Im August hat die spanische Polizei in Murcia einen Mann festgenommen. Er soll versucht haben, sich per Videoanruf als andere Menschen auszugeben – 38 Mal, mit den Daten von mehr als 30 echten Personen. Dafür ließ er sein Gesicht von einer Software live verändern. Aufgeflogen ist er, als diese Software für etwa eine Sekunde hängen blieb. Genau in diesem Moment war sein echtes Gesicht zu sehen.
Das ist mehr als eine kuriose Kriminalgeschichte aus Spanien. Das Verfahren, das der Mann austricksen wollte, nutzen auch bei uns viele Banken und Firmen. Und es gibt einen zweiten, viel älteren Trick rund um dasselbe Verfahren, der ganz normale Menschen trifft.
Was passiert bei einem Video-Ident eigentlich?
Wer online ein Konto eröffnen oder einen Vertrag abschließen will, muss oft beweisen, wer er ist. Früher ging man dafür mit dem Ausweis in eine Filiale. Beim Video-Ident passiert das per Videoanruf. Man hält den Ausweis in die Kamera und zeigt danach sein Gesicht. Eine Mitarbeiterin, ein Mitarbeiter oder ein Programm prüft, ob Gesicht und Ausweisfoto zusammenpassen.
Dabei muss man den Ausweis meist ein wenig hin und her bewegen. Echte Ausweise haben nämlich Sicherheitsmerkmale, die im Licht glitzern oder die Farbe wechseln, etwa Hologramme. Eine einfache Fälschung kann das nicht. Genau an diesen beiden Punkten – Gesicht und Glitzern – setzte der Mann in Murcia an.
Ein Ausweis, ein fremdes Gesicht und bunte Glühbirnen
Laut spanischem Innenministerium hatte er es auf eine Firma abgesehen, die elektronische Signaturen ausstellt. Mit so einer Signatur kann man im Internet rechtsgültig unterschreiben. Die Polizei geht davon aus, dass er damit später Betrügereien begehen wollte.
Womit der Mann gearbeitet haben soll
Die vier Bausteine laut Mitteilung der spanischen Polizei
Gefälschte Ausweise
Spanische Ausweise mit den Daten echter Menschen und digital veränderten Fotos.
Gesichtstausch in Echtzeit
Er saß selbst vor der Kamera. Eine KI-Software passte sein Gesicht live an das Ausweisfoto an.
Lampen mit bunten Glühbirnen
Gezielt aufgestellt, damit die Fälschungen vor der Webcam wie echte Hologramme glitzern.
Verwischte Spuren
VPN-Verbindungen, die den eigenen Anschluss verbergen, dazu Handys und Nummern auf fremde Namen.
38 Versuche mit mehr als 30 fremden Identitäten
So ein live veränderndes Gesicht nennt man Deepfake. Gemeint sind Bilder oder Videos, die mit künstlicher Intelligenz so verändert werden, dass sie echt wirken. Früher brauchte man dafür viel Zeit und Rechenleistung. Hier lief die Veränderung während eines Videoanrufs mit.
Einiges bleibt offen. Woher der Mann die Daten der Betroffenen hatte, steht nicht in der Mitteilung der Polizei. Ob einzelne seiner Versuche erfolgreich waren, ebenfalls nicht.
Eine Sekunde zu langsam
Völlig unbemerkt blieb die Sache nicht. Laut Polizei begannen die Ermittlungen, nachdem bei dem Anbieter mehrere betrügerische Anträge aufgefallen waren. Den entscheidenden Moment gab es dann bei einer Live-Prüfung: Die Software kam kurz nicht mit. Für kaum eine Sekunde verschwand die digitale Maske vom Bildschirm. Das Sicherheitspersonal des Anbieters sah in diesem Moment das echte Gesicht.
Die Polizei verfolgte außerdem E-Mail-Adressen und Zahlungswege. Dabei stieß sie auf mehr als 320 Telefonnummern auf 24 verschiedenen Handys. Die meisten waren laut Polizei mit fremden Identitäten angemeldet und in Murcia gekauft worden. Festgenommen wurde der Mann wegen des Verdachts der fortgesetzten Fälschung amtlicher Dokumente. Bei der Durchsuchung stellten die Beamten unter anderem einen verschlüsselten Laptop, mehrere Handys und Speichermedien sicher.
Kann eine Software so etwas nicht einfach erkennen?
Daran wird geforscht. An der University of California in Riverside hat ein Team gemeinsam mit Leuten von YouTube und Google DeepMind ein System namens SAGA entwickelt. Es soll nicht nur erkennen, ob ein Video von einer KI stammt, sondern auch von welchem KI-Programm. Die Idee dahinter: Jedes Programm hinterlässt im Video eine Art Fingerabdruck, den Menschen nicht sehen. Vorgestellt wurde die Arbeit 2026 auf der Fachkonferenz CVPR.

Mit dem Fall aus Murcia hat das aber nur bedingt zu tun. SAGA ist ein Forschungsprojekt und kein fertiges Werkzeug für Banken. Außerdem geht es laut den Forschern um Videos, die KI-Videogeneratoren komplett erzeugen – zum Beispiel aus einem kurzen Text oder einem Foto. Ein echter Mensch, dessen Gesicht während eines Videoanrufs verändert wird, ist eine andere Situation.
Auch neue Gesetze helfen hier kaum. Seit 2. August 2026 gelten in der EU Kennzeichnungspflichten aus dem KI-Gesetz, dem sogenannten AI Act. Wer Deepfakes erstellt und verbreitet, muss sie grundsätzlich als künstlich erzeugt kennzeichnen. Das richtet sich an alle, die sich an Regeln halten. Wer mit einer digitalen Maske Ausweise fälscht, tut das ohnehin nicht.
Was hat das mit mir zu tun?
Auf den ersten Blick wenig. Wer nicht selbst betrügt, sitzt ja nie mit einer digitalen Maske vor der Kamera. Trotzdem kann Betrug rund um den Video-Ident ganz normale Menschen treffen – auf zwei sehr unterschiedlichen Wegen.
Zwei Wege, eine Identität zu missbrauchen
In beiden Fällen läuft ein Video-Ident. Der Unterschied: wer vor der Kamera sitzt.
Weg 1 – wie in Murcia
Ein Fremder sitzt vor der Kamera
Was passiert: Jemand nutzt die Daten eines echten Menschen und tarnt sich mit einem gefälschten Ausweis und einem KI-Gesicht.
Die betroffene Person: merkt davon zunächst nichts.
Mögliches Warnzeichen: Post, Mahnungen oder Bestätigungen zu Konten und Verträgen, die man nie abgeschlossen hat.
Weg 2 – Job-Betrug
Man sitzt selbst vor der Kamera
Was passiert: Ein gefälschtes Jobangebot verlangt einen Video-Ident, angeblich als Test oder zur Prüfung.
In Wahrheit: eröffnet man ein echtes Konto auf den eigenen Namen, das dann Kriminelle benutzen.
Deutliches Warnzeichen: Seriöse Firmen verlangen vor einem Arbeitsvertrag weder Video-Ident noch eine Kontoeröffnung.
Der zweite Weg braucht keine Deepfake-Technik, und er ist deshalb besonders tückisch. Die Konten landen laut Verbraucherzentralen etwa bei Geldwäschern oder bei Betreibern von Fake-Shops. Weil man das Konto selbst eröffnet hat, kann die rechtliche Lage für Betroffene heikel werden – obwohl sie selbst hereingelegt wurden.
Wenn es schon passiert ist
Wer für einen angeblichen Arbeitgeber einen Video-Ident gemacht hat, sollte nicht abwarten. Dasselbe gilt für Post zu einem Konto, das man nie eröffnet hat. Die Verbraucherzentralen raten, sofort die betroffene Bank zu kontaktieren und das Konto sperren zu lassen. Sinnvoll ist auch eine Anzeige bei der Polizei. Nachrichten, E-Mails, Telefonnummern und Unterlagen sollte man aufheben, auch wenn man sie am liebsten löschen würde.
Welche Schritte im eigenen Fall wichtig sind und wo es in Österreich, Deutschland und der Schweiz Hilfe gibt, zeigt der Mimikama-Notfall-Check.
Zum Mitnehmen
Drei Fragen vor jedem Video-Ident
Habe ich das selbst gestartet?
Oder hat mich jemand dazu aufgefordert, den ich nicht persönlich kenne?
Wofür genau ist das?
Welches Konto, welcher Vertrag, bei welcher Firma? Wer das nicht sagen kann, bricht besser ab.
Passt der Anlass?
Eine Bewerbung, ein Gewinn oder ein Anruf von Fremden ist kein Grund für eine Ausweisprüfung.
