Ein einziges Foto genügt. Die Open-Source-Anwendung Deep Live Cam tauscht in Echtzeit das Gesicht eines Webcam-Nutzers gegen das einer beliebigen Person — ohne Training, ohne Wartezeit, ohne technische Vorkenntnisse. Was als Kreativwerkzeug für Streamer und Content Creator begann, ist 2026 zur existenziellen Bedrohung für ein Kernverfahren der Finanzaufsicht geworden: die Video-Identifikation (Video-Ident).
Deep Live Cam: Deepfakes in Echtzeit, für jedermann
Deep Live Cam ist ein quelloffenes Projekt auf GitHub (hacksider/Deep-Live-Cam), das 2024 über Nacht zum meistgesternten Repository der Plattform aufstieg. Die Funktionsweise ist so simpel wie beunruhigend: Der Nutzer lädt ein einzelnes Foto einer Zielperson hoch. Die Software ersetzt das eigene Gesicht im Live-Webcam-Bild durch das der Zielperson — in Echtzeit, mit synchronisierter Mimik, Lippenbewegung und Beleuchtungsanpassung.
Features wie der „Mouth Mask“-Modus und Multi-Face-Tracking für bis zu zehn Gesichter heben die Qualität auf ein Niveau, das für das ungeschulte Auge nicht mehr erkennbar ist. Die technische Einstiegshürde liegt nahe null: Installation in wenigen Minuten, Nutzung auf Consumer-Hardware, Anbindung an OBS Virtual Camera. Die Software basiert auf vortrainierten Modellen (inswapper_128, GFPGAN), die ohne individuelles Training jedes Gesicht generalisieren können.
Die Eskalation: Von der Spielerei zum Angriffswerkzeug
Deep Live Cam ist nicht allein. Eine wachsende Ökosphäre von Tools — DeepFaceLive, iRoopDeepFaceCam, DeepStreamCam — senkt die technische Schwelle kontinuierlich. Die eigentliche Eskalation findet im Darknet statt: Am 6. April 2026 identifizierten Cybersicherheitsfirmen Jinkusu — ein Fraud-as-a-Service-Paket, das Echtzeit-Gesichtstausch mit Stimmmodulation kombiniert, um KYC-Prüfungen von Banken und Krypto-Plattformen gezielt zu umgehen.
Die Zahlen sind alarmierend:
- +2.000 % — Anstieg der Deepfake-Betrugsversuche zwischen 2023 und 2025 (Signicat-Studie 2025)
- +1.100 % — Zunahme von Deepfake-Angriffen auf Banken in Deutschland seit 2022 (Sumsub-Bericht)
- 6,5 % aller Identitätsbetrugsfälle weltweit basieren auf Deepfakes — mit 4,5-fach höherer Profitabilität als herkömmliches Phishing (BKA)
- 42,5 % aller aufgedeckten Betrugsversuche im Finanzsektor sind KI-gestützt
- 77 % der Betrugsbekämpfer melden einen signifikanten Anstieg von Deepfake-Angriffen — aber nur 7 % fühlen sich darauf vorbereitet (SAS/ACFE Fraud Report 2026)
Video-Ident: Das gebrochene Versprechen
Das Video-Ident-Verfahren — von der BaFin 2014 als GwG-konform eingestuft — ist das Standardverfahren für Fernidentifikation bei Kontoeröffnung, Kreditvergabe und Onboarding. Die Prämisse: Ein geschulter Agent oder ein automatisiertes System vergleicht das Gesicht des Kunden in Echtzeit mit dem Passbild auf dem vorgelegten Ausweis. Diese Prämisse ist 2026 nicht mehr haltbar.
Moderne Echtzeit-Deepfakes untergraben das Verfahren auf zwei Ebenen:
1. Presentation Attack — Das manipulierte Videobild. Der Angreifer nutzt Deep Live Cam, um sein Gesicht in Echtzeit durch das der Zielperson zu ersetzen. Bisherige „Liveness Checks“ (Kopfbewegungen, Blinzeln) werden damit systematisch ausgehebelt.
2. Digital Injection — Der manipulierte Datenstrom. Der technisch anspruchsvollere Angriff: KI-generiertes Videomaterial wird direkt in den Datenstrom eingespeist (Virtual Camera Injection). Für die Identifizierungssoftware sieht es aus wie ein echter Kamerastrom. 72 % der Betrugsexperten sehen in Digital Injection die größte aktuelle Gefahr.
Bereits 2022 hatte der Chaos Computer Club (CCC) praktische Angriffe auf Video-Ident-Verfahren demonstriert und die Zuverlässigkeit des Systems grundlegend in Frage gestellt.
BaFin und BSI reagieren: Kommt das Ende von Video-Ident?
Die BaFin hat Ende März 2026 vor einer neuen Welle von Trading-Betrug und Identitätsdiebstahl gewarnt. Gemeinsam mit dem BSI prüft die Behörde schärfere Auflagen oder ein kurzfristiges Verbot von Video-Ident für risikoreiche Transaktionen. Analysten prognostizieren, dass eigenständige Video-Identifikationsverfahren bis Ende 2026 als unzuverlässig eingestuft werden, wenn sie nicht durch zusätzliche Sicherheitsanker ergänzt werden.
Im Fokus der Regulierer steht die Online-Ausweisfunktion (eID) des Personalausweises. Sie nutzt den kryptografisch verschlüsselten NFC-Chip im Ausweis — ein Sicherheitsansatz, den Deepfakes nicht manipulieren können.
Was das für Unternehmen bedeutet: Compliance-Konsequenzen
GwG-Risiko: Das Geldwäschegesetz verlangt eine zuverlässige Identitätsfeststellung (§ 10 Abs. 1 Nr. 1 GwG). Wer ein KYC-Verfahren einsetzt, das systematisch überwindbar ist, riskiert Aufsichtsmaßnahmen der BaFin, Bußgelder und — bei resultierender Geldwäsche — strafrechtliche Verantwortlichkeit der Compliance-Verantwortlichen.
DORA-Compliance: Auch ausgelagerte KYC-Prüfschritte unterliegen der DORA-Compliance (Art. 28 DORA). Banken tragen die Verantwortung für die Zuverlässigkeit des gesamten Identifikationsprozesses.
Handlungsempfehlungen:
– Risikoanalyse der eingesetzten Video-Ident-Verfahren im Hinblick auf Deepfake-Resistenz
– Liveness-Detection-Systeme auf „Injection Attack“-Resistenz prüfen (nicht nur optische Liveness)
– Migration auf eID für risikoreiche Transaktionen priorisieren
– Multi-Faktor-Authentifizierung (Hardware-Token, Passkeys) als zusätzliche Sicherheitsschicht
– Verhaltensbasierte Analyse (Tippmuster, Mausbewegungen, Device-Fingerprinting) integrieren
– Schulung der Compliance-Abteilung zur Erkennung von Deepfake-Indikatoren
Ausblick: Das Ende der visuellen Vertrauenswürdigkeit
Deep Live Cam und seine Nachfolger markieren einen Wendepunkt: Die Ära, in der ein Videobild als verlässlicher Identitätsbeweis gelten konnte, ist vorbei. Für die Finanzbranche bedeutet das einen erzwungenen Paradigmenwechsel — weg von der optischen Identitätsprüfung, hin zu kryptografischen und verhaltensbasierten Verfahren. Unternehmen, die diesen Übergang verschlafen, werden nicht nur Opfer von Betrug, sondern auch Gegenstand aufsichtsrechtlicher Maßnahmen.
Weiterführende Beiträge: Compliance-Officer-Haftung und General Counsel | Asset Recovery nach CEO-Fraud
FAQ — Häufig gestellte Fragen
Was ist Deep Live Cam und warum ist es für Banken gefährlich?
Deep Live Cam ist eine quelloffene Software, die das eigene Gesicht in Echtzeit durch ein beliebiges anderes ersetzt — auf Basis eines einzigen Fotos, ohne Training, auf Consumer-Hardware. Für Banken ist das gefährlich, weil die Software gezielt eingesetzt werden kann, um Video-Ident-Verfahren zu täuschen: Der Angreifer identifiziert sich mit dem Gesicht einer fremden Person, während er selbst am Bildschirm sitzt.
Was bedeutet Digital Injection bei Video-Ident-Angriffen?
Bei einem Digital-Injection-Angriff wird KI-generiertes Videomaterial direkt in den Datenstrom eingespeist — über eine virtuelle Kamera. Die Identifizierungssoftware empfängt kein echtes Kamerabild, sondern einen synthetischen Videostrom, der wie ein reales Bild aussieht. Klassische Liveness-Checks, die auf optischer Analyse basieren, sind dagegen wirkungslos. 72 % der Betrugsexperten sehen Digital Injection als die derzeit größte Deepfake-Bedrohung.
Ist Video-Ident nach GwG noch zulässig?
Formell ja — die BaFin hat Video-Ident 2014 als GwG-konform eingestuft, und diese Einstufung gilt weiterhin. De facto wird jedoch die Zuverlässigkeit des Verfahrens durch Echtzeit-Deepfakes untergraben. Unternehmen, die ein systematisch überwindbares KYC-Verfahren einsetzen, riskieren Aufsichtsmaßnahmen nach § 10 Abs. 1 Nr. 1 GwG. BaFin und BSI prüfen derzeit schärfere Auflagen oder ein Verbot für risikoreiche Transaktionen.
Was ist die eID und warum ist sie Deepfake-resistent?
Die eID (Online-Ausweisfunktion) nutzt den kryptografisch verschlüsselten NFC-Chip im deutschen Personalausweis. Sie prüft nicht das Gesicht einer Person, sondern authentifiziert den physischen Chip mit einem PIN. Deepfakes können ein Gesicht fälschen — den Chip im Ausweis nicht. Die eID gilt daher als derzeit sicherste Methode zur Fernidentifikation und wird von BaFin und BSI für risikoreiche Transaktionen priorisiert.
Was müssen Compliance-Verantwortliche jetzt tun?
Sofortmaßnahmen: Risikoanalyse der eingesetzten Video-Ident-Verfahren auf Deepfake-Resistenz, Prüfung der Liveness-Detection auf Injection-Attack-Anfälligkeit, Priorität auf eID-Migration für Hochrisikotransaktionen. Mittelfristig: Multi-Faktor-Authentifizierung (Passkeys, Hardware-Token), verhaltensbasierte Biometrie und Schulungen der Compliance-Abteilung. Für ausgelagerte KYC-Prozesse gilt: Verantwortung bleibt beim Unternehmen (Art. 28 DORA).
Haftet die Bank, wenn ein Deepfake-Angriff auf das Video-Ident-Verfahren gelingt?
Das ist eine der ungeklärten Folgefragen. Gelingt ein Deepfake-Angriff und entsteht Schaden — z.B. durch ein betrügerisch eröffnetes Konto für Geldwäsche — prüft die BaFin, ob das eingesetzte KYC-Verfahren dem Stand der Technik entsprach. Compliance-Verantwortliche können persönlich haftbar werden, wenn bekannte Schwachstellen ignoriert wurden. Die DORA-Pflichten gelten auch für ausgelagerte Identifikationsprozesse.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: Mai 2026.


