Du installierst ein VPN, um deinen Traffic vor dem Provider, dem Mobilfunkanbieter, dem Café-Router zu verstecken. Das funktioniert auch. Aber die App, der du gerade deinen gesamten Datenverkehr übergeben hast, führt mehr Überwachungscode aus als fast alles andere auf deinem Handy.

Das ist keine Vermutung. 2024 hat das zLabs-Team von Zimperium über 800 kostenlose VPN Apps aus Google Play und Drittanbieter-Stores analysiert. Die Ergebnisse waren eindeutig: 88% der Apps haben Nutzerdaten durch unsichere Implementierungen oder gezielte Erfassung weitergegeben. 80% enthielten Tracking-SDKs von Drittanbietern. 39% zeigten Verhalten, das als Malware eingestuft wurde. Das Werkzeug, das Menschen zum Schutz ihrer Privatsphäre herunterladen, war in den meisten Fällen die größte Datenschutz-Schwachstelle auf dem Gerät. (Wenn du Kontext willst, wie verbreitet Tracker-Embedding über alle App-Kategorien hinweg ist: wir haben zusammengefasst, was vier akademische Studien tatsächlich herausgefunden haben.)

Warum kostenlose VPNs nicht kostenlos sein können

VPN-Infrastruktur kostet Geld. Server, Bandbreite, Peering-Verträge, DDoS-Schutz. Ein einzelner VPN-Endpunkt für tausend gleichzeitige Verbindungen kostet rund 400 Dollar pro Monat allein an Hosting. Skalier das auf Millionen von Nutzern und du brauchst Millionen an Einnahmen.

Bezahlte VPNs nehmen 5 bis 12 Euro pro Monat. Die Rechnung geht auf. Kostenlose VPNs nehmen nichts, was bedeutet, dass die Einnahmen von einer Stelle kommen, die du nicht siehst. Datenhandel. Werbeeinblendungen. Überwachungsverträge. Verkauf von aggregierten Browsing-Profilen an Marketing-Firmen. Das Produkt ist nicht das VPN. Das Produkt bist du.

Was die Forschung tatsächlich ergeben hat

Die Zimperium-zLabs-Analyse ging über reine Berechtigungslisten hinaus. Das Team hat APKs reverse-engineered, eingebettete Bibliotheken inspiziert und das tatsächliche Netzwerkverhalten überwacht. Das sind die Ergebnisse aus den über 800 Apps:

  • 88% haben Nutzerdaten weitergegeben. Entweder durch schlechte Implementierung (keine Verschlüsselung, DNS-Leaks) oder durch absichtliche Erfassung und Weiterleitung an Drittanbieter-Server.
  • 80% enthielten Tracking-SDKs. Nicht nur Analytics. Vollständige Attribution- und Werbe-Frameworks, die Geräte-Fingerprints, Standort und Nutzungsmuster melden.
  • 60% teilten Daten mit Dritten. Die Apps haben aktiv Nutzerinformationen an Werbenetzwerke und Datenhändler übertragen. Nicht als Nebeneffekt, sondern als Kerngeschäftsmodell.
  • 39% zeigten Malware-Verhalten. Zugangsdaten abgreifen, Tastatureingaben protokollieren, Screenshots aufnehmen, Hintergrundaufnahmen.
  • Veraltete Kryptografie-Bibliotheken. Mehrere Apps lieferten OpenSSL-Versionen mit, die für Heartbleed anfällig sind. Eine Schwachstelle aus dem Jahr 2014. Ein VPN mit defektem TLS-Stack ist schlimmer als gar kein VPN, weil du denkst, du wärst geschützt.
  • Mikrofon- und Screenshot-Berechtigungen. Dutzende Apps forderten Zugriff auf Mikrofon, Kamera oder Bildschirmaufnahme. Keine dieser Berechtigungen hat irgendetwas mit dem Routing von Traffic durch einen verschlüsselten Tunnel zu tun.

Diese Zahlen decken sich mit dem, was unsere eigenen Forschungsdaten aus 3.745 analysierten Android Apps über die Tracker-Dichte im gesamten Ökosystem zeigen. VPN Apps sind nicht einzigartig schlecht. Sie sind nur einzigartig ironisch.

Was wirklich in der APK steckt

Wenn du eine App installierst, liest Android die Manifest-Datei und entpackt den kompilierten Code. Jedes SDK eines Drittanbieters, das der Entwickler eingebunden hat, ist direkt im Bytecode enthalten. Das ist nicht versteckt. Es wird deklariert, kompiliert und ausgeliefert.

Das findet sich in einer typischen kostenlosen VPN-APK:

Attribution-SDKs. AppsFlyer, Adjust, Branch. Diese tracken, woher du kommst, was du nach der Installation machst, und melden das an den Entwickler und seine Werbepartner. Sie weisen dir einen persistenten Geräte-Fingerprint zu, der auch eine Neuinstallation überlebt.

Werbe-Frameworks. Google AdMob, Facebook Audience Network, Unity Ads. Die schalten nicht nur Banner. Sie erstellen Verhaltensprofile basierend auf deiner App-Nutzung, deinen Geräteeigenschaften und manchmal deinem Standort.

Datenhändler-Integrationen. Manche kostenlosen VPNs liefern SDKs von Firmen wie Kochava oder Lotame mit, deren gesamtes Geschäft darin besteht, Nutzerdaten zu aggregieren und zu verkaufen. Diese SDKs sammeln Geräte-IDs, Listen installierter Apps und Browsing-Muster.

Analytics jenseits von Analytics. Firebase Analytics ist eine Sache. Aber wenn du Mixpanel, Amplitude und CleverTap zusammen mit zwei Attribution-Plattformen und einem Werbenetzwerk in derselben APK siehst, schaust du auf eine App, deren Hauptfunktion Datensammlung ist. Nicht VPN-Service.

All das wird zur Build-Zeit im AndroidManifest deklariert und in den DEX-Bytecode kompiliert. Es wird nicht dynamisch geladen. Es wird nicht zur Laufzeit injiziert. Es wird mit der App ausgeliefert und ist vollständig überprüfbar für jeden, der weiß, wo er hinschauen muss. Unser Scoring-Modell erklärt genau, wie wir diese eingebetteten Bibliotheken erkennen und klassifizieren.

So prüfst du deine VPN App selbst

Du musst niemandem glauben. Die Werkzeuge existieren, um es selbst zu überprüfen.

1. Scanne mit AppXpose. Installier AppXpose und scanne die VPN App auf deinem Gerät. Der Bericht zeigt dir jedes Tracker-SDK in der APK, jede angeforderte Berechtigung und einen Risiko-Score basierend auf echter Bytecode-Analyse. Vergleich, was das VPN im Store verspricht, mit dem, was der Scan findet. Wenn die App “Zero Logging” verspricht, aber vier Attribution-SDKs mitliefert, hast du deine Antwort.

2. Gegenprüfung mit Exodus Privacy. Exodus Privacy pflegt eine öffentliche Datenbank von Tracker-Signaturen in Android Apps. Such dort nach deiner VPN App für eine unabhängige Zweitmeinung. Wenn sowohl AppXpose als auch Exodus dieselben Bibliotheken melden, ist die Beweislage eindeutig.

3. Netzwerk-Blocking mit NetGuard. NetGuard ist eine lokale Firewall, mit der du einzelnen Apps den Internetzugang sperren kannst. Wenn du eine VPN App installiert lassen musst, aber das Tracking unterbinden willst, kann NetGuard die SDK-Domains blockieren, während der VPN-Tunnel weiter funktioniert. Keine perfekte Lösung, aber eine zusätzliche Schutzschicht.

Das Wichtige ist: das alles ist überprüfbar. Du verlässt dich nicht auf das Versprechen einer Firma. Du schaust dir den kompilierten Code an.

Was du stattdessen nutzen solltest

Wenn du ein VPN brauchst, bezahl dafür. Mullvad kostet pauschal 5 Euro pro Monat, ohne Konto, ohne E-Mail, ohne Tracking. ProtonVPN bietet ein kostenloses Kontingent, das wirklich kostenlos ist, finanziert durch zahlende Nutzer, mit null Drittanbieter-Trackern in der APK. Beide veröffentlichen unabhängige Sicherheitsaudits.

Die Faustregel ist alt, aber immer noch zutreffend: wenn du nicht für das Produkt bezahlst, bist du das Produkt. Bei VPNs ist dieser Kompromiss besonders gefährlich, weil du dem Anbieter das vollständigste Protokoll deiner Internetaktivitäten übergibst, das existiert.

Open-Source-Optionen wie WireGuard ermöglichen es, einen eigenen Endpunkt zu betreiben, wenn du einen Server hast. Die Einrichtung dauert dreißig Minuten und kostet 5 Dollar pro Monat an Hosting. Du kontrollierst die Logs, weil es keine gibt, es sei denn du erstellst sie selbst. Um zu sehen, wie schweres Tracker-Embedding in populären Apps aussieht, schau dir die Scan-Ergebnisse für Instagram oder Facebook an.

Das Fazit

Das VPN, dem du vertraust, dich zu verstecken, ist wahrscheinlich die am stärksten exponierte App auf deinem Handy. Das ist kein Designfehler. Es ist das Geschäftsmodell. Die gute Nachricht: es ist vollständig lösbar, sobald du weißt, worauf du achten musst. Scanne die App. Lies die Berechtigungen. Zähl die Tracker. Wenn die Zahlen nicht aufgehen, schützt dich die App nicht. Sie profiliert dich.