CashoutGuard

Emulatoren und Handyfarmen bei Rewards-Apps: So erkennen Sie sie, ohne echte Nutzer zu blockieren

Ein einziger Computer mit zehn Android-Emulatoren kann aussehen wie zehn Handys in zehn Haushalten. Handyfarmen gehen noch weiter und betreiben ganze Regale voller echter Geräte. Dieser Leitfaden zeigt, wie beides funktioniert, welche Hardware-Hinweise sich nicht verbergen lassen und wie Sie fair darauf reagieren.

Kurze Antwort

Emulatoren und Handyfarmen erkennen Sie, indem Sie vergleichen, was die Hardware meldet und was das Gerät behauptet: ein Handymodell zusammen mit einer GPU, mit der es nie ausgeliefert wird, Standardprofile von Emulatoren, Software-GPUs und zurückgesetzte Geräte, die wieder auftauchen. Blockieren Sie eindeutige Emulatorprofile beim Angebotsklick, schicken Sie einen einzelnen Widerspruch in die Prüfung und entscheiden Sie über den verknüpften Cluster.

Deutlichstes Anzeichen
Eine unmögliche Kombination aus Modell und GPU, etwa ein Pixel 8, das eine Adreno-GPU meldet.
Was Emulatoren verrät
Standardmodelle von Emulatoren, sehr alte Android-Builds mit aktuellem Chrome, Software-GPUs, Desktop-Bildschirmgrößen bei einem Handymodell.
Handyfarmen
Nutzen Hardware mehrfach, löschen den Speicher, kaufen günstige Modelle, die es nur in China gibt, und schließen dieselben Angebote in derselben Reihenfolge ab.
Vermeiden
Ganze Marken sperren oder wegen eines einzigen Modell-Widerspruchs blockieren.

Warum Emulatoren und Farmen es auf Rewards-Apps abgesehen haben

Mobile Angebote zahlen gut. Ein Spiel installieren, Level 20 erreichen, ein paar Dollar verdienen. Werbetreibende zahlen so viel, weil sie einen echten Spieler auf einem echten Handy erwarten. Eine Farm täuscht den Spieler nur vor und kassiert die Vergütung.

Es gibt zwei gängige Varianten. Die erste ist der Emulator: Software wie LDPlayer, Nox, MEmu, BlueStacks oder Genymotion, die Android auf einem PC ausführt. Ein leistungsstarker Computer kann viele davon gleichzeitig betreiben. Die zweite ist die Handyfarm: Regale voller billiger echter Handys, die oft zwischen zwei Konten zurückgesetzt und manchmal per Skript gesteuert werden.

Beide wollen dasselbe: viele Konten, von denen jedes wie eine andere Person auf einem anderen Gerät aussieht und jedes dieselben gut bezahlten Angebote abschließt. Das Netzwerk storniert die Conversions Wochen später, oft nachdem Sie bereits ausgezahlt haben.

Was ein Gerät behauptet und was es tatsächlich meldet

Jeder Browser und jede WebView gibt sich zu erkennen. User-Agent und Client Hints liefern einen Modellnamen wie Pixel 8 oder SM-S918U. Diese Angabe lässt sich leicht ändern. Farm-Tools wechseln Modellnamen mit einem Klick.

Die Hardware ist schwerer zu fälschen. Über WebGL meldet das Gerät seinen Grafikchip (GPU). Echte Handys werden mit einer bekannten GPU ausgeliefert. Ein Pixel 8 nutzt eine Mali-GPU. Ein Samsung Galaxy S für den US-Markt nutzt einen Snapdragon-Chip mit Adreno-GPU. Passen behauptetes Modell und gemeldete GPU nicht zusammen, lügt das Gerät darüber, was es ist.

Behauptetes ModellGemeldete GPUBewertung
Pixel 8Mali-G715Stimmig, ein echtes Pixel 8 wird mit dieser GPU-Familie ausgeliefert
Pixel 8Adreno 740Gefälscht, ein Pixel 8 wird nie mit Adreno ausgeliefert
Pixel 5Mali-G76Gefälscht, das Pixel 5 wird mit Adreno ausgeliefert
SM-S918U (US-Galaxy)Mali-G710Gefälscht, US-Modelle nutzen Snapdragon und Adreno
iPhoneAdreno oder MaliGefälscht, iPhones melden eine Apple-GPU
Android-HandyApple-GPUGefälscht, oft ein getarntes iPhone oder ein getarnter Mac

Standardprofile von Emulatoren

Emulatoren müssen irgendein Handymodell melden. Die meisten Nutzer ändern die Voreinstellung nie, und die Voreinstellungen sind allgemein bekannt. Mehrere beliebte Emulatoren geben sich als Samsung-Modelle für den koreanischen Markt aus (Endung N, etwa SM-G977N) oder als ältere Modelle von Asus und vivo. Entwickler-Images melden Namen wie sdk_gphone oder vbox86.

Ein weiteres Indiz ist der Android-Build. Emulatoren laufen oft mit alten Android-Versionen wie 5.1 oder 7.1 und einer Build-Nummer, die es nur im Emulator-Image gibt. Kommt eine aktuelle Chrome-Version dazu, haben Sie eine Kombination, die echte Handys fast nie zeigen.

  • Koreanisches Samsung-Modell mit US- oder europäischer IP. Bei einem Reisenden möglich, bei einem Emulator üblich.
  • Sehr alter Android-Build plus aktuelles Chrome. Echte Handys, die so alt sind, bekommen selten neue Chrome-Versionen.
  • Software-GPU wie SwiftShader oder llvmpipe. Ein Handy ohne echten Grafikchip ist eine virtuelle Maschine.
  • Desktop-Bildschirmgröße bei einem Handymodell oder ein Handy, das eine Maus, aber keine Touch-Eingabe meldet.

Reine China-Modelle im Ausland

Manche Handys werden nur in Festlandchina verkauft. Beispiele sind Modelle von OPPO und OnePlus mit Codes wie PJx, Xiaomi-Modelle mit der Endung C, vivo-Modelle mit der Endung A sowie Huawei- oder Honor-Modelle mit der Endung -AN00 oder -AL00. Diese Modelle sind in großen Mengen günstig zu haben und in Handyfarmen weit verbreitet.

Ein reines China-Modell, das sich aus den USA verbindet, ist kein Beweis für Betrug. Menschen reisen und importieren Handys. Melden aber viele Konten auf Ihrer Seite reine China-Modelle über IPs aus den USA, Großbritannien oder Kanada, ist das ein starkes Zeichen dafür, dass der Traffic von einer Farm und die IPs von einem Proxy stammen.

Zurückgesetzte Geräte und gelöschter Speicher

Farmen wissen, dass Seiten eine Geräte-ID speichern. Deshalb löschen sie vor jedem neuen Konto die App-Daten, leeren den Browser oder setzen das Handy zurück. Eine neue ID erscheint, und die Seite glaubt, ein neues Gerät vor sich zu haben.

Das Zurücksetzen entfernt die gespeicherte ID, nicht aber die Hardware. Dieselbe GPU, dieselbe Bildschirmgröße, derselbe Android-Build und dieselben installierten Schriftarten tauchen jedes Mal wieder auf. Ein Gerät mit leerem Speicher, dessen Hardwaremerkmale zu einem Gerät passen, das Sie vor einer Stunde gesehen haben, wurde so gut wie sicher zurückgesetzt.

  • Leerer Speicher, bekannte Hardware. Markieren Sie das Gerät und verknüpfen Sie es mit dem früheren.
  • Viele Konten pro Hardwareprofil in kurzer Zeit, jedes mit einer frischen ID.
  • Identische Angebotsreihenfolge über diese Konten hinweg, ein Zeichen für ein einziges Skript oder einen einzigen Arbeiter.

Handeln, ohne echte Nutzer zu blockieren

Gerätesignale sind aussagekräftig, aber nicht perfekt. Browser-Fingerprints lassen sich fälschen, und billige Handys melden manchmal seltsame Werte. Eine faire Richtlinie nutzt diese Signale, um den Geldfluss zu bremsen, nicht um auf einen einzelnen Hinweis hin zu bestrafen.

  1. Blockieren Sie beim Angebotsklick nur eindeutige Emulatorprofile und Software-GPUs. Echte Spieler auf echten Handys sind davon nicht betroffen.
  2. Bei einem einzelnen Modell-Widerspruch prüfen, nicht blockieren. Legen Sie die Auszahlung mit den Belegen in die Prüfwarteschlange.
  3. Über den ganzen Cluster entscheiden. Teilen sich zehn Konten ein gefälschtes Profil, entscheiden Sie über alle zehn gemeinsam.
  4. Eine Allowlist führen. Tester, Mitarbeiter und bekannte gute Nutzer mit ungewöhnlicher Hardware sollten nicht jede Woche aufs Neue markiert werden.
  5. Zuerst messen. Lassen Sie die Prüfungen einige Tage laufen, ohne zu blockieren, und sehen Sie, wie viele Auszahlungen betroffen wären.

So automatisiert CashoutGuard die Erkennung

Der JavaScript-Collector von CashoutGuard liest Modell, GPU, Bildschirm und Build aus. Ihr Server ruft bei Anmeldung, Angebotsklick, Conversion und Auszahlung /v1/evaluate auf und erhält einen Score von 0 bis 100 samt Gründen.

  • device_spoofed, wenn behauptetes Modell und GPU nicht zum selben Handy gehören können.
  • emulator_profile für Standardmodelle von Emulatoren und Android-Builds, die es nur auf Emulatoren gibt.
  • emulator_or_vm und automation_detected für virtuelle Maschinen und per Skript gesteuerte Browser.
  • device_market_mismatch für reine China-Modelle außerhalb Chinas.
  • storage_cleared_reappeared und device_shared_with_accounts für zurückgesetzte Geräte und geteilte Hardware.

Die Ansicht „Betrugsringe“ verknüpft Konten über Gerät, Auszahlungsadresse, E-Mail und IP, sodass eine Farm als ein einziger Cluster erscheint. Neue Seiten starten im Schattenmodus (Shadow Mode), damit Sie die Ergebnisse sehen, bevor irgendetwas blockiert wird. Lesen Sie die Dokumentation oder vergleichen Sie die Tarife auf der Seite Preise.

Native Android-Apps: Prüfungen, die ein Browser nicht leisten kann

Eine für Android gebaute Rewards-App sieht mehr als eine Webseite. Das Android-SDK von CashoutGuard läuft in Ihrer App und prüft das Handy selbst: Eigenschaften und Dateien von Emulatoren, ein gerootetes System, Hooking-Frameworks wie Frida und Xposed, die verfälschen, was die App ausliest, einen Debugger, Apps zum Fälschen des Standorts und ein VPN, das auf dem Gerät läuft, selbst wenn die IP nach einem privaten Internetanschluss aussieht.

Außerdem erhält jedes Handy eine ID, die das Deinstallieren und Neuinstallieren der App übersteht. Sie wird aus der Android ID abgeleitet und mit Ihrem Schlüssel gesalzen, sodass sie für alle anderen wertlos ist. Ein Farmer, der die App zurücksetzt, um ein neues Konto anzulegen, kommt als dasselbe Gerät zurück, und das neue Konto wird mit den alten verknüpft.

PrüfungReason-CodeWarum das bei einer Rewards-App zählt
Eigenschaften, Dateien und Hardware von Emulatorenemulator_or_vmEmulatorfarmen arbeiten rund um die Uhr bezahlte Installationen und Playtime-Angebote ab
Gerootetes Handydevice_rootedMit Root kann eine App ihre Geräte-ID und ihren Standort fälschen; allein schwach, zusammen mit anderen Anzeichen stark
Frida, Xposed oder Substrate in der Appautomation_detectedHooks schreiben um, was Ihre App sieht, einschließlich jeder anderen Prüfung
VPN auf dem Handy aktivip_vpnSchaltet Angebote für reichere Länder frei, selbst wenn die Exit-IP nach einem Privatanschluss aussieht
Dasselbe Handy nach einer Neuinstallationdevice_shared_with_accountsEine Person, viele Konten, eine Auszahlung nach der anderen

Die Integration ist ein einziger Aufruf vor jeder Auszahlung: Die App erfasst bei Anmeldung, Angebotsklick und Auszahlung eine request_id, und Ihr Server fragt /v1/evaluate ab. Den Kotlin-Code finden Sie unter Integrationen.

Häufige Fragen

Kann man einfach alle Android-Emulatoren blockieren?

Bei Angeboten und Auszahlungen ja, solange die Erkennung auf eindeutigen Emulatorprofilen oder Software-GPUs beruht. Kaum ein echter Rewards-Nutzer schließt bezahlte Angebote in einem Emulator ab.

Was, wenn ein echter Nutzer ein Handy hat, das gefälscht aussieht?

Genau deshalb sollte ein einzelner Widerspruch die Auszahlung in die Prüfung schicken, statt sie zu blockieren. Sehen Sie sich den Rest des Kontos an: andere Geräte, Auszahlungsadresse, Angebotstempo und Historie.

Lassen sich Handyfarmen mit echten Geräten erkennen?

Schwerer als Emulatoren, aber ja. Farmen nutzen Hardware mehrfach, löschen den Speicher, kaufen günstige reine China-Modelle und schließen dieselben Angebote in derselben Reihenfolge ab. Wer Konten über Gerät und Auszahlungsadresse verknüpft, macht die Farm als Ganzes sichtbar.

Bedeutet ein reines China-Modell außerhalb Chinas Betrug?

Nein. Es bedeutet, dass das Handy importiert wurde oder der Nutzer reist. Aussagekräftig wird es erst zusammen mit Proxys, geteilten Geräten oder vielen ähnlichen Konten.

Weiterlesen