+49 89 800 33 450 / in Deutschland: 0700-Call-BEHR office@medientraining-institut.de

Die meisten Menschen glauben, sie könnten Deepfakes erkennen. Die Zahlen sprechen jedoch eine andere Sprache. Und wer sich auf sein Auge verlässt, verteidigt eine Stellung, die längst verloren ist.

Als Propaganda noch einen Absender hatte

Am 9. November 1989 saß ich in einer Flugschule und bereitete mich auf die Prüfung für die Privatpilotenlizenz vor. Plötzlich holte uns der Fluglehrer vor den Fernseher. Kaum zu glauben, was wir sahen: Menschenmassen und Trabbis, die über die Grenze nach West-Berlin strömten.

Über Propaganda wusste ich damals etwas sehr Einfaches: Sie hatte einen Absender. Die Aktuelle Kamera log, und jeder wusste, dass sie log. Wer Westfernsehen empfangen konnte, musste nur den Kanal wechseln, um den Unterschied zu sehen. In vielen Regionen der DDR war das allerdings nicht möglich, und wer dabei erwischt wurde, musste mit harten Strafen rechnen.

Seit der Wiedervereinigung hatten wir in Deutschland rund 36 Jahre lang den Luxus zu wissen, wem man glauben kann. Heute ist dieser Luxus vorbei. Denn die Fälschung kommt nicht mehr von einem erkennbaren Sender. Inzwischen begrüßt sie Sie mit Ihrem Vornamen.

Deepfakes erkennen: Was die Deutschen sich selbst zutrauen

Im Frühjahr hat Bitkom 1.006 Menschen in Deutschland befragt. Demnach sind 91 Prozent schon einmal auf Fake News gestoßen. Unter den Internetnutzern geben nur noch 2 Prozent an, so etwas nie erlebt zu haben, während es 2023 noch 21 Prozent waren.

Aufschlussreicher sind jedoch zwei andere Werte aus derselben Umfrage. 89 Prozent halten Deepfakes für gefährlich. Gleichzeitig trauen sich nur 34 Prozent zu, einen Deepfake zu erkennen.

Stellt man beide Zahlen gegenüber, ergibt sich ein klares Bild. Mehr als die Hälfte der Befragten hält die Gefahr für real und weiß zugleich, dass sie selbst eine Fälschung nicht bemerken würde. Das ist keine Ahnungslosigkeit, sondern eine ziemlich ehrliche Selbsteinschätzung.

In meinen Seminaren sieht das allerdings anders aus. Frage ich, wer einen Deepfake erkennen würde, hebt fast jeder die Hand. Man achte eben auf die Augen, die Hände, den Ton. Offenbar hält sich jeder im Raum für einen Teil der 34 Prozent.

Wann haben Sie zuletzt einen Deepfake gesehen, der so gut war, dass Sie ihn nicht bemerkt haben? Sie wissen es nicht. Genau darum geht es.

87 zu 33: Die Lücke in deutschen Unternehmen

Im August befragte Bitkom außerdem 1.003 Unternehmen ab zehn Beschäftigten zu hybriden Angriffen, also zu Cyberattacken, Sabotage, Drohnen und Desinformation. 87 Prozent halten eine schwere Krise für wahrscheinlich. Nur 33 Prozent sehen Deutschland gut darauf vorbereitet.

Dieses Verhältnis fasst das Problem zusammen.

Bislang füllen Unternehmen die Lücke fast ausschließlich mit Technik: Firewalls, Monitoring, Schulungsplattformen. Das ist alles richtig, trifft aber nicht den Kern. Denn die eigentliche Angriffsfläche liegt woanders, nämlich in den Gewohnheiten der Menschen.

Wie das in der Praxis aussieht, zeigt der Fall eines Finanzmitarbeiters in Hongkong, der Anfang 2024 nach einer gefälschten Videokonferenz rund 25 Millionen US-Dollar überwies. Auch in meinem eigenen Büro landete eine täuschend echte Zahlungsanweisung in meinem Namen. Gestoppt hat sie meine Buchhalterin nur, weil ihr der glatte Betrag von 5.000 Euro seltsam vorkam. Bei 2.375 Euro, sagte sie später, hätte sie überwiesen. Beide Fälle beschreibe ich ausführlich in meinem Beitrag über CEO-Fraud.

Eine Person am Schreibtisch verfolgt eine Videokonferenz auf einem Laptop, auf dessen Bildschirm das Gesicht eines Mannes neben einem digitalen Drahtgitter-Gesichtsscan zu sehen ist.

Deepfakes werden immer schwerer zu erkennen – entscheidend sind deshalb klare Prozesse und Rückfragen. Foto: ChatGPT

Ich sitze nicht außerhalb dieses Problems

Ehrlicherweise gehört noch etwas dazu: Ich arbeite selbst mit dieser Technologie. Mein eigener KI-Avatar hat 300 Euro gekostet, als Lifetime-Lizenz. Eine Tagesschau-Meldung, die es nie gegeben hat, erstelle ich in gut einer Dreiviertelstunde. Wer also glaubt, für solche Fälschungen brauche es großes Budget oder besonderes Know-how, irrt sich.

Statt Deepfakes erkennen: Was Führung wirklich tun muss

Den Wettlauf ums Erkennen werden Sie verlieren. Schließlich wird die Technik jedes Jahr besser, Ihr Auge dagegen nicht. Entscheidend ist deshalb etwas anderes: Eine Fälschung darf in Ihrem Unternehmen nichts auslösen können. Dafür braucht es vier Dinge:

  1. Klare Befugnisse und Kanäle. Wer darf Zahlungen, Freigaben und Pressestatements auslösen, und über welchen Weg? Halten Sie das schriftlich fest, statt sich auf „das ist doch klar“ zu verlassen.
  2. Ein zweiter Kanal für alles, was Geld oder Reputation bewegt. Ein Rückruf auf die bekannte Nummer genügt oft. Ausnahmen für Eilfälle gibt es dabei nicht, denn der angebliche Eilfall ist das typische Angriffsmuster.
  3. Rückfragen dürfen nichts kosten. Gilt das Nachfragen beim Chef in Ihrem Haus als Misstrauen, haben Sie keine Sicherheitslücke. Sie haben eine Führungslücke.
  4. Vorbereitete Wege für den Fall, dass Sie selbst gefälscht werden. Wer dementiert, auf welchem Kanal und wie schnell? Im Ernstfall zählt Geschwindigkeit mehr als die perfekte Formulierung.

Kein Grund für Alarmismus

Damit kein falscher Eindruck entsteht: Von Panikmache halte ich nichts. Die Technologie hat viele gute Seiten, etwa bei Synchronisation, Barrierefreiheit oder Schulungsvideos in acht Sprachen zum Preis von einem. Ich nutze sie selbst täglich.

Außerdem wird nicht jede Fälschung zur Krise. Die meisten laufen ins Leere, weil jemand nachfragt. Gerade deshalb hängt so viel davon ab, ob in Ihrem Unternehmen nachgefragt wird.

Wenn Sie das nächste Mal etwas sehen, das Sie bestätigt, empört oder unter Druck setzt, stellen Sie sich eine einfache Frage: Wem nützt es, wenn ich das glaube?

Für Ihr Unternehmen gibt es zudem eine zweite: Wer bei uns würde eine Überweisung auslösen, ohne einmal zurückzurufen?

Falls Sie die Antwort nicht kennen, kennt sie vielleicht schon jemand anderes.