Auf LinkedIn kursiert derzeit eine Warnung an Finanz-App-Marketer, die einen weit verbreiteten Irrglauben aufspießt: „Wir fahren CPA-Kampagnen, uns trifft der Betrug nicht." Die Warnung ist berechtigt - und sie ist zugleich ein Lehrstück darüber, wie man Vendor-Content liest. Beides lohnt einen genaueren Blick, denn die Mechanik dahinter betrifft jeden, der bezahlte Nutzerakquise für Apps verantwortet.
Warum das Abrechnungsmodell den Betrug nicht stoppt, sondern nur umlenkt
Die Logik hinter dem Mythos klingt zunächst plausibel: Wer nicht mehr pro Install bezahlt (CPI), sondern erst pro abgeschlossener Aktion (CPA) - Registrierung, Kontoeröffnung, erster Kauf - der bezahlt doch nur noch für „echte" Nutzer. Gefälschte Installs laufen ins Leere.
Das Problem: Kriminelle optimieren nicht auf Installs, sondern auf das Ereignis, für das Geld fließt. Verschiebt man die Bezahlschwelle tiefer in den Funnel, verschiebt sich der Betrug einfach mit. Aus Install-Fraud wird Registrierungs-Fraud, aus gefälschten Downloads werden gefälschte Kontoeröffnungen. AppsFlyer selbst rechnet vor, warum sich das für die Gegenseite sogar mehr lohnt: Eine Registrierung wird mit bis zu rund 4,58 Dollar vergütet, ein Kauf mit etwa 40 Dollar, ein Abo-Abschluss mit bis zu 87 Dollar - ein Vielfaches dessen, was ein simpler Fake-Install je eingebracht hätte. Die Angriffsfläche ist nicht geschrumpft. Sie ist dorthin gewandert, wo das Geld liegt.
Wie gefälschte Nutzerkonten heute aussehen
Die Zeiten, in denen Bots nach dem Download aufgaben, sind vorbei. Device Farms und verhaltensimitierende Bots durchlaufen heute komplette mehrstufige Onboarding-Strecken: App öffnen, E-Mail bestätigen, Formulare in menschlichem Tempo ausfüllen, realistische Pausen zwischen den Schritten. Fraud-Analysten beschreiben, wie solche Skripte gezielt echtes Nutzerverhalten nachbilden, um Plausibilitätsprüfungen zu bestehen.
Im Finanzumfeld kommt eine zweite Ebene dazu: synthetische Identitäten. Dabei werden echte und erfundene Personendaten zu einer neuen, kreditwürdig wirkenden Identität kombiniert, die auch eine Legitimationsprüfung (KYC) überstehen kann. Die Federal Reserve Bank of Boston beziffert die Schäden durch Synthetic Identity Fraud auf Milliarden, die US-Notenbank betreibt dazu eine eigene Initiative samt Werkzeugkasten für Banken. Wichtig für die Einordnung: Das ist im Kern ein Problem der Betrugsprävention und Compliance, nicht des Marketings - auch wenn beide Betrugsarten am selben Onboarding-Trichter ansetzen.
Der stille Betrug: Attribution statt Fälschung
Neben den gefälschten Konten gibt es eine zweite, leisere Kategorie, die ganz ohne Bots auskommt: Attribution-Fraud. Hier wird kein einziges falsches Konto erzeugt - es werden echte, meist organische Installationen als bezahlte Conversions umetikettiert.
- Click Flooding: Kriminelle feuern massenhaft gefälschte Werbeklicks im Hintergrund ab, ohne dass die betroffene Person je eine Anzeige gesehen hat. Rein probabilistisch treffen einige dieser Klicks auf Menschen, die die App ohnehin installiert hätten - und das Attributionssystem schreibt die Conversion dem „Klick" zu.
- Install Hijacking: Noch gezielter wird es, wenn Schadsoftware auf dem Gerät den Beginn eines Downloads erkennt und in letzter Sekunde einen Fake-Klick absetzt, um sich die Attribution zu sichern.
Erkennen lässt sich das unter anderem an der Verteilung der Zeit zwischen Klick und Install (CTIT): Echte Kampagnen zeigen eine natürliche Abklingkurve, Click Flooding eine flache Zufallsverteilung. Das brauchbarste Alarmsignal ist aber ein anderes, und es steht in jedem Dashboard: Wenn die bezahlten Installs steigen, ohne dass das Budget erhöht wurde, während Organic stagniert oder fällt, dann kauft man mit hoher Wahrscheinlichkeit gerade Installs, die man ohnehin bekommen hätte.
Warum es ausgerechnet Banking trifft
Dass Finanz-Apps das bevorzugte Ziel sind, ist kein Zufall, sondern simple Ökonomie. Erstens zahlt kein anderes Vertical so hohe Prämien pro Conversion - dreistellige CPAs für eine eröffnete Depotverbindung sind keine Seltenheit. Schon im ersten Halbjahr 2020, so ein AppsFlyer-Report, entfielen von 1,6 Milliarden Dollar globalem Install-Fraud-Exposure rund 630 Millionen allein auf Finanz-Apps.
Zweitens endet der Schaden bei Banken nicht beim verbrannten Werbebudget. Ein betrügerisch aktiviertes Konto kann Willkommensboni abgreifen, als Money-Mule-Konto für Geldwäsche dienen oder später für Kreditbetrug genutzt werden. Jede gefälschte Aktivierung hat einen direkten finanziellen und regulatorischen Preis - das unterscheidet Banking von einem Spiel, bei dem ein Fake-Account „nur" die Kennzahlen verwässert.
Was wirklich schützt - und was solche Warnungen gern verschweigen
Die im Umlauf befindlichen Empfehlungen sind fachlich richtig: Conversion-Events serverseitig validieren statt dem Client zu vertrauen, Nutzerverhalten nach dem Install auf Plausibilität prüfen, Incrementality-Messung als Frühwarnsystem gegen Attribution-Fraud. Kurz: jede bezahlte Conversion mit derselben Sorgfalt behandeln wie eine Finanztransaktion.
Nur ist diese Liste unvollständig, und die Auslassung hat System. Der erwähnte LinkedIn-Post verlinkt - über einen Kurzlink mit Influencer-Kampagnen-Parametern - auf einen Blogartikel von AppsFlyer, einem Anbieter, der exakt die empfohlenen Messwerkzeuge verkauft. Das macht die Analyse nicht falsch, aber selektiv. Es fehlt alles, was kein Produkt ist:
- Vertragliche Hebel: Auszahlungsfristen und Rückforderungsklauseln (Clawbacks) gegenüber Werbenetzwerken verlagern das Betrugsrisiko dorthin, wo es hingehört - zum Lieferanten des Traffics.
- Netzwerk-Kuration: Wenige, geprüfte Partner statt Long-Tail-Netzwerken reduzieren die Angriffsfläche oft stärker als jedes zusätzliche Tool.
- Organisation: Marketing- und Fraud-Team müssen dieselben Daten sehen. Solange Attribution beim Marketing liegt und KYC bei der Compliance, fällt der Betrug genau in die Lücke dazwischen.
- Gesunde Skepsis gegenüber dem Messenden: Auch Mess-Dienstleister haben Interessenkonflikte - ein Teil des Betrugs rutscht nachweislich an den Standard-Erkennungen der MMPs vorbei, und bezahlt werden sie in einem Ökosystem, das an hohen gemessenen Conversions verdient.
Die Kernthese des Posts stimmt also: CPA ist kein Schutzschild, sondern nur eine Verschiebung des Ziels. Wer daraus die richtige Konsequenz zieht, kombiniert Messtechnik mit Verträgen und Organisation - und liest Warnungen, die zufällig im Produktkatalog des Absenders münden, mit derselben Skepsis wie eine zu gut gelaufene Kampagne.
Quellen
- AppsFlyer: Why CPA campaigns don't protect you from fraud - CPA-Vergütungssätze und Verlagerung des Betrugs in den Funnel
- AppsFlyer: What is CPA fraud? - Glossar zu gefälschten In-App-Events
- Fraudlogix: What is install fraud? - Bots, Device Farms und imitiertes Nutzerverhalten
- Opticks: Click Spam: How Background Clicks Steal Your Attribution - Funktionsweise von Click Flooding
- Branch: Click Flooding - Erkennung über CTIT-Verteilungen
- Federal Reserve Bank of Boston: A victimless crime? Hardly - Milliardenschäden durch Synthetic Identity Fraud
- FedPayments Improvement: Synthetic Identity Fraud - Initiative und Mitigation Toolkit der US-Notenbank
- Business Wire: AppsFlyer Report Finds Global Financial Exposure to App Install Ad Fraud Drops 30% to $1.6 Billion - Fraud-Exposure gesamt und im Finanzvertical (H1 2020)
- Business of Apps: How mobile ad fraud bypasses MMP detection - Grenzen der Betrugserkennung durch Mess-Dienstleister