CashoutGuard

VPN-Betrug auf Ihrer Offerwall stoppen, ohne echte Nutzer zu blockieren

VPN-Traffic ist der häufigste Grund, warum sich Offerwall-Netzwerke über einen Publisher beschweren. Dieser Leitfaden erklärt, warum Nutzer das tun, wie Sie gefährlichen von harmlosem Traffic unterscheiden und an welcher Stelle Ihres Funnels Sie eingreifen sollten.

Warum sich Offerwall-Nutzer hinter VPNs verstecken

Angebote zahlen je nach Land sehr unterschiedlich. Eine App-Installation, die in einem Markt ein paar Cent bringt, kann in den USA oder in Großbritannien mehrere Dollar wert sein, weil der Werbetreibende gezielt für Nutzer in diesem Markt bezahlt. Mit einem VPN kann ein Nutzer so tun, als säße er im gut zahlenden Land.

Genau diese Nutzer will der Werbetreibende nicht. Sobald das Netzwerk den Traffic prüft, storniert es die Conversions, und meist haben Sie dem Nutzer die Belohnung da bereits gutgeschrieben. Passiert das oft genug, senkt das Netzwerk Ihre Vergütungen, schränkt die angezeigten Angebote ein oder wirft Ihre Seite aus dem Programm.

VPN-Traffic ist nicht gleich VPN-Traffic

Wer jede verschleierte IP gleich behandelt, bekommt entweder zu viele Fehlalarme oder zu wenig Schutz. Es hilft, den Traffic in Typen aufzuteilen und für jeden Typ einzeln zu entscheiden.

TypWas es istRisiko auf einer BelohnungsseiteSinnvolle Standardeinstellung
TorAnonymisierungsnetzwerk mit öffentlichen Exit-NodesHochAngebote und Auszahlungen blockieren
Rechenzentrums- oder Hosting-IPCloud-Server, günstige VPS, die meisten VPN-ServerHochAngebote blockieren, Auszahlungen prüfen
VPN-App für PrivatnutzerKostenpflichtiges oder kostenloses VPN auf Handy oder PCMittel bis hochAngebote ausblenden, bis das VPN aus ist
Residential ProxyTraffic, der über echte private Internetanschlüsse läuftHoch, schwer zu erkennenAuf Gerät und Verhalten setzen
Privacy-RelaysIntegrierte Datenschutzfunktionen von Browser oder BetriebssystemNiedrigZulassen, andere Signale beobachten
Firmen-VPNMitarbeitende im UnternehmensnetzNiedrigZulassen, andere Signale beobachten
CGNAT bei mobilen DatenViele Kunden hinter einer IP des MobilfunkanbietersKein VPNNie allein deswegen blockieren

Signale, die ein VPN oder einen Proxy verraten

IP-Listen sind der Ausgangspunkt, aber nicht die ganze Antwort. Die besten Ergebnisse bei der VPN- und Proxy-Erkennung erzielen Sie, wenn Sie vergleichen, was das Netzwerk sagt und was der Browser sagt.

  • Hosting-ASN. Die IP gehört zu einem Hosting-Anbieter statt zu einem Internetanbieter für Privatkunden. Echte Nutzer surfen selten aus einem Rechenzentrum.
  • Bekannte VPN- und Tor-Listen. Öffentliche Listen der Tor-Exit-Nodes und die IP-Bereiche von VPN-Servern erwischen die einfachen Fälle.
  • Abweichende Zeitzone. Der Browser meldet Asien, die IP sagt New York. Das ist eines der nützlichsten Signale, weil kaum ein Nutzer daran denkt, die Zeitzone umzustellen.
  • Abweichende Sprache. Ein Browser, der ausschließlich auf eine Sprache eingestellt ist, die im Land der IP kaum verbreitet ist, verdient einen zweiten Blick.
  • WebRTC-Leaks. Manche VPN-Konfigurationen verraten über WebRTC die echte IP und damit ein anderes Land.
  • Länderwechsel. Ein Konto, das in einem Land angelegt wurde und aus einem anderen auszahlt, oder das täglich zwischen Ländern springt.

Wo Sie prüfen sollten: bei jedem Schritt, nicht nur bei der Anmeldung

Viele Seiten prüfen die IP einmal bei der Anmeldung und danach nie wieder. Das wissen auch die Farmer: Sie melden sich sauber an und schalten das VPN erst später ein. Prüfen Sie deshalb bei jedem Schritt, an dem Geld fließt.

  1. Anmeldung. Tor- und Rechenzentrums-IPs abfangen und das Land protokollieren, in dem das Konto startet.
  2. Angebotsklick. Hier passiert der Geo-Betrug. Wenn Sie an dieser Stelle prüfen, können Sie Offerwalls vor VPN-Nutzern ausblenden, statt für Conversions zu zahlen, die das Netzwerk später storniert.
  3. Conversion. Wenn der Postback eintrifft, gleichen Sie die Conversion mit der Kontohistorie ab. Eine Conversion aus einem anderen Land als der Klick ist ein Warnsignal.
  4. Auszahlung. Die letzte und wichtigste Prüfung. Betrachten Sie das gesamte Konto, nicht nur die aktuelle IP.

Speichern Sie das Ergebnis jeder Prüfung zusammen mit dem Event. Stellt ein Netzwerk eine Reihe von Conversions infrage, können Sie zeigen, welche Klicks über ein VPN kamen und was Sie dagegen unternommen haben. Mit genau dieser Historie erkennen Sie außerdem Konten, die sich sauber anmelden und das VPN nur für die Angebote einschalten.

Eine VPN-Richtlinie, die echten Nutzern nicht schadet

Viele ehrliche Nutzer haben aus reiner Gewohnheit ein VPN laufen. Ziel ist, Einnahmen über VPN zu unterbinden, nicht Menschen für ihren Datenschutz zu bestrafen. Eine gute Richtlinie ist klar, berechenbar und direkt auf der Seite erklärt.

  • Bitten statt sperren. Zeigen Sie eine freundliche Nachricht wie: Schalten Sie Ihr VPN aus, um Angebote zu sehen. Die meisten ehrlichen Nutzer folgen dem, und der Betrug lohnt sich schlicht nicht mehr.
  • Tor- und Rechenzentrums-IPs an der Offerwall blockieren. Für das Abschließen von Angeboten sind sie so gut wie nie legitim.
  • VPN-Nutzung bei der Auszahlung prüfen, statt automatisch zu sperren. Schauen Sie nach, ob die Einnahmen entstanden sind, während das VPN aktiv war.
  • Bei Bedarf auf die Allowlist setzen. Ein bekannter, zuverlässiger Nutzer im Firmen-VPN sollte nicht jede Woche aufs Neue bestraft werden.
  • In die AGB schreiben. Halten Sie fest, dass über VPN oder Proxy erzielte Einnahmen storniert werden können. Das macht Ablehnungen leichter erklärbar.

Residential Proxys: der schwierige Fall

Residential Proxys leiten den Traffic über echte private Internetanschlüsse, oft von Menschen, die eine App installiert haben, die ihre Bandbreite teilt. Die IP gehört zu einem ganz normalen Internetanbieter, deshalb sehen IP-Reputationsdienste häufig nichts Auffälliges.

Was weiterhin funktioniert, ist alles, was nicht die IP ist. Das Gerät ändert sich nicht, wenn der Proxy wechselt. Die Zeitzone des Browsers passt oft nicht. Die Konten zahlen an zusammenhängende Adressen aus und schließen Angebote in ähnlichem Tempo ab. Genau deshalb werden Geräte- und Verhaltensprüfungen jedes Jahr wichtiger.

  • Viele Konten, ein Gerät, und jedes kommt von einer anderen privaten IP im selben Land.
  • Das Land der IP wechselt zwischen Angebotsklick und Conversion desselben Angebots.
  • Das Timing bei den Angeboten ist über mehrere Konten hinweg identisch, bis auf die Minute.

So automatisiert CashoutGuard die VPN-Erkennung

CashoutGuard prüft das Netzwerk bei jedem Event, das Sie senden: Anmeldung, Login, Angebotsklick, Conversion und Auszahlung. Jedes Ergebnis nennt die Gründe als klare Codes, auf die Sie direkt reagieren können.

  • ip_tor, ip_vpn und ip_datacenter für bekannte Anonymisierungsnetzwerke und Hosting-Anbieter.
  • timezone_mismatch und webrtc_ip_leak für Browser, die nicht zu ihrer IP passen.
  • country_changed für Konten, die zwischen Ländern wechseln.
  • Signale zu Gerät, Auszahlungsadresse und Angebotstempo für die Residential-Proxy-Fälle, die IP-Listen übersehen.

Mit Regeln setzen Sie die Richtlinie oben ganz ohne Code um, zum Beispiel: ip_datacenter immer zur Prüfung schicken oder Auszahlungen mit einer niedrigeren Sperrschwelle als Registrierungen sperren. Starten Sie im Schattenmodus (Shadow Mode), sehen Sie sich an, wie viele Ihrer Auszahlungen betroffen wären, und setzen Sie die Regeln erst dann durch. Die vollständige Liste der Reason-Codes finden Sie in der Dokumentation.

Häufige Fragen

Sollte man auf einer GPT-Seite alle VPN-Nutzer blockieren?

In der Regel nicht. Blockieren Sie Tor- und Rechenzentrums-Traffic an der Offerwall, bitten Sie Nutzer mit einer VPN-App, diese vor den Angeboten auszuschalten, und prüfen Sie die VPN-Nutzung bei der Auszahlung. Pauschale Sperren kosten Sie ehrliche Nutzer.

Lässt sich ein VPN erkennen, wenn die IP auf keiner Liste steht?

Oft ja. Eine Browser-Zeitzone oder -Sprache, die nicht zum Land der IP passt, oder ein WebRTC-Leak kann es verraten. Residential Proxys sind schwieriger und erfordern Geräte- und Verhaltenssignale.

Warum storniert die Offerwall Conversions, die bereits ausgezahlt wurden?

Netzwerke prüfen den Traffic im Nachhinein. Kam eine Conversion über ein VPN oder aus einem Land, auf das der Werbetreibende gar nicht abzielte, wird sie storniert. Wenn Sie schon beim Angebotsklick prüfen und Auszahlungen neuer Konten zurückhalten, zahlen Sie für solche Fälle deutlich weniger.

Ist iCloud Private Relay ein VPN?

Es verbirgt die IP wie ein VPN, belässt den Nutzer aber in seiner eigenen Region und wird von ganz normalen Menschen genutzt. Stufen Sie es als geringes Risiko ein und verlassen Sie sich auf andere Signale.

Weiterlesen