Emulatoren und Handyfarmen bei Rewards-Apps: So erkennen Sie sie, ohne echte Nutzer zu blockieren
Ein einziger Computer mit zehn Android-Emulatoren kann aussehen wie zehn Handys in zehn Haushalten. Handyfarmen gehen noch weiter und betreiben ganze Regale voller echter Geräte. Dieser Leitfaden zeigt, wie beides funktioniert, welche Hardware-Hinweise sich nicht verbergen lassen und wie Sie fair darauf reagieren.
Kurze Antwort
Emulatoren und Handyfarmen erkennen Sie, indem Sie vergleichen, was die Hardware meldet und was das Gerät behauptet: ein Handymodell zusammen mit einer GPU, mit der es nie ausgeliefert wird, Standardprofile von Emulatoren, Software-GPUs und zurückgesetzte Geräte, die wieder auftauchen. Blockieren Sie eindeutige Emulatorprofile beim Angebotsklick, schicken Sie einen einzelnen Widerspruch in die Prüfung und entscheiden Sie über den verknüpften Cluster.
- Deutlichstes Anzeichen
- Eine unmögliche Kombination aus Modell und GPU, etwa ein Pixel 8, das eine Adreno-GPU meldet.
- Was Emulatoren verrät
- Standardmodelle von Emulatoren, sehr alte Android-Builds mit aktuellem Chrome, Software-GPUs, Desktop-Bildschirmgrößen bei einem Handymodell.
- Handyfarmen
- Nutzen Hardware mehrfach, löschen den Speicher, kaufen günstige Modelle, die es nur in China gibt, und schließen dieselben Angebote in derselben Reihenfolge ab.
- Vermeiden
- Ganze Marken sperren oder wegen eines einzigen Modell-Widerspruchs blockieren.
Warum Emulatoren und Farmen es auf Rewards-Apps abgesehen haben
Mobile Angebote zahlen gut. Ein Spiel installieren, Level 20 erreichen, ein paar Dollar verdienen. Werbetreibende zahlen so viel, weil sie einen echten Spieler auf einem echten Handy erwarten. Eine Farm täuscht den Spieler nur vor und kassiert die Vergütung.
Es gibt zwei gängige Varianten. Die erste ist der Emulator: Software wie LDPlayer, Nox, MEmu, BlueStacks oder Genymotion, die Android auf einem PC ausführt. Ein leistungsstarker Computer kann viele davon gleichzeitig betreiben. Die zweite ist die Handyfarm: Regale voller billiger echter Handys, die oft zwischen zwei Konten zurückgesetzt und manchmal per Skript gesteuert werden.
Beide wollen dasselbe: viele Konten, von denen jedes wie eine andere Person auf einem anderen Gerät aussieht und jedes dieselben gut bezahlten Angebote abschließt. Das Netzwerk storniert die Conversions Wochen später, oft nachdem Sie bereits ausgezahlt haben.
Was ein Gerät behauptet und was es tatsächlich meldet
Jeder Browser und jede WebView gibt sich zu erkennen. User-Agent und Client Hints liefern einen Modellnamen wie Pixel 8 oder SM-S918U. Diese Angabe lässt sich leicht ändern. Farm-Tools wechseln Modellnamen mit einem Klick.
Die Hardware ist schwerer zu fälschen. Über WebGL meldet das Gerät seinen Grafikchip (GPU). Echte Handys werden mit einer bekannten GPU ausgeliefert. Ein Pixel 8 nutzt eine Mali-GPU. Ein Samsung Galaxy S für den US-Markt nutzt einen Snapdragon-Chip mit Adreno-GPU. Passen behauptetes Modell und gemeldete GPU nicht zusammen, lügt das Gerät darüber, was es ist.
| Behauptetes Modell | Gemeldete GPU | Bewertung |
|---|---|---|
| Pixel 8 | Mali-G715 | Stimmig, ein echtes Pixel 8 wird mit dieser GPU-Familie ausgeliefert |
| Pixel 8 | Adreno 740 | Gefälscht, ein Pixel 8 wird nie mit Adreno ausgeliefert |
| Pixel 5 | Mali-G76 | Gefälscht, das Pixel 5 wird mit Adreno ausgeliefert |
| SM-S918U (US-Galaxy) | Mali-G710 | Gefälscht, US-Modelle nutzen Snapdragon und Adreno |
| iPhone | Adreno oder Mali | Gefälscht, iPhones melden eine Apple-GPU |
| Android-Handy | Apple-GPU | Gefälscht, oft ein getarntes iPhone oder ein getarnter Mac |
Standardprofile von Emulatoren
Emulatoren müssen irgendein Handymodell melden. Die meisten Nutzer ändern die Voreinstellung nie, und die Voreinstellungen sind allgemein bekannt. Mehrere beliebte Emulatoren geben sich als Samsung-Modelle für den koreanischen Markt aus (Endung N, etwa SM-G977N) oder als ältere Modelle von Asus und vivo. Entwickler-Images melden Namen wie sdk_gphone oder vbox86.
Ein weiteres Indiz ist der Android-Build. Emulatoren laufen oft mit alten Android-Versionen wie 5.1 oder 7.1 und einer Build-Nummer, die es nur im Emulator-Image gibt. Kommt eine aktuelle Chrome-Version dazu, haben Sie eine Kombination, die echte Handys fast nie zeigen.
- Koreanisches Samsung-Modell mit US- oder europäischer IP. Bei einem Reisenden möglich, bei einem Emulator üblich.
- Sehr alter Android-Build plus aktuelles Chrome. Echte Handys, die so alt sind, bekommen selten neue Chrome-Versionen.
- Software-GPU wie SwiftShader oder llvmpipe. Ein Handy ohne echten Grafikchip ist eine virtuelle Maschine.
- Desktop-Bildschirmgröße bei einem Handymodell oder ein Handy, das eine Maus, aber keine Touch-Eingabe meldet.
Reine China-Modelle im Ausland
Manche Handys werden nur in Festlandchina verkauft. Beispiele sind Modelle von OPPO und OnePlus mit Codes wie PJx, Xiaomi-Modelle mit der Endung C, vivo-Modelle mit der Endung A sowie Huawei- oder Honor-Modelle mit der Endung -AN00 oder -AL00. Diese Modelle sind in großen Mengen günstig zu haben und in Handyfarmen weit verbreitet.
Ein reines China-Modell, das sich aus den USA verbindet, ist kein Beweis für Betrug. Menschen reisen und importieren Handys. Melden aber viele Konten auf Ihrer Seite reine China-Modelle über IPs aus den USA, Großbritannien oder Kanada, ist das ein starkes Zeichen dafür, dass der Traffic von einer Farm und die IPs von einem Proxy stammen.
Zurückgesetzte Geräte und gelöschter Speicher
Farmen wissen, dass Seiten eine Geräte-ID speichern. Deshalb löschen sie vor jedem neuen Konto die App-Daten, leeren den Browser oder setzen das Handy zurück. Eine neue ID erscheint, und die Seite glaubt, ein neues Gerät vor sich zu haben.
Das Zurücksetzen entfernt die gespeicherte ID, nicht aber die Hardware. Dieselbe GPU, dieselbe Bildschirmgröße, derselbe Android-Build und dieselben installierten Schriftarten tauchen jedes Mal wieder auf. Ein Gerät mit leerem Speicher, dessen Hardwaremerkmale zu einem Gerät passen, das Sie vor einer Stunde gesehen haben, wurde so gut wie sicher zurückgesetzt.
- Leerer Speicher, bekannte Hardware. Markieren Sie das Gerät und verknüpfen Sie es mit dem früheren.
- Viele Konten pro Hardwareprofil in kurzer Zeit, jedes mit einer frischen ID.
- Identische Angebotsreihenfolge über diese Konten hinweg, ein Zeichen für ein einziges Skript oder einen einzigen Arbeiter.
Handeln, ohne echte Nutzer zu blockieren
Gerätesignale sind aussagekräftig, aber nicht perfekt. Browser-Fingerprints lassen sich fälschen, und billige Handys melden manchmal seltsame Werte. Eine faire Richtlinie nutzt diese Signale, um den Geldfluss zu bremsen, nicht um auf einen einzelnen Hinweis hin zu bestrafen.
- Blockieren Sie beim Angebotsklick nur eindeutige Emulatorprofile und Software-GPUs. Echte Spieler auf echten Handys sind davon nicht betroffen.
- Bei einem einzelnen Modell-Widerspruch prüfen, nicht blockieren. Legen Sie die Auszahlung mit den Belegen in die Prüfwarteschlange.
- Über den ganzen Cluster entscheiden. Teilen sich zehn Konten ein gefälschtes Profil, entscheiden Sie über alle zehn gemeinsam.
- Eine Allowlist führen. Tester, Mitarbeiter und bekannte gute Nutzer mit ungewöhnlicher Hardware sollten nicht jede Woche aufs Neue markiert werden.
- Zuerst messen. Lassen Sie die Prüfungen einige Tage laufen, ohne zu blockieren, und sehen Sie, wie viele Auszahlungen betroffen wären.
So automatisiert CashoutGuard die Erkennung
Der JavaScript-Collector von CashoutGuard liest Modell, GPU, Bildschirm und Build aus. Ihr Server ruft bei Anmeldung, Angebotsklick, Conversion und Auszahlung /v1/evaluate auf und erhält einen Score von 0 bis 100 samt Gründen.
device_spoofed, wenn behauptetes Modell und GPU nicht zum selben Handy gehören können.emulator_profilefür Standardmodelle von Emulatoren und Android-Builds, die es nur auf Emulatoren gibt.emulator_or_vmundautomation_detectedfür virtuelle Maschinen und per Skript gesteuerte Browser.device_market_mismatchfür reine China-Modelle außerhalb Chinas.storage_cleared_reappearedunddevice_shared_with_accountsfür zurückgesetzte Geräte und geteilte Hardware.
Die Ansicht „Betrugsringe“ verknüpft Konten über Gerät, Auszahlungsadresse, E-Mail und IP, sodass eine Farm als ein einziger Cluster erscheint. Neue Seiten starten im Schattenmodus (Shadow Mode), damit Sie die Ergebnisse sehen, bevor irgendetwas blockiert wird. Lesen Sie die Dokumentation oder vergleichen Sie die Tarife auf der Seite Preise.
Native Android-Apps: Prüfungen, die ein Browser nicht leisten kann
Eine für Android gebaute Rewards-App sieht mehr als eine Webseite. Das Android-SDK von CashoutGuard läuft in Ihrer App und prüft das Handy selbst: Eigenschaften und Dateien von Emulatoren, ein gerootetes System, Hooking-Frameworks wie Frida und Xposed, die verfälschen, was die App ausliest, einen Debugger, Apps zum Fälschen des Standorts und ein VPN, das auf dem Gerät läuft, selbst wenn die IP nach einem privaten Internetanschluss aussieht.
Außerdem erhält jedes Handy eine ID, die das Deinstallieren und Neuinstallieren der App übersteht. Sie wird aus der Android ID abgeleitet und mit Ihrem Schlüssel gesalzen, sodass sie für alle anderen wertlos ist. Ein Farmer, der die App zurücksetzt, um ein neues Konto anzulegen, kommt als dasselbe Gerät zurück, und das neue Konto wird mit den alten verknüpft.
| Prüfung | Reason-Code | Warum das bei einer Rewards-App zählt |
|---|---|---|
| Eigenschaften, Dateien und Hardware von Emulatoren | emulator_or_vm | Emulatorfarmen arbeiten rund um die Uhr bezahlte Installationen und Playtime-Angebote ab |
| Gerootetes Handy | device_rooted | Mit Root kann eine App ihre Geräte-ID und ihren Standort fälschen; allein schwach, zusammen mit anderen Anzeichen stark |
| Frida, Xposed oder Substrate in der App | automation_detected | Hooks schreiben um, was Ihre App sieht, einschließlich jeder anderen Prüfung |
| VPN auf dem Handy aktiv | ip_vpn | Schaltet Angebote für reichere Länder frei, selbst wenn die Exit-IP nach einem Privatanschluss aussieht |
| Dasselbe Handy nach einer Neuinstallation | device_shared_with_accounts | Eine Person, viele Konten, eine Auszahlung nach der anderen |
Die Integration ist ein einziger Aufruf vor jeder Auszahlung: Die App erfasst bei Anmeldung, Angebotsklick und Auszahlung eine request_id, und Ihr Server fragt /v1/evaluate ab. Den Kotlin-Code finden Sie unter Integrationen.