VPN-Betrug auf Ihrer Offerwall stoppen, ohne echte Nutzer zu blockieren
VPN-Traffic ist der häufigste Grund, warum sich Offerwall-Netzwerke über einen Publisher beschweren. Dieser Leitfaden erklärt, warum Nutzer das tun, wie Sie gefährlichen von harmlosem Traffic unterscheiden und an welcher Stelle Ihres Funnels Sie eingreifen sollten.
Warum sich Offerwall-Nutzer hinter VPNs verstecken
Angebote zahlen je nach Land sehr unterschiedlich. Eine App-Installation, die in einem Markt ein paar Cent bringt, kann in den USA oder in Großbritannien mehrere Dollar wert sein, weil der Werbetreibende gezielt für Nutzer in diesem Markt bezahlt. Mit einem VPN kann ein Nutzer so tun, als säße er im gut zahlenden Land.
Genau diese Nutzer will der Werbetreibende nicht. Sobald das Netzwerk den Traffic prüft, storniert es die Conversions, und meist haben Sie dem Nutzer die Belohnung da bereits gutgeschrieben. Passiert das oft genug, senkt das Netzwerk Ihre Vergütungen, schränkt die angezeigten Angebote ein oder wirft Ihre Seite aus dem Programm.
VPN-Traffic ist nicht gleich VPN-Traffic
Wer jede verschleierte IP gleich behandelt, bekommt entweder zu viele Fehlalarme oder zu wenig Schutz. Es hilft, den Traffic in Typen aufzuteilen und für jeden Typ einzeln zu entscheiden.
| Typ | Was es ist | Risiko auf einer Belohnungsseite | Sinnvolle Standardeinstellung |
|---|---|---|---|
| Tor | Anonymisierungsnetzwerk mit öffentlichen Exit-Nodes | Hoch | Angebote und Auszahlungen blockieren |
| Rechenzentrums- oder Hosting-IP | Cloud-Server, günstige VPS, die meisten VPN-Server | Hoch | Angebote blockieren, Auszahlungen prüfen |
| VPN-App für Privatnutzer | Kostenpflichtiges oder kostenloses VPN auf Handy oder PC | Mittel bis hoch | Angebote ausblenden, bis das VPN aus ist |
| Residential Proxy | Traffic, der über echte private Internetanschlüsse läuft | Hoch, schwer zu erkennen | Auf Gerät und Verhalten setzen |
| Privacy-Relays | Integrierte Datenschutzfunktionen von Browser oder Betriebssystem | Niedrig | Zulassen, andere Signale beobachten |
| Firmen-VPN | Mitarbeitende im Unternehmensnetz | Niedrig | Zulassen, andere Signale beobachten |
| CGNAT bei mobilen Daten | Viele Kunden hinter einer IP des Mobilfunkanbieters | Kein VPN | Nie allein deswegen blockieren |
Signale, die ein VPN oder einen Proxy verraten
IP-Listen sind der Ausgangspunkt, aber nicht die ganze Antwort. Die besten Ergebnisse bei der VPN- und Proxy-Erkennung erzielen Sie, wenn Sie vergleichen, was das Netzwerk sagt und was der Browser sagt.
- Hosting-ASN. Die IP gehört zu einem Hosting-Anbieter statt zu einem Internetanbieter für Privatkunden. Echte Nutzer surfen selten aus einem Rechenzentrum.
- Bekannte VPN- und Tor-Listen. Öffentliche Listen der Tor-Exit-Nodes und die IP-Bereiche von VPN-Servern erwischen die einfachen Fälle.
- Abweichende Zeitzone. Der Browser meldet Asien, die IP sagt New York. Das ist eines der nützlichsten Signale, weil kaum ein Nutzer daran denkt, die Zeitzone umzustellen.
- Abweichende Sprache. Ein Browser, der ausschließlich auf eine Sprache eingestellt ist, die im Land der IP kaum verbreitet ist, verdient einen zweiten Blick.
- WebRTC-Leaks. Manche VPN-Konfigurationen verraten über WebRTC die echte IP und damit ein anderes Land.
- Länderwechsel. Ein Konto, das in einem Land angelegt wurde und aus einem anderen auszahlt, oder das täglich zwischen Ländern springt.
Wo Sie prüfen sollten: bei jedem Schritt, nicht nur bei der Anmeldung
Viele Seiten prüfen die IP einmal bei der Anmeldung und danach nie wieder. Das wissen auch die Farmer: Sie melden sich sauber an und schalten das VPN erst später ein. Prüfen Sie deshalb bei jedem Schritt, an dem Geld fließt.
- Anmeldung. Tor- und Rechenzentrums-IPs abfangen und das Land protokollieren, in dem das Konto startet.
- Angebotsklick. Hier passiert der Geo-Betrug. Wenn Sie an dieser Stelle prüfen, können Sie Offerwalls vor VPN-Nutzern ausblenden, statt für Conversions zu zahlen, die das Netzwerk später storniert.
- Conversion. Wenn der Postback eintrifft, gleichen Sie die Conversion mit der Kontohistorie ab. Eine Conversion aus einem anderen Land als der Klick ist ein Warnsignal.
- Auszahlung. Die letzte und wichtigste Prüfung. Betrachten Sie das gesamte Konto, nicht nur die aktuelle IP.
Speichern Sie das Ergebnis jeder Prüfung zusammen mit dem Event. Stellt ein Netzwerk eine Reihe von Conversions infrage, können Sie zeigen, welche Klicks über ein VPN kamen und was Sie dagegen unternommen haben. Mit genau dieser Historie erkennen Sie außerdem Konten, die sich sauber anmelden und das VPN nur für die Angebote einschalten.
Eine VPN-Richtlinie, die echten Nutzern nicht schadet
Viele ehrliche Nutzer haben aus reiner Gewohnheit ein VPN laufen. Ziel ist, Einnahmen über VPN zu unterbinden, nicht Menschen für ihren Datenschutz zu bestrafen. Eine gute Richtlinie ist klar, berechenbar und direkt auf der Seite erklärt.
- Bitten statt sperren. Zeigen Sie eine freundliche Nachricht wie: Schalten Sie Ihr VPN aus, um Angebote zu sehen. Die meisten ehrlichen Nutzer folgen dem, und der Betrug lohnt sich schlicht nicht mehr.
- Tor- und Rechenzentrums-IPs an der Offerwall blockieren. Für das Abschließen von Angeboten sind sie so gut wie nie legitim.
- VPN-Nutzung bei der Auszahlung prüfen, statt automatisch zu sperren. Schauen Sie nach, ob die Einnahmen entstanden sind, während das VPN aktiv war.
- Bei Bedarf auf die Allowlist setzen. Ein bekannter, zuverlässiger Nutzer im Firmen-VPN sollte nicht jede Woche aufs Neue bestraft werden.
- In die AGB schreiben. Halten Sie fest, dass über VPN oder Proxy erzielte Einnahmen storniert werden können. Das macht Ablehnungen leichter erklärbar.
Residential Proxys: der schwierige Fall
Residential Proxys leiten den Traffic über echte private Internetanschlüsse, oft von Menschen, die eine App installiert haben, die ihre Bandbreite teilt. Die IP gehört zu einem ganz normalen Internetanbieter, deshalb sehen IP-Reputationsdienste häufig nichts Auffälliges.
Was weiterhin funktioniert, ist alles, was nicht die IP ist. Das Gerät ändert sich nicht, wenn der Proxy wechselt. Die Zeitzone des Browsers passt oft nicht. Die Konten zahlen an zusammenhängende Adressen aus und schließen Angebote in ähnlichem Tempo ab. Genau deshalb werden Geräte- und Verhaltensprüfungen jedes Jahr wichtiger.
- Viele Konten, ein Gerät, und jedes kommt von einer anderen privaten IP im selben Land.
- Das Land der IP wechselt zwischen Angebotsklick und Conversion desselben Angebots.
- Das Timing bei den Angeboten ist über mehrere Konten hinweg identisch, bis auf die Minute.
So automatisiert CashoutGuard die VPN-Erkennung
CashoutGuard prüft das Netzwerk bei jedem Event, das Sie senden: Anmeldung, Login, Angebotsklick, Conversion und Auszahlung. Jedes Ergebnis nennt die Gründe als klare Codes, auf die Sie direkt reagieren können.
ip_tor,ip_vpnundip_datacenterfür bekannte Anonymisierungsnetzwerke und Hosting-Anbieter.timezone_mismatchundwebrtc_ip_leakfür Browser, die nicht zu ihrer IP passen.country_changedfür Konten, die zwischen Ländern wechseln.- Signale zu Gerät, Auszahlungsadresse und Angebotstempo für die Residential-Proxy-Fälle, die IP-Listen übersehen.
Mit Regeln setzen Sie die Richtlinie oben ganz ohne Code um, zum Beispiel: ip_datacenter immer zur Prüfung schicken oder Auszahlungen mit einer niedrigeren Sperrschwelle als Registrierungen sperren. Starten Sie im Schattenmodus (Shadow Mode), sehen Sie sich an, wie viele Ihrer Auszahlungen betroffen wären, und setzen Sie die Regeln erst dann durch. Die vollständige Liste der Reason-Codes finden Sie in der Dokumentation.