Eine Sicherheitsforscherin, die ich kenne, hat letzten Monat ein Experiment durchgeführt. Sie installierte eine bekannte Spyware-App auf einem Testgerät und ließ dann fünf beliebte Mobile-Security-Suites darüber laufen. Vier davon gaben ihr grünes Licht. Die fünfte markierte eine unbeteiligte Ad-Library als „potenziell unerwünscht” und übersah die eigentliche Spyware komplett.
Das ist das False-Negative-Problem, und es erklärt, warum die meisten Menschen, die glauben, sie hätten auf Spyware geprüft, tatsächlich nichts Aussagekräftiges geprüft haben.
Die Signaturen-Falle
Traditionelle Antivirus-Tools funktionieren, indem sie Apps mit einer Datenbank bekannter Bedrohungen abgleichen. Wenn die Signatur der App mit etwas in der Datenbank übereinstimmt, wird sie markiert. Wenn nicht, bekommst du ein grünes Häkchen und ein trügerisches Gefühl der Sicherheit.
Das Problem: Spyware-Entwickler wissen das. Sie ändern ihren Code ständig. Eine Überwachungs-App, die am Montag auf eine Blockliste kommt, wird bis Mittwoch neu kompiliert und unter einem neuen Package-Namen erneut eingereicht. Die Signatur ist anders. Das Verhalten ist identisch. Dein Scanner sieht nichts Falsches.
Forschungen aus 2025 ergaben, dass signaturbasierte Erkennung etwa 27% der Stalkerware und kommerziellen Spyware auf Android-Geräten erwischt. Das lässt fast drei Viertel der tatsächlichen Bedrohungen still auf Telefonen sitzen, während Security-Apps „Keine Bedrohungen gefunden” melden.
Was Erkennungstools tatsächlich suchen
Die meisten Consumer-Grade-Spyware-Scanner prüfen drei Dinge: bekannte bösartige Package-Namen, verdächtige Permission-Kombinationen und grundlegende Verhaltensflags wie „fordert Admin-Rechte an”. Das erwischt das Amateur-Zeug. Script-Kiddie-Malware. Apps, die so offensichtlich sind, dass sie sich praktisch selbst ankündigen.
Was sie nicht erwischen: legitim aussehende Apps, die zufällig alle sechs Minuten deinen Standort exfiltrieren. Business-Kommunikationstools, die deine Gespräche mit ausdrücklicher Zustimmung aufzeichnen, versteckt in Absatz vierzehn der Nutzungsbedingungen. „Optimierungs”-Utilities, die deine Zwischenablage auf einen Server in Rumänien spiegeln. Vollkommen legale Überwachung, der Nutzer technisch zugestimmt haben.
Der Fachbegriff dafür ist „Grayware”. Apps, die im trüben Raum zwischen echter Malware und legitimer Software sitzen. Sie verletzen keine Play-Store-Richtlinien, weil sie offengelegt haben, was sie tun, irgendwo versteckt. Sie brechen keine Gesetze, weil sie Zustimmung eingeholt haben, wie erzwungen oder täuschend auch immer. Aber sie spionieren dich absolut aus.
Die Verhaltensanalyse-Lücke
Ein ordentliches Spyware-Erkennungssystem muss beobachten, was Apps tatsächlich tun, nicht nur was sie vorgeben zu sein. Das erfordert Verhaltensanalyse: Überwachung des Netzwerkverkehrs, Tracking von API-Aufrufen, Protokollierung von Datenzugriffsmustern über Zeit.
Die meisten Smartphone-Nutzer haben keine Tools, die das tun. Die Android-Security-Apps, die du aus dem Play Store herunterladen kannst, können keine tiefe Verhaltensanalyse durchführen, weil Googles Sandbox es ihnen nicht erlaubt. Sie sind auf dieselbe eingeschränkte Systemansicht beschränkt, die jede andere App auch bekommt. Du bräuchtest Root-Zugriff oder eine Custom-ROM, um wirklich umfassendes Monitoring zu betreiben, und das macht fast niemand.
Das schafft eine Coverage-Lücke. Die Apps, die breit scannen können, dürfen nicht tief sehen. Die Tools, die tief sehen könnten, erfordern technische Änderungen, die die meisten Nutzer nicht vornehmen werden. Spyware gedeiht in dieser Lücke.
Was tatsächlich funktioniert
Wenn Signaturen-Scanning Theater ist und Verhaltensanalyse unerreichbar ist, was bleibt dann?
Erstens: manuelle Permission-Audits. Geh durch jede App auf deinem Telefon und schau dir an, worauf sie zugreifen kann. Nicht was sie braucht, sondern was sie KANN. Wenn eine Taschenlampen-App Location-Permission hat, ist das kein False Positive, der auf eine Erklärung wartet. Das ist ein Warnsignal, das Untersuchung verdient.
Zweitens: Netzwerk-Monitoring auf Router-Ebene. Lass dein Telefon durch ein Netzwerk laufen, das du kontrollierst, und beobachte, mit wem es spricht. Apps, die um 3 Uhr nachts obskure chinesische Server anpingen, sagen dir etwas. Hör zu.
Drittens: statische Analyse der tatsächlichen APK-Dateien. Es gibt Open-Source-Tools, die eine Android-App dekompilieren und dir zeigen können, welche Libraries sie enthält, welche Server sie kontaktieren soll, mit welchen Datenerfassungs-Frameworks sie gebündelt ist. Das erfordert technisches Können, produziert aber echte Antworten.
Viertens: differentielle Analyse. Installiere die App auf einem sauberen Testgerät, benutze sie einen Tag lang und untersuche dann, was sich verändert hat. Welche neuen Dateien sind aufgetaucht? Welche Hintergrunddienste haben gestartet? Welche Netzwerkverbindungen wurden aufgebaut? Vergleiche dieses Verhalten mit dem, was die Datenschutzerklärung der App behauptet.
Das Anreiz-Problem
Warum sich diese Situation nicht verbessern wird: Alle Beteiligten haben die falschen Anreize. Sicherheitsfirmen wollen hohe Bedrohungszahlen melden, um ihre Abonnements zu rechtfertigen, also markieren sie harmlose Ad-Libraries als „gefährlich”. Sie wollen False Positives vermeiden, die Support-Tickets generieren, also ignorieren sie alles, was legitim installiert sein könnte. App-Entwickler wollen saubere Security-Scores, also verwenden sie dieselben Tracking-Libraries wie alle anderen, was Sicherheit in der Masse schafft. Smartphone-Hersteller installieren Vereinbarungen mit Data-Brokern vor und sperren dann das System, sodass du nicht auditieren kannst, was sie getan haben.
Das Ergebnis ist ein Erkennungs-Ökosystem, das für alle optimiert ist außer für die Person, die tatsächliche Überwachung auf ihrem Gerät finden will.
Du kannst prüfen, ob eine App bekannte Malware-Signaturen hat. Das ist trivial und größtenteils nutzlos. Du kannst auditieren, welche Permissions eine App hat. Das ist hilfreich, aber unvollständig. Was du nicht einfach tun kannst, ist die Frage zu beantworten, die tatsächlich zählt: überwacht mich diese App auf Weisen, denen ich nicht bedeutungsvoll zugestimmt habe?
Bis Erkennungstools darauf ausgelegt sind, diese Frage zu beantworten, statt darauf ausgelegt zu sein, beruhigende grüne Häkchen zu produzieren, wird das False-Negative-Problem bestehen bleiben. Dein Telefon wird seinen Security-Scan bestehen, während es still deinen Standort an sechs verschiedene Data-Broker meldet, und die Tools, denen du vertraut hast, dass sie dich schützen, werden dir sagen, dass alles in Ordnung ist.