die normalerweise Überwachungsvorgänge aufdecken.
研究团队并未止步于发出警告,而是致力于从标准层面推动解决方案。他们希望将隐私保护机制直接内置于即将出台的Wi-Fi新标准IEEE 802.11bf之中——该标准将使无线感应能力正式化,团队将此视为在这项能力大规模扩散之前、将保护措施植入协议本身的最后一次"干净"机遇。这项研究获得了德国亥姆霍兹联合会"工程安全系统"项目的资助,研究团队采集的197人数据集已面向非商业研究用途公开发布,供其他团队进一步探究这种攻击手段及相应防御措施。
Die Forschungsergebnisse des Teams, „BFId: Identity Inference Attack Using Beamforming Feedback Information“, wurden auf der ACM Conference on Computer and Communications Security (CCS) in Taipeh veröffentlicht.
Kommentare