MacDoc: Betrug, so einfach zu erstellen wie zu erkennen

Letzte Aktualisierung:

August 11, 2026

5 Minuten

Im Februar 2026 verkündete die US-Justiz das Ende von OnlyFake, dem bekanntesten Generator für gefälschte Dokumente auf dem Markt.

Enquête sur MacDoc, le générateur de faux documents successeur d'OnlyFake : ce qu'il est, comment il fonctionne et comment repérer ses faux.

Screenshot der MacDoc-Website mit einem Banner (BETRUG BETRUG BETRUG …) und dem Firmenlogo

Wenige Wochen später öffnete derselbe Dienst unter einem neuen Namen wieder, MacDoc, und präsentierte sich selbst als beste Alternative zu OnlyFake.

Seine Fälschungen kursieren bereits in den Unterlagen, die Versicherer, Vermieter und Kreditgeber erhalten. Die eigentliche Frage ist nicht mehr, ob diese Fälschungen existieren, sondern ob Ihre Kontrollen sie erkennen, und genau darum geht es bei der Dokumentenbetrugserkennung.

Die Zerschlagung, die nichts gestoppt hat

Auf dem Papier war der Fall abgeschlossen.

Die US-Justiz und das FBI gaben bekannt, dass Yurii Nazarenko, online unter dem Pseudonym John Wick bekannt, angeklagt wurde und sich schuldig bekannt hat, OnlyFake betrieben zu haben. Laut dem Justizministerium produzierte der Dienst zwischen 2021 und 2024 mindestens 10 000 gefälschte digitale Dokumente und erwirtschaftete mehrere Hunderttausend Dollar. Seinem Schöpfer, im September 2025 aus Rumänien ausgeliefert, drohen bis zu 15 Jahre Haft, und er erklärte sich bereit, 1,2 Millionen Dollar zurückzugeben. Die historischen OnlyFake-Domains sind seit Februar 2026 inaktiv.

Eine saubere Zerschlagung, dem Anschein nach. Nur ist OnlyFake nicht tot. Derselbe Dienst öffnete innerhalb weniger Wochen wieder, unter dem Namen MacDoc, mit einer überarbeiteten Website, aber einem unveränderten Motor.

Woran man erkennt, dass MacDoc ein aufgehübschtes OnlyFake ist

Die Kontinuität ist keine Vermutung, sie lässt sich in den eigenen Spuren der Betreiber lesen.

Dieselben Konten, in denselben russischsprachigen Foren, haben ihre Anzeigen auf die neuen Domains umgeleitet. Vor allem sind sie zurückgegangen, um ihre alten OnlyFake-Anzeigen zu bearbeiten und auf MacDoc zeigen zu lassen. In einem Forum kann jedoch nur der ursprüngliche Autor seine eigenen Beiträge ändern: Das ist der Beweis, auf die administrativste Art überhaupt, dass die Konten hinter OnlyFake und die hinter MacDoc dieselben sind. Die Telegram-Supportkanäle haben sich nicht geändert, und eine historische Admin-Domain blieb bis zu ihrer letzten Aufnahme im September 2025 visuell identisch mit OnlyFake.

Auch das Produkt verrät sich. Oberfläche, Layout, Dropdown-Listen, Hologramm-Option und Metadaten-Editor sind identisch mit denen von OnlyFake. Einige Kontaktlinks verweisen noch auf Kennungen, die das Wort onlyfake enthalten. Die MacDoc-Domains wurden über einen bekannten Anonymisierungsdienst registriert und hinter Cloudflare gehostet. Im Koncile-Team haben wir genau dieselben Softwarespuren wie beim alten Dienst gefunden.

Was man findet, wenn man die Motorhaube öffnet

Entgegen dem, was sein Marketing suggeriert, ist MacDoc keine starke generative KI. Der Motor erstellt keinen Reisepass von Grund auf, er setzt ihn aus Regeln und Datenbanken zusammen. Er berechnet die korrekten Gültigkeitsfenster je nach Land und Ausgabejahr, erzeugt nationale Nummern, die nach offiziellen Formaten strukturiert sind (italienischer Codice fiscale, malaysischer MyKad, argentinischer CUIT), beherrscht die Transliteration von Kyrillisch nach Latein für die MRZ und greift auf länderspezifische Namensdatenbanken zurück.

Die Fotos werden nicht einmal generiert: Der interne Aufruf gibt ein gespeichertes Bild zurück, eine Datei, die unter dem Namen JohnWick.png gefunden wurde, Beweis für eine feste Bibliothek statt einer Erzeugung auf Abruf. Die Unterschriften werden durch einfaches Font-Rendering gezeichnet. Die fertigen Dateien werden auf Amazon-S3-Servern gespeichert und über ablaufende Links bereitgestellt, und das Entfernen des Wasserzeichens, die kostenpflichtige und tatsächlich nutzbare Version, läuft über einen separaten Serveraufruf.

Für einen Verteidiger ist das der entscheidende Punkt. Ein Werkzeug auf Basis von Vorlagen und Regeln erzeugt regelmäßige Dokumente, also regelmäßige Spuren. Was reproduzierbar ist, ist erkennbar.

Der rechtliche Anstrich des Anbieters

MacDoc pflegt sein juristisches Alibi. Bei jeder Dokumentenerzeugung fordert ein Fenster den Nutzer auf zu bestätigen, dass er es nicht illegal verwenden wird. Diese Bestätigung hat nur einen Zweck: ein Artefakt des glaubhaften Abstreitens zu schaffen und die strafrechtliche Verantwortung im Moment der Erzeugung auf den Nutzer zu verlagern.

Der Anbieter versteckt sich außerdem hinter einem Pseudo-Rechtsrahmen und behauptet, das Auswählen von Vorlagen und Inhalten sei nicht verboten. Das Argument ist dünn. In der Praxis fällt die tatsächliche Nutzung, KYC-Umgehung und Aufbau betrügerischer Akten, unter das Gesetz, und ein französischer oder amerikanischer Nutzer bleibt seinem eigenen Recht unterworfen, unabhängig vom Hosting der Website.

Wer es nutzt, und warum es Sie betrifft

Die große Mehrheit der Nutzungen dieser Art von Werkzeug ist betrügerisch: Konten unter falscher Identität eröffnen, eine KYC-Prüfung bestehen, eine Akte mit gefälschten Nachweisen aufbauen. Die Empfänger dieser Dokumente, Unternehmen und Sachbearbeiter, sind die wahren Opfer.

Bei Koncile haben wir erlebt, wie das Phänomen bis in unseren eigenen Chatbot reichte. Besucher, die zu schnell gelesen hatten, dass wir OCR und Betrugserkennung anbieten, baten uns, das Alter auf ihrem Personalausweis zu ändern, nach oben oder nach unten. Manche gingen so weit, die Erstellung einer kompletten Fälschung zu verlangen, um sich eine Staatsangehörigkeit anzueignen. Das Signal ist eindeutig: Die Nachfrage nach gefälschten Dokumenten ist alltäglich geworden, und sie landet auf dem Schreibtisch der Organisationen, die diese Unterlagen erhalten.

Warum diese Fälschungen klassische Kontrollen passieren

Ein von MacDoc erzeugtes Dokument ist an der Oberfläche sauber: Es sieht gut aus, es liest sich korrekt, seine MRZ ist korrekt aufgebaut, seine nationale Nummer hat die richtige Struktur. Genau deshalb passiert es einfache Kontrollen. Die meisten Erkennungswerkzeuge stützen sich zuerst auf die visuelle Analyse und auf das Auslesen der Datei-Metadaten, etwa die Erstellungssoftware oder das Änderungsdatum.

Das Problem ist, dass diese Signale nicht ausreichen, und MacDoc weiß das: Das Werkzeug integriert eigens einen Metadaten-Editor, um sie zu verschleiern. Nach unserer Beobachtung bei Gehaltsabrechnungen zeigen nur 30 bis 40 % der Fälschungen zusätzlich eine Metadaten-Auffälligkeit. Anders gesagt: Die meisten sauberen Fälschungen rutschen durch eine Kontrolle, die nur die Datei und ihre Metadaten betrachtet.

Der Ansatz von Koncile ist ein anderer. Ein aus einer Vorlage erzeugtes Dokument bildet die Form nach, aber selten die innere Logik und den Kontext. Dort verrät es sich. Wir kombinieren drei Technologien.

Forensische Bildanalyse. Erkennung von Kompressionsartefakten, lokalen Retuschen, überschriebenen Bereichen und Bearbeitungsmustern, die für mit Werkzeugen wie MacDoc erstellte Dokumente typisch sind.

Metadaten-Prüfung. Erstellungssoftware, widersprüchliche Zeitstempel, verdächtige Ebenen, Vergleich mit den Metadaten authentischer Dokumente desselben Typs. Das ist die Basis, aber wir bleiben nicht dabei stehen, gerade weil sich dieses Signal verschleiern lässt.

Kontextuelle Anomalieerkennung, gemeinsam mit Fachexperten entwickelt. Das ist unser wahrer Unterschied. Bei einer Gehaltsabrechnung berechnen wir die Summen neu, wir prüfen die korrekte Anwendung der Beitragssätze und die Stimmigkeit zwischen Brutto und Netto. Um eine Gehaltsabrechnung sauber zu fälschen, müsste man überall alles korrekt neu berechnen, was Betrüger selten tun. Bei einer Rechnung erkennt dieselbe Logik eine Rechnungsmanipulation, indem sie Summen und Positionen abgleicht. Über mehrere Dokumente einer Akte hinweg prüfen wir, ob es wirklich dieselbe Person ist, ob die Daten zusammenpassen, ob nichts logisch unmöglich ist.

Jede erkannte Unstimmigkeit fließt in einen Betrugsscore von 0 bis 1 ein, berechnet aus mehr als 150 Prüfpunkten. Über einem Schwellenwert wird das Dokument markiert und die Auffälligkeit mit ihrem Kontext an die richtige Person eskaliert. Es ist diese Schicht aus logischer und regulatorischer Konsistenz, die eine schöne, aber falsche MacDoc-Fälschung dort erkennt, wo eine rein visuelle oder Metadaten-Analyse sie durchließe. Unsere Kunden aktivieren sie dort, wo Dokumentenbetrug am teuersten ist: Mietbürgschaften und Mieterakten, Konsumkredite, Versicherungen und das KYC-Onboarding.

Die anderen Generatoren für gefälschte Dokumente

MacDoc ist nicht allein. Das Ökosystem der Generatoren und Template Farms zählt Dutzende Akteure und teilt dieselbe Logik des permanenten Rebrandings. Zu den am häufigsten genannten Namen:

  • OnlyFake: der direkte Vorgänger von MacDoc, historische Referenz der Branche vor seiner Zerschlagung.
  • VerifTools: ein vom FBI und der niederländischen Polizei im August 2025 beschlagnahmter Marktplatz für gefälschte Dokumente, in weniger als 24 Stunden wieder online auf einer neuen Domain.
  • Doc Juicer: ein Generator, der sich vor allem auf Gehaltsabrechnungen spezialisiert.
  • Fakedocshop: eine abonnementbasierte Template Farm.

Was all diese Dienste gemeinsam haben: Sie verkaufen Form, nicht Konsistenz. Und eine Domain-Beschlagnahme oder eine Festnahme entfernt eine URL oder eine Person, nie das Netzwerk oder die Fähigkeit. Genau das macht sie durch eine Analyse erkennbar, die über Pixel und Metadaten hinausgeht.

Ihre Fragen zu MacDoc und Dokumentenbetrug

Ist MacDoc legal?

Einen gefälschten Ausweis oder Nachweis zu erzeugen, um eine Organisation zu täuschen, ist in nahezu allen Rechtsordnungen illegal. Die Betreiber argumentieren oft, sie erstellten keine Fälschungen, nur Inhalte, und lassen den Nutzer bei jeder Erzeugung zustimmen. Das ändert nichts an der tatsächlichen Nutzung, die unter das Gesetz fällt. Der Gründer von OnlyFake, dem Vorgänger von MacDoc, hat sich im Übrigen vor der US-Justiz schuldig bekannt, und ihm drohen bis zu 15 Jahre Haft.

Warum passieren MacDoc-Fälschungen klassische Kontrollen?

Weil sie an der Oberfläche sauber sind: realistische Darstellung, gültige MRZ, korrekt aufgebaute Nummern und vom Werkzeug selbst verschleierte Metadaten. Kontrollen, die sich nur auf visuelle Analyse oder Metadaten stützen, sehen nichts Auffälliges. Es sind die logischen und kontextuellen Unstimmigkeiten, die für diese Methoden unsichtbar sind, die sie verraten.

Nutzt MacDoc wirklich künstliche Intelligenz?

Nicht im generativen Sinne. Die Analyse des Werkzeugs zeigt einen regelbasierten, datenbankgestützten Motor: Vorlagen, strukturierte nationale Nummern, MRZ-Transliteration, Fotos aus einer festen Bibliothek. Es ist KI im infrastrukturellen Sinne, keine KI, die einen Reisepass erfindet. Was für einen Verteidiger eher eine gute Nachricht ist: Ein systematisches Werkzeug erzeugt regelmäßige, erkennbare Spuren.

Wie erkennt Koncile ein mit einem solchen Werkzeug erzeugtes Dokument?

Durch die Kombination aus forensischer Bildanalyse, Metadaten-Prüfung und vor allem fachlichen Konsistenzkontrollen: Neuberechnung der Beträge, Prüfung der regulatorischen Sätze, Abgleich über die Dokumente einer Akte. Jede Auffälligkeit fließt in einen Betrugsscore von 0 bis 1 aus mehr als 150 Signalen ein.

Welche Dokumente werden am häufigsten gefälscht?

Gehaltsabrechnungen, Steuerbescheide, Versicherungsnachweise, Kontoauszüge und Ausweisdokumente. Sie werden gezielt gefälscht, weil sie als Nachweise in Entscheidungen mit hohem Einsatz dienen: Miete, Kredit, Versicherung, Onboarding.

Ist die Betrugserkennung von Koncile per API verfügbar?

Ja. Die Erkennung funktioniert auf der Plattform und per API, im Rahmen eines Enterprise-Vertrags, und bindet die OCR-Extraktion in denselben Fluss ein.

Ist MacDoc dasselbe wie OnlyFake?

Ja, in der Praxis. MacDoc ist die neue Marke von OnlyFake, neu gestartet nach der Zerschlagung des Dienstes. Es sind dieselben Betreiber, in denselben Foren, mit denselben Telegram-Kanälen und demselben Generierungsmotor. Geändert haben sich nur der Domainname und das Erscheinungsbild der Website. Der Anbieter präsentiert sich sogar selbst als beste Alternative zu OnlyFake.

Was ist mit OnlyFake passiert?

OnlyFake geriet ins Visier der US-Justiz und des FBI. Sein Schöpfer, Yurii Nazarenko, wurde im September 2025 aus Rumänien ausgeliefert, bekannte sich schuldig, und ihm drohen bis zu 15 Jahre Haft. Die historischen OnlyFake-Domains sind seit Februar 2026 inaktiv. Aber der Dienst ist nicht verschwunden: Er öffnete unter dem Namen MacDoc wieder.

Quellen

  • US-Justizministerium (DOJ), Mitteilung zur Anklage und zum Schuldbekenntnis des Schöpfers von OnlyFake
  • 404 Media, ursprüngliche Recherche, die OnlyFake enthüllte
  • Cybersicherheits-Fachpresse (The Register, BleepingComputer, The Hacker News) zur Beschlagnahme von VerifTools
  • Threat Intelligence zu den Template Farms OnlyFake und MacDoc
  • Offizielle MacDoc-Website
  • Erfahrungen aus unseren Kundengesprächen und unserer eigenen Plattform

Wechseln Sie zur Dokumentenautomatisierung

Automatisieren Sie mit Koncile Ihre Extraktionen, reduzieren Sie Fehler und optimieren Sie Ihre Produktivität dank KI OCR mit wenigen Klicks.

Author and Co-Founder at Koncile
Jules Ratier

Mitbegründer von Koncile - Verwandeln Sie jedes Dokument mit LLM in strukturierte Daten - jules@koncile.ai

Jules leitet die Produktentwicklung bei Koncile und konzentriert sich darauf, wie unstrukturierte Dokumente in Geschäftswert umgewandelt werden können.

Ressourcen von Koncile

Zehn Plattformen zur Automatisierung der Kreditorenbuchhaltung im Vergleich: KI-Agenten, Betrugserkennung, Integration und Zielprofil, von etablierten Enterprise-Anbietern bis zu AI-nativen Challengern.

Komparative

15/4/2026