Die meiste Spyware kündigt sich nicht an. Sie zeigt keine Warnung und ändert nicht dein Hintergrundbild. Sie sitzt in Apps, die normal aussehen und sich die meiste Zeit normal verhalten. Die Anzeichen sind subtil und werden erst offensichtlich, wenn man weiß, worauf man achten muss.
Hier sind neun davon.
1. Die App fordert Berechtigungen an, die sie nicht braucht
Kamera bei einer Taschenlampe. Mikrofon bei einem Taschenrechner. Kontakte bei einer Wetter-App. Wenn eine App Zugriff auf etwas verlangt, das nichts mit ihrer Kernfunktion zu tun hat, ist das das klarste Warnsignal überhaupt.
Berechtigungs-Schleicherei passiert, weil Entwickler SDKs importieren, die standardmäßig breite Berechtigungen anfordern. Der Entwickler merkt vielleicht nicht einmal, dass die Bibliothek, die er für Absturz-Berichte hinzugefügt hat, auch Mikrofon-Zugriff im Manifest deklariert. Aber das Ergebnis ist dasselbe: Dein Mikrofon ist für Code zugänglich, dem du nie bewusst vertraut hast.
Wir haben eine ausführliche Aufschlüsselung geschrieben, wie man Berechtigungsanfragen bewertet und welche typischen Fallen es gibt. Die Kurzversion: Wenn die Berechtigung nicht zur Funktion passt, stimmt etwas nicht.
2. Dein Akku entlädt sich schneller als üblich
Hintergrundprozesse, die kontinuierlich Daten senden, belasten deinen Akku. Eine gut gebaute App verbraucht fast keine Energie, wenn du sie nicht aktiv nutzt. Wenn dein Akku plötzlich schneller leer ist, ohne dass du deine Gewohnheiten geändert hast, läuft etwas, das nicht laufen sollte.
Das ist allein kein definitives Signal. Ein schlecht optimiertes Spiel oder ein festgefahrener Sync-Prozess kann dasselbe verursachen. Aber in Kombination mit anderen Zeichen auf dieser Liste ist unerwarteter Akkuverbrauch eine Untersuchung wert. Prüfe unter Einstellungen > Akku > Akkuverbrauch, welche Apps seit der letzten Ladung am meisten verbraucht haben.
3. Dein Handy wird warm, obwohl es im Leerlauf ist
CPU-Aktivität erzeugt Wärme. Wenn dein Handy auf dem Tisch liegt und sich warm anfühlt, arbeitet etwas im Hintergrund. Im normalen Leerlauf sollte keine spürbare Wärme entstehen.
Spyware, die kontinuierlich Sensordaten sammelt, Audio aufzeichnet oder Standort-Updates überträgt, hält die CPU beschäftigt. Wenn du Wärme ohne aktive Nutzung bemerkst, prüfe deine laufenden Prozesse und den Akkuverbrauch. Die Kombination aus Wärme und Akkuverbrauch ist ein stärkeres Signal als jedes einzeln.
4. Ungewöhnliche Datenverbrauchs-Spitzen
Geh zu Einstellungen > Netzwerk > Datenverbrauch und schau dir den Verbrauch pro App an. Wenn eine App, die nicht viel Daten brauchen sollte, Hunderte von Megabytes verbraucht, sendet sie etwas, das du nicht veranlasst hast.
Eine Notiz-App, die 500MB mobile Daten pro Monat nutzt, hat keine legitime Erklärung. Ein Taschenrechner, der messbaren Hintergrunddatenverbrauch hat, ist verdächtig. Die Zahlen lügen nicht. Apps, die Daten abgreifen, brauchen eine Netzwerkverbindung dafür, und der Datenverbrauch ist die eine Metrik, die sie nicht verstecken können.
5. Das Datenschutz-Label passt nicht zu den Berechtigungen
Googles Data-Safety-Bereich auf jedem Play-Store-Eintrag ist selbst angegeben. Entwickler füllen ein Formular aus, in dem sie deklarieren, welche Daten sie sammeln. Google verifiziert nichts davon. Mozillas Audit von 2023 fand heraus, dass diese Labels in etwa 80% der Fälle ungenau oder irreführend waren.
Wenn der Data-Safety-Bereich einer App “keine Daten erhoben” sagt, die App aber Mikrofon- und Standort-Berechtigungen hat, können diese beiden Fakten nicht beide wahr sein. Eine davon ist falsch, und es ist meistens das Label. Wir haben ausführlich beschrieben, was vier unabhängige Studien über App-Store-Datenschutz-Behauptungen herausgefunden haben.
6. Die App wurde nicht aus Google Play heruntergeladen
Per Sideload installierte APKs umgehen jede Store-Prüfung. Eine APK, die jemand dir per WhatsApp geschickt hat, ein Download-Link auf einer Website, eine App, die dich bat, “Installation aus unbekannten Quellen” zu aktivieren. All das umgeht die einzige automatisierte Prüfung zwischen dir und ungetestetem Code.
Umgepackte Apps sind eine gängige Taktik. Sie sehen identisch aus wie das Original, enthalten aber zusätzlichen Code, der vor der Weiterverbreitung injiziert wurde. AppXpose enthält APK-Integritätsprüfungen, die umgepackte und manipulierte Apps erkennen, indem Signatur-Zertifikate gegen eine Crowdsourced-Datenbank abgeglichen werden.
7. Unbekannte SDKs im Bytecode
Das ist das technisch zuverlässigste Signal und dasjenige, das man ohne Scanner nicht prüfen kann.
Apps enthalten kompilierten Code von Drittanbieter-SDKs. Einige dieser SDKs sind bekannte Tracker-Bibliotheken. Andere sind in keiner öffentlichen Datenbank verzeichnet. Im AppXpose-Korpus haben Apps mit unbekannten SDKs durchschnittlich 6,6 Tracker pro App. Das ist etwa dreimal so viel wie der Durchschnitt bei Apps, die nur bekannte Werbe-SDKs enthalten.
Unbekannt heißt nicht automatisch bösartig. Aber es bedeutet, dass der Code von keiner unabhängigen Forschungsgruppe öffentlich geprüft, dokumentiert oder kategorisiert wurde. Du kannst die vollständigen Forschungsdaten und Kategorie-Aufschlüsselungen durchsuchen, um zu sehen, wie sich die Tracker-Dichte über App-Kategorien verteilt.
8. Die App fordert Boot-Berechtigung an
RECEIVE_BOOT_COMPLETED ist eine Android-Berechtigung, die einer App erlaubt, automatisch zu starten, jedes Mal wenn du dein Handy einschaltest. Die meisten Apps haben keinen legitimen Grund dafür. Ein Taschenrechner muss nicht beim Booten starten. Ein Fotoeditor muss nicht beim Booten starten.
In unserem Korpus fordern 75% der Nachrichten-Apps Boot-Berechtigung an. Der angegebene Grund ist meist “um Inhalte zu aktualisieren” oder “um Benachrichtigungen zu liefern.” Aber der praktische Effekt ist, dass die App und alle ihre Tracker-SDKs in dem Moment laufen, in dem dein Handy eingeschaltet wird, ob du die App öffnest oder nicht.
Wenn du eine App mit Boot-Berechtigung findest, die sie nicht braucht, entziehe die Berechtigung oder erwäge, die App zu ersetzen.
9. Der Entwickler hat mehrere Klon-Apps
Suche den Entwicklernamen im Play Store. Wenn er 20 fast identische Apps mit leicht unterschiedlichen Namen, Symbolen und Beschreibungen hat, ist das ein Verteilungsmuster, keine Produktlinie.
Massen-App-Publishing ist eine gängige Taktik, um Werbeeinblendungen und Tracker-Installationen zu maximieren. Jede App ist eine dünne Hülle um dasselbe SDK-Bündel. Der Entwickler verdient an den Tracking-Bibliotheken, nicht an der App selbst. Wenn das Entwicklerprofil wie eine App-Fabrik aussieht, sind die Apps wahrscheinlich auch so gebaut.
Was du als Nächstes tun solltest
Keines dieser Zeichen allein ist definitiv. Akkuverbrauch kann ein Bug sein. Warme Handys können ein Hardware-Problem sein. Eine unnötige Berechtigung könnte ein Versehen des Entwicklers sein.
Aber die Kombination zählt. Eine App mit drei oder mehr dieser Zeichen verdient einen genaueren Blick. Die zuverlässigste Prüfung ist, die APK direkt zu scannen, um zu sehen, welcher Code tatsächlich drin steckt. Wenn du verstehen möchtest, wie Spyware auf Android aussieht und wie man sie entfernt, haben wir das separat behandelt.
Wenn du deine eigenen Apps prüfen willst: AppXpose ist kostenlos im Google Play Store. Fünf Scans pro Woche, vollständige Ergebnisse, kein Account nötig. Der Scan dauert drei Sekunden und zeigt dir alles, was der Play-Store-Eintrag nicht zeigt.