Eine kostenlose VPN-App namens “Turbo Secure VPN” blieb acht Monate lang in den Top 50 der Produktivitäts-Apps, bevor jemandem auffiel, dass sie den Traffic überhaupt nicht durch einen VPN-Tunnel leitete. Sie zeigte einfach ein Symbol für verbundenen Status an, während sie nichts tat. Die App sammelte die ganze Zeit über Standortdaten, Browser-Verlauf und Kontaktlisten. Als sie schließlich entfernt wurde, hatte sie 2,3 Millionen Installationen.
Der App-Store-Prüfprozess hat nichts davon bemerkt. Die ersten Nutzerbewertungen auch nicht, die waren größtenteils fünf Sterne. Das war kein ausgeklügelter Angriff. Es war Theater.
Hier sind die sechs Taktiken, die die VPN-Betrugs-Ökonomie funktionieren lassen, und warum sie immer wieder erfolgreich sind.
Taktik eins: gefälschte Server-Infrastruktur
Echte VPN-Dienste unterhalten tatsächliche Server-Infrastruktur in mehreren Ländern. Betrügerische VPNs fälschen das mit Lorem-ipsum-Standortlisten und Stockfotos von Rechenzentren. Der Trick ist, dass sie grundlegendes DNS-Routing über einen einzigen billigen VPS implementieren, genug um deine sichtbare IP-Adresse auf einer Speed-Test-Website zu ändern. Nutzer sehen eine andere IP, nehmen an, das VPN funktioniert, und prüfen nie, ob ihr Traffic tatsächlich verschlüsselt ist oder ob die App alles protokolliert.
Das ordentlich zu testen erfordert Paketinspektions-Tools, die die meisten Leute nicht haben. Die Betrüger wissen das. Sie optimieren darauf, den oberflächlichen Schnüffeltest zu bestehen, nicht die tatsächliche Sicherheit.
Taktik zwei: Berechtigungsmissbrauch versteckt in Updates
Eine VPN-App braucht legitim Netzwerkberechtigungen. Das ist der Keil. Version 1.0 wird sauber ausgeliefert. Sie fragt nach Netzwerkzugriff, vielleicht Standort, um den “nächsten Server” anzuzeigen. Vernünftig. Version 1.4, drei Monate später, fügt Kontaktberechtigung hinzu. Version 2.1 will Zugriff auf externen Speicher. Version 2.8 fordert Telefonstatus und Identität an.
Jedes Update fügt eine Berechtigung hinzu, mit genug zeitlichem Abstand, dass Nutzer sie nicht verbinden. Androids Berechtigungssystem zeigt jede Anfrage einzeln, hebt aber die kumulative Ausweitung nicht hervor. Bei Version 3.0 hat die App SMS-Zugriff, vollständige Kontaktlisten und Speicherberechtigungen, für die sie keinen legitimen Bedarf hat.
Die VPN-Funktionalität ist nur eine Berechtigungstarnung für eine Datensammel-Operation.
Taktik drei: die Premium-Version-Ablenkung
Die App bietet eine kostenlose Stufe und eine Premium-Stufe. Die kostenlose Stufe ist werbefinanziert, langsam und auf einen Serverstandort beschränkt. Premium kostet 9,99 Dollar monatlich für “militärische Verschlüsselung” und “50+ Länder.” Das erzeugt eine Illusion von Legitimität. Echte Geschäfte haben bezahlte Stufen. Betrügereien sind kostenlos. Richtig?
Falsch. Die bezahlte Stufe existiert, um die kostenlose Stufe im Vergleich sicher erscheinen zu lassen. “Wenn sie für Premium verlangen, müssen sie eine echte Firma sein.” Währenddessen haben beide Stufen identische Tracking-Implementierungen. Premium-Nutzer haben einfach dafür bezahlt, überwacht zu werden. Die Zahlungsabwicklung liefert dem Betrug auch verifizierte Identitätsinformationen und Zahlungsdetails.
Einige Varianten gehen noch weiter. Sie bieten eine “Lifetime Premium”-Option für 49,99 Dollar, kassieren das Geld über einen Scheinzahlungsabwickler und verschwinden dann. Die App hört sechs Wochen später auf zu funktionieren. Keine Rückerstattungen.
Taktik vier: künstlich erzeugte Vertrauenssignale
Lies mal VPN-App-Bewertungen im Play Store. Bemerkst du, wie viele Fünf-Sterne-Bewertungen fast nichts sagen? “Funktioniert super!” mit einem verifizierten Kauf-Abzeichen. “Schnell und einfach.” Gepostet innerhalb von 24 Stunden voneinander, mit ähnlichen Satzstrukturen.
Das sind keine echten Nutzer. Das sind Klickfarmen oder automatisierte Bot-Netzwerke. Ein betrügerisches VPN kann 10.000 Fünf-Sterne-Bewertungen für etwa 3.000 Dollar kaufen. Das bringt es über legitime Konkurrenten, die nicht für Bewertungen zahlen. Die Sternebewertung wird zum Vertrauens-Proxy. Nutzer sortieren nach Bewertung, sehen 4,6 Sterne mit 50.000 Bewertungen und nehmen Sicherheit in der Masse an.
App Stores haben Erkennungssysteme dafür, aber Betrüger rotieren durch neue Apps schneller, als die Erkennung nachkommt. Bis eine App markiert wird, hat der Betreiber bereits drei neue mit anderen Namen gestartet.
Taktik fünf: das Datenschutzrichtlinien-Hütchenspiel
Jedes betrügerische VPN hat eine Datenschutzrichtlinie. Das müssen sie. Aber die Richtlinie sagt entweder nichts Spezifisches oder widerspricht dem tatsächlichen Verhalten der App. Häufige Muster: “Wir können bestimmte Informationen sammeln, um unsere Dienste zu verbessern.” Welche Informationen? “Daten, die für Funktionalität notwendig sind.” Welche Funktionalität braucht deine SMS-Protokolle?
Die Richtlinie existiert für rechtliche Compliance, nicht für Offenlegung. Sie ist von jemandem geschrieben, der weiß, wie man vage Aussagen macht, die technisch nichts versprechen. Wenn die App erwischt wird, zeigt der Betreiber auf die Richtlinie und sagt, Nutzer hätten zugestimmt. Die Richtlinie erwähnte Datensammlung. Nicht ihre Schuld, dass Nutzer 6.000 Wörter Juristendeutsch nicht gelesen haben.
Einige Richtlinien geben explizit Datenaustausch mit Dritten an, vergraben es aber in Abschnitt 8.3.4 unter “Unsere Geschäftspartner und Dienstleister.” Dieser Abschnitt erscheint nach vier Absätzen über Cookies und zwei über Rechte kalifornischer Einwohner.
Taktik sechs: die legitime Geschäftsfassade
Der Betrugsbetreiber registriert eine Geschäftseinheit. Sie richten eine Website mit Stockfotos und Testimonials ein. Sie veröffentlichen Social-Media-Konten, die generische Privacy-Tipps posten. Sie könnten sogar einen Blog betreiben. Das kostet vielleicht 500 Dollar und zwei Tage Arbeit.
Wenn Nutzer jetzt den Firmennamen googeln, finden sie Beweise für Legitimität. Eine Website. Eine Facebook-Seite. Eine Adresse (wahrscheinlich ein UPS-Store-Postfach, aber es ist eine Adresse). Die App-Store-Auflistung verlinkt zu diesen Eigenschaften. Alles sieht echt aus, weil die Oberflächenschicht echt ist. Der Betrug ist das, was nach der Installation passiert.
Was das tatsächlich stoppt
App Stores könnten von VPN-Apps verlangen, tatsächliche Server-Infrastruktur vor Genehmigung nachzuweisen. Sie könnten Netzwerktraffic während der Prüfung auditieren. Sie könnten Berechtigungs-Eskalationslimits implementieren, die Apps markieren, die in Updates nicht zusammenhängende Berechtigungen hinzufügen.
Das tun sie nicht, weil dieser Prüfprozess teuer und langsam wäre. Die Einreichungs-Pipeline schnell zu halten, ist wichtiger als Betrügereien zu erwischen. Der aktuelle Ansatz ist reaktiv. Auf Nutzermeldungen warten, dann untersuchen, dann entfernen. Bis dahin sind Millionen Installationen passiert.
Die wirtschaftlichen Anreize garantieren, dass das weitergeht. Ein betrügerisches VPN kann 50.000 Dollar aus Datenverkäufen und Werbeeinnahmen generieren, bevor es erwischt wird. Die Kosten für ein neues aufzusetzen liegen unter 1.000 Dollar. Die Rechnung geht auf.
Bis App Stores VPN-Betrügereien als Kategorie behandeln, die dedizierte Durchsetzung wert ist, statt als individuelle böse Akteure, bleibt das Handbuch gleich. Andere Apps, gleiche Taktiken, gleiche Ergebnisse.