Man muss dich nicht hacken, man muss dich nur zusammensetzen
Meist beginnt es mit etwas, das sich harmlos anfühlt. Zum Beispiel einem alten Passwort, das man längst vergessen hat und seit langer Zeit nicht mehr nutzt. Einer E-Mail-Adresse, die seit Jahren auf allen möglichen Plattformen als Login dient. Einem Geburtsdatum, das irgendwo im Profil steht, weil irgendein Formular irgendwann „optional“ sagte und man es doch eingetragen hat. Und einem Foto auf dem Motorrad oder an einer Party – gut gemeint, schnell gepostet, hundertmal geliked. Man glaubt, man konserviere einen Moment, dabei stellt man ihn ins Schaufenster. Man behandelt das Netz, als wären seine Spuren wie Abdrücke im Schnee, am Abend nach einem sonnigen Tag wieder weg. In Wahrheit ist es umgekehrt. Die Spuren sind das Einzige, was bleibt und mit jedem Jahr werden sie weniger privat, weil sie besser lesbar werden.
Im Untergrund des Netzes werden solche Fragmente nicht wie Einzelstücke gehandelt, sondern wie Rohstoffe. Sie liegen in Paketen, welche katalogisiert werden und in „Collections“ zusammengefügt abgelegt werden. Sie sind so aufgebaut, dass Maschinen sie auf schnelle und möglichst strukturierte Art weiterverarbeiten können. Das klingt eher nach Logistik, nicht nach Verbrechen, aber genau da liegt der Hund begraben. Die Industrie des Identitätsmissbrauchs arbeitet nicht mit dem Pathos des Einbruchs, sondern mit der Nüchternheit der Verarbeitung.

Man kann sich das vorstellen wie ein Puzzle, dessen Teile aus Tausenden unterschiedlicher Schachteln stammen: ein Teil aus einem Leak bei Plattform A, ein anderes aus einem Shop-Login bei Plattform B, dazu gesellen sich sogenannte Metadaten, das sind Telefonnummern, alte und neue Adressen sowie diverse Nutzernamen die man im laufe der Zeit auf diesen vielen Plattformen genutzt hat, leider immer mit der gleichen E-Mail Adresse. Das perfide am ganzen ist, dass niemand das ganze Bild besitzen muss. Es reicht, wenn man genügend Teile sammeln kann und ein System zur Verfügung hat das weiß, wie sie zusammengehören oder wie sie zusammengesetzt werden können. Der entscheidende Irrtum ist nämlich die Vorstellung, Identität sei etwas, das man „nimmt“. Als wäre sie ein Dokument, das man von einem Schreibtisch stiehlt, oder ein ein Bank-Konto das man übernimmt. Auch verstehe ich den Spruch: „Ist mir doch egal, ich habe ja nichts zu verbergen“ nicht. Jeder sollte seine Daten schützen. Wir hängen ja auch nicht unsere Bankdaten an eine Strassenlaterne. In der Realität wird die Identität die dann für unbefugte Zwecke genutzt wird zunehmend zusammen gebaut. Nicht aus einer Quelle, sondern aus Korrelation. Das bedeutet das Wiedererkennen von Zusammengehörigkeit. Dieselbe E-Mail hier, derselbe Nutzername dort und plötzlich werden aus getrennten Datensätzen ein Profil. Aus der Fähigkeit diese vielen von unterschiedlichen Quellen gesammelten und damit scheinbar getrennte Dinge so zu verbinden, wird plötzlich eine reale Person mit allerhand vielen Informationen.
Wenn Leaks anfangen, miteinander zu sprechen, wirkt das zunächst etwas banal. Es sind ja nur ein paar Zeilen Text oder ein paar scheinbar „unnütze" Datensätze. Doch eben diese banale Dinge können sehr gefährlich werden wenn sie skaliert werden. In einem kriminellen Ökosystem, das längst nicht mehr von einzelnen Figuren lebt, sondern von Infrastruktur, sind kompromittierte Zugangsdaten keine Kuriosität, sie wandeln sich in Umlaufware. Und wo Handelsware ist,, da reden wir automatisch auch von Standardisierung. Es ist wie Fließbandarbeit in der Fabrik. Wir reden hier von Bots die diese weitläufigen Informationen sortieren und an Skripte weitergeben, welche dann dadurch Übereinstimmungen finden. Das sind dann im Fachjargon sogenannte „Enrichment-Pipelines“. Also automatische Abläufe welche Datensätze anreichern und Lücken schließen bis aus Fragmenten eine Person wird.
Credential Stuffing
In der Sprache dieser Szene heißt dieser ganze Vorgang "Credential Stuffing“, ein Begriff, der bereits sagt was passiert. Man nimmt Zugangsdaten, die irgendwo auftauchten. Also die E-Mail, das Passwort und lässt sie automatisiert gegen andere Dienste laufen. Das wird nicht mit der Erwartung gemacht das es immer klappt. Nein, es ist vielmehr die Sicherheit, dass es oft genug klappen wird. Wir wissen ja alle, Menschen sind Gewohnheitstiere. Wenn sie ehrlich sind haben sie Fürher auch einfach das immer gleiche Passwort in neuen Variationen eingegeben anstatt endlich einen Passwort Safe zu nutzen. Wir recyceln oft und dadurch entstehen und wiederholen sich die Muster. Der Angreifer muss deshalb nicht mal besonders nicht kreativ sein. Er muss nur noch geduldig rechnen können. Tatsache ist auch, selbst wenn es nicht sofort zur Übernahme einer Identität oder eine Kontos führt, bleibt der Datensatz wertvoll. Er füttert Modelle, Scoring-Systeme, Fraud-Engines und damit gelangen die erstellten zusammenhängenden Datensätze zu Betrügern die daraus glaubwürdige Geschichten bauen. Denn am Ende ist jede digitale Straftat eine Erzählung: „Ich bin du.“ oder noch besser: „Ich bin jemand, der so plausibel ist, dass man ihn nicht von dir unterscheiden kann.“

Damit sind wir bei der nächsten Stufe angelangt, die so perfide ist, weil sie die Intuition aushebelt. Man denkt bei Identitätsdiebstahl an die klassische Szene: jemand gibt sich als ich aus, in meinem Namen, mit meinen Daten. In der Praxis zeigt sich aber oft eine viel wirksamere Taktik. Jemand erschafft eine Identität, die es so nie gab. Durch das Credential Stuffing gibt es genug echte Anker um damit unbeachtet und somit erfolgreich durch Prüfungen zu rutschen. Ein Stück Wahrheit zusammen mit Erfindungen in den Mixer gesteckt. Ein echtes Element das so auf einfach Art den Rest legitimiert.
Synthetische Identitäten
Synthetische Identitäten nennen das Fachleute. „Synthetisch“ klingt nach Labor, nach Technik, nach etwas das kontrollierbar sein müsste. Aber genau das Gegenteil ist der Fall. Synthetische Identitäten sind schwerer zu erkennen als reiner Diebstahl, weil sie nicht zwingend mit einem Opfer kollidieren. Sie existieren nebenbei und sie können wachsen, so wie wir immer mehr publizieren, kann auch das virtuelle künstliche Ich wachsen. Die synthetische Identität sammelt Historie. So werden sie sogar kreditwürdig, oder sind durch die umfangreichen Inhalte sogar vertragsfähig. Diese eigentlich nicht existierende Person wird so bei Systemen als „echt“ eingestuft, die Echtheit nur als Konsistenz prüfen.
Spätestens hier verlässt das Datenpuzzle die Sphäre des Ärgernisses und rutscht in den Alltag der Konsequenzen. Es geht nicht mehr um den fremden Zugriff auf ein Konto, sondern um Dinge, die sehr real sind. Wir bewegen uns zu den Banken welche nur digitale Verifizierung nutzen, oder zu digitalen Verträge zum Beispiel für digitale Services die dann wiederum für Missbrauch genutzt werden können, weil sie ja für den Endkunden „korrekt“ aussehen. Es können so auch Leasingmodelle abgeschlossen und natürlich auch Mobilfunkabschlüsse. Was früher nach „Papierkram“ aussah, ist heute in Sekunden digital entschieden und damit anfälliger für Geschichten, die nur stimmig genug sein müssen. Jedes zusätzliche Fragment erhöht damit automatisch die Plausibilität einer falschen Identität. Ein Geburtsdatum hier, ein Hinweis auf die Schule dort, ein Foto das die Stimme im Kopf des Prüfers mit einem Gesicht verbindet.
Wer über Identitätsmissbrauch spricht, landet irgendwann bei Passwörtern. Wer über die Zukunft spricht, landet bei Bildern.
Fotos sind heute nicht mehr nur Erinnerung. Sie sind biometrisches Rohmaterial. Ein gutes Porträt ist nicht bloß ein Bild; es ist eine Vorlage. Es lässt sich trainieren, synthetisieren, reproduzieren. Es kann zur Ausgangsbasis für Deepfake-Synthesen werden. Als Trainingsmaterial für Avatare, als Grundlage für Face-Swaps und als Folge dessen als Baustein für Scam-Szenarien, in denen Video- oder Bildbeweise Druck erzeugen. Wenn Behörden vor KI-basierten Entführungs- und Erpressungsmaschen warnen, ist das nicht nur ein neues Kapitel im alten Betrug, es ist eine Verschiebung der Beweislogik. Früher konnte man sagen: „Ich habe das nicht gesehen, ich glaube es nicht.“ Heute kann man sehen und trotzdem falsch liegen.
Gleichzeitig verschiebt sich die Bedrohungslage bei sexualisierter Ausbeutung. UNICEF warnte jüngst vor einem rasanten Anstieg KI-manipulierter, sexualisierter Inhalte mit Kindern, einschließlich sogenannter „Nudification“, bei der harmlose Bilder zur Ausgangsbasis werden. Die Unschuld des Ausgangsmaterials ist dabei nicht der Schutz, sondern das Problem: Es macht die Quelle massenhaft verfügbar. Und es senkt die Hemmschwelle, weil niemand mehr „originale“ Täteraufnahmen braucht, um Gewaltbilder zu erzeugen.
Die technische Seite ist brutal banal. Bilder lassen sich massenhaft scrapen. Scrapen bedeutet automatisiert Inhalte von Websites oder Plattformen abgreifen/auslesen, welche dann katalogisiert und in Datenbanken ablegt werden um sie dann später in völlig neue Kontexte zu verschieben. Was Eltern als „nur ein Foto“ wahrnehmen, ist für Angreifer ein wichtiger Datensatz. Gesicht, Umgebung, vielleicht ein Schul-Logo im Hintergrund, vielleicht ein Straßenschild oder eine immer wiederkehrende Routine. Nicht das einzelne Bild ist gefährlich, sondern die Serie. Die Wiederholung. Die Muster, die entstehen, wenn man lange genug hinsieht. Damit kommen wir zu dem Wort, das so klein klingt, als wäre es eine Mode.
Sharenting
Ein Kofferwort aus „share“ und „parenting“. Als ginge es um eine neue Erziehungsform, um digitale Nähe. In Wahrheit beschreibt es eine asymmetrische Situation. Erwachsene teilen Inhalte und die Kinder tragen die Konsequenzen. Sie können sich nicht dagegen wehren geschweige den entscheiden ob sie das Bild wirklich im Netz haben wollen. Sie können nicht überblicken, was ein Bild in zehn Jahren bedeutet und sie können es nicht mehr zurückholen.

Die Zahlen, die in diesem Zusammenhang zitiert werden, sind drastisch. Bis 2030, heißt es in einer oft wiedergegebenen Einschätzung, könnten zwei Drittel der Identitätsbetrugsfälle junger Erwachsener durch Informationen begünstigt sein, die Eltern online geteilt haben. Selbst wenn man sich an Prognosen nicht festklammert, die Mechanik dahinter ist nüchtern genug. Je früher die digitale Spur beginnt, desto mehr Material existiert. Je länger sie existiert, desto mehr kann sie in neue Kontexte hineinwirken und je leistungsfähiger die Werkzeuge werden, desto kleiner wird die Menge, die man braucht, um daraus eine Geschichte zu machen, die sich durchsetzt.
Forschung zu den Langzeitfolgen dieser Online-Exponiertheit zeigt zwar das nicht jede Spur zum Schaden wird. Aber jede Spur ist potenziell verwertbar, sobald die Umgebung kippt. Also wenn ein besser verwertbares Leak hinzukommt. Zum Beispiel in dem Augenblick eine Plattform eine neue Suchfunktionen bekommt können weitere Puzzleteile zusammengefügt werden. Zudem immer wieder wenn ein Berechnungs-Modell besser wird. Das Risiko ist nicht linear, sondern kumulativ und kumulativ ist das Netz sehr gut.
Dasselbe gilt für biometrische Systeme, die eigentlich Schutz versprechen: KYC-Verfahren bei Banken, Gesichtserkennung bei Behörden, Liveness Detection. Der Alltag wirkt beruhigend: Man schaut in die Kamera, macht eine Bewegung, bestätigt, dass man lebt. Nur: In dem Moment, in dem Identität „remote“ geprüft wird, wird jedes visuelle Artefakt zur Angriffsschnittstelle. Es reicht nicht, dass ein System erkennt, ob ein Gesicht existiert. Es muss erkennen, ob es dieses Gesicht ist – und ob es echt ist. Und „echt“ ist im Zeitalter synthetischer Medien keine Eigenschaft mehr, die man einfach sieht.
Man kann das alles als Technikthema abtun, als Spezialproblem. Aber die Wahrheit ist: Das ist ein Kulturthema. Wir leben in einer Zeit, in der wir uns selbst dokumentieren, weil Dokumentation soziale Zugehörigkeit erzeugt. Wer nichts teilt, verschwindet. Wer teilt, existiert. Und so entsteht eine Paradoxie: Sichtbarkeit wird zur Währung – und Identität zur Beute.
Deshalb passt der Satz, den man in Sicherheitskonferenzen manchmal hört, plötzlich erstaunlich gut in den Alltag.
Man muss dich nicht hacken, man muss dich nur zusammensetzen. Denn das ist das neue Normalmaß der Gefahr. Nicht der Einbruch. Die Rekonstruktion.
Der unbequemste Teil bleibt der Zeithorizont. Vieles, was heute „nicht auswertbar“ wirkt, kann in zehn, fünfzehn Jahren plötzlich interpretierbar sein. Nicht weil wir naiver werden, sondern weil die Werkzeuge besser werden. Wahrscheinlich passiert das sogar früher, wenn man sieht, wie schnell sich die Technik gerade verschiebt. Vor allem, weil das Herstellen von Zusammenhängen kaum noch etwas kostet. Was früher mühsame Ermittlungsarbeit war – Daten aus verschiedenen Quellen zusammenzuführen, sie zu vergleichen, zu gewichten, ist heute in vielen Bereichen schlicht Rechenzeit. Und Mustererkennung, einst eine Fähigkeit weniger Spezialisten und Systeme, ist zur Standardfunktion geworden. Sie steckt in Werkzeugen, die jeder mieten, abonnieren oder in wenigen Minuten nutzen kann. Das Risiko wächst dadurch nicht sprunghaft, sondern schleichend. Nicht nur weil immer mehr Daten existieren, sondern weil sie sich leichter zu etwas Sinnvollem zusammensetzen lassen. Dazu kommt der Kontrollverlust durch Metadaten: Selbst wenn Plattformen EXIF-Daten oft entfernen, ist das im Alltag nicht garantiert und in manchen Workflows bleiben Zeitstempel, Geräteinformationen oder Standortdaten erhalten. Was heute nur „ein Foto“ ist, wird morgen ein Baustein für ein Bewegungsprofil sein.
Eine digitale Identität ist damit nicht nur ein Profil. Sie ist eine wachsende Sammlung von Beweisen. Manche sind echt, manche synthetisch hinzugedichtet und viele aus dem Kontext gerissen. Doch unsere Kinder sind die erste Generation, deren Dossier beginnt, bevor sie sprechen können. Am Ende läuft es auf eine einfache unbequeme Frage hinaus. Sie ist nicht moralisch, sie ist auch nicht nostalgisch, sie ist einfach nur praktisch.
Wem gehört ein Bild? Dem Moment den es festhält, oder der Zukunft die es möglich macht?
Das die eigentliche Pointe dieser neuen Ökonomie. Diese Währung heißt nicht Bitcoin, die neue Währung heißt „DU“. Nicht als Person sondern als Profil, das sich anreichern lässt.
Methodik
Für den Artikel wurden (1) Primärquellen von Behörden/Standards (BSI, OWASP, NIST, Federal Reserve) priorisiert, (2) Kinderschutz- und Forschungsquellen (UNICEF, University of Southampton, Children’s Commissioner) ergänzt und (3) aktuelle Nachrichten zur Lageeinschätzung herangezogen (Reuters, Feb 2026). Zahlenbehauptungen wurden nur übernommen, wenn eine zitierfähige Quelle auffindbar war; unsichere oder rein sekundäre Angaben wurden als Kontext behandelt, nicht als harte Faktengrundlage.
Quellen
Faktenprüfung
Alle Fakten wurden am 07.02.2026 geprüft
Bildnachweise
Nano Banana Pro, Photoshop
Martin Gnos
kommerzielle Nutzung gemäß Nutzungsbedingungen
Nano Banana, Photoshop
Martin Gnos
kommerzielle Nutzung gemäß Nutzungsbedingungen
Nano Banana, Photoshop
Martin Gnos
kommerzielle Nutzung gemäß Nutzungsbedingungen
envato
TintMedia
copyright, kommerzielle Nutzung gemäß Nutzungsbedingungen
Nano Banana, Photoshop
Martin Gnos
kommerzielle Nutzung gemäß Nutzungsbedingungen