Der Ausweis liegt bereit, das Licht stimmt, die App bittet um ein Blinzeln. Alles läuft wie geplant, nur sitzt vor der Kamera niemand. Ein virtueller Treiber spielt der Prüfsoftware ein Gesicht vor, das ein Modell vor wenigen Minuten erzeugt hat, und die Software nickt es durch. Solche Sitzungen laufen täglich durch deutsche und schweizerische Onboarding-Strecken. Sie stellen eine Gewissheit infrage, auf der die halbe digitale Wirtschaft aufgebaut ist: dass ein Bild von einem Menschen auch einen Menschen beweist.
Wenn die Kamera nicht mehr zählt
Lange sortierte die Branche Angriffe danach, was vor der Linse geschah. Ein Betrüger hielt ein Foto oder eine Silikonmaske in die Kamera, und die Liveness-Prüfung suchte nach harten Rändern und unnatürlicher Mimik. Gegen solche Präsentationsangriffe sind heutige Systeme passabel gerüstet. Der zweite Weg umgeht die Linse vollständig. Eine virtuelle Kamera oder ein gehookter Treiber schiebt vorbereitetes Material direkt in den Datenstrom, den die Prüfsoftware für eine Live-Aufnahme hält. Was das System bewertet, hat die Kamera nie gesehen.
Diese Injection-Angriffe wachsen schneller als alles andere im Betrugsbild. Der Identitätsdienstleister Entrust wertete für seinen Identity Fraud Report mehr als eine Milliarde Verifizierungen in 195 Ländern aus und verzeichnet einen Anstieg um 40 Prozent binnen eines Jahres. Hinter jedem fünften biometrischen Betrugsversuch steckt demnach ein Deepfake. Über die Frage, wen das zuerst trifft, sagen die Zahlen wenig. Darüber entscheidet nicht die Technik, sondern die Pflicht zur Prüfung.
Regulierte Branchen unter Zugzwang
Die Pflicht zur Fernidentifizierung entsteht selten aus eigenem Antrieb. Sie steht in Lizenzauflagen. Banken und Kryptobörsen prüfen ihre Kunden vor der ersten Auszahlung, Mobilfunkanbieter vor der Freischaltung einer SIM-Karte. Dieselbe Mechanik greift bei Konzessionen aus Malta oder Curaçao. Auch ausländische Online Casinos, also internationale Glücksspielanbieter mit einer Lizenz außerhalb des Wohnsitzlandes ihrer Kunden, gleichen Ausweisdokument und Gesicht ab, bevor eine Auszahlung freigegeben wird. Der kritischste Prüfpunkt liegt damit dort, wo für einen Angreifer am meisten zu holen ist.
Wie tief geprüft werden muss, schreibt allerdings kein Sicherheitsleitfaden vor, sondern der jeweilige Gesetzgeber. Dieser Rahmen bewegt sich in Sprüngen und selten synchron. In der EU verschärfen die neue Geldwäscheverordnung und die geplante digitale Brieftasche die Anforderungen an den Identitätsnachweis, während in den USA eine einheitliche Krypto-Regulierung vorerst im Senat scheiterte. Für Anbieter mit Kunden in mehreren Ländern heißt das: Der Prüfaufwand richtet sich nach der strengsten Zuständigkeit, die Angriffsfläche dagegen nach der schwächsten Stelle im eigenen Ablauf. Genau an dieser Stelle setzen die Nachrüstungen an, die seit einigen Monaten in die Prüfstrecken wandern.
Was Prüfsysteme jetzt zusätzlich messen
Die Nachrüstung beginnt eine Ebene vor dem Gesicht. Prüfsysteme schauen inzwischen darauf, woher ein Videostrom kommt: ob ein virtueller Kameratreiber installiert ist, ob ein Hooking-Framework im System sitzt, ob mitten in der Sitzung das Aufnahmegerät wechselt. Dazu kommen Aufforderungen, die sich nicht vorbereiten lassen. Ein kurzer Lichtblitz des Bildschirms, eine zufällige Kopfbewegung, eine Reaktion im falschen Takt, und die Synchronisation eines in Echtzeit gerechneten Gesichts gerät ins Rutschen. Bewertet wird außerdem der tatsächlich angekommene Strom nach der Kompression, nicht die saubere Vorschau auf dem Gerät des Nutzers.
Dass sich dieser Aufwand lohnt, zeigt ein Blick auf die Werkzeuge der Gegenseite. Ein Forschungsteam des Weltwirtschaftsforums hat für einen Bericht vom Januar 2026 17 Face-Swapping-Werkzeuge sowie acht Programme zur Kamera-Injektion untersucht. Echte Echtzeitfähigkeit erreichten davon nur fünf, und lediglich drei lieferten einen Weg, das Ergebnis direkt in eine laufende Prüfung einzuspeisen. Der Rest scheiterte an Latenz, Formatvorgaben oder sichtbaren Spuren im System. Die Verteidiger haben also ein Zeitfenster. Bezahlt wird es an anderer Stelle.
Der Preis der Reibung
Jede zusätzliche Messung erzeugt Fehlalarme. Eine schwache Kamera, eine dunkle Wohnung, eine langsame Internetverbindung liefern Signale, die einem manipulierten Strom ähneln, und der legitime Kunde fliegt aus dem Ablauf. Anbieter beantworten das mit gestaffelten Verfahren: Erst bei erhöhtem Risiko folgen ein zweites Dokument oder ein Mensch am anderen Ende. Das kostet Marge und Abschlussquote, weshalb der Ausbau vorerst dort stattfindet, wo der Schaden im Einzelfall am größten ist.
Absichern lässt sich damit vor allem der Moment der Eröffnung. Angreifer weichen deshalb dorthin aus, wo die Hürde niedriger steht. Aktuelle Kampagnen greifen nicht mehr die Anmeldung an, sondern setzen auf legitime Authentifizierungswege und gekaperte Sitzungen, etwa beim Zurücksetzen eines Passworts oder beim Wiederherstellen eines gesperrten Zugangs. Ein Konto, das einmal sauber verifiziert wurde, gilt in vielen Systemen anschließend als vertrauenswürdig.
Damit verschiebt sich, was Identitätsprüfung überhaupt bedeutet. Der einmalige Abgleich von Dokument und Gesicht bleibt notwendig, trägt die Last aber nicht mehr allein. Daneben rückt eine fortlaufende Bewertung von Gerätesignalen und Zeitverhalten, die nach der Kontoeröffnung weiterläuft. Für Anbieter ist das weniger ein neues Werkzeug als eine neue Zuständigkeit. Die Frage, ob dort ein Mensch sitzt, wird künftig nicht einmal beantwortet, sondern dauerhaft offen gehalten.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Deepfakes im Ausweis-Check: Wie Anbieter ihre Identitätsprüfung nachrüsten" für unsere Leser?

#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Deepfakes im Ausweis-Check: Wie Anbieter ihre Identitätsprüfung nachrüsten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Deepfakes im Ausweis-Check: Wie Anbieter ihre Identitätsprüfung nachrüsten« bei Google Deutschland suchen, bei Bing oder Google News!