Click Injection
Definition: Click Injection ist eine fortgeschrittene Form des mobilen Ad Frauds, bei der eine betrügerische App auf dem Gerät des Nutzers gefälschte Klick-Events generiert, unmittelbar bevor eine App-Installation abgeschlossen wird, um sich fälschlicherweise die Conversion-Attribution zu sichern und dadurch Werbebudget zu stehlen. Click Injection nutzt eine Eigenheit des Android-Betriebssystems aus: Apps können auf sogenannte Install Broadcasts lauschen – Systemsignale, die gesendet werden, wenn eine neue App heruntergeladen wird. Eine betrügerische App, die diese Broadcasts empfängt, kann in dem Moment, da sie eine Installation erkennt, sofort einen gefälschten Klick auf eine Werbeeinblendung simulieren. Da das Last-Touch-Attributionsmodell – das im mobilen Marketing dominiert – dem letzten Klick vor der Installation die gesamte Conversion zuschreibt, erscheint die betrügerische App als verantwortliche Traffic-Quelle und erhält die entsprechende Vergütung. Click Injection ist damit eine der kostenintensivsten und schwer zu erkennenden Betrugsformen im App-Marketing, da die gefälschten Klicks im Moment der tatsächlichen Installation erscheinen und dadurch oberflächlich plausibel wirken. Mobile Measurement Partners (MMPs) wie AppsFlyer, Adjust, Branch und Singular haben spezifische Erkennungsalgorithmen entwickelt, um Click Injection zu identifizieren und zu blockieren.
Erläuterung
Um Click Injection technisch zu verstehen, muss man den Installationsprozess einer App auf Android kennen: Wenn ein Nutzer eine App aus dem Google Play Store oder einer anderen Quelle installiert, sendet das Android-Betriebssystem einen Install Broadcast – ein öffentliches Signal, das anderen Apps auf dem Gerät mitteilt, dass eine neue Anwendung installiert wurde. Dieses Signal ist aus Kompatibilitätsgründen für andere Apps zugänglich, was legitime Anwendungsfälle hat (z.B. Linking-Tools, Deep-Link-Apps), aber auch für Betrug ausgenutzt werden kann.
Eine betrügerische App registriert sich als Listener für genau diese Install Broadcasts. Sobald sie das Signal empfängt, dass eine bestimmte App installiert wird, sendet sie sofort einen gefälschten Klick an den zuständigen MMP – mit der eigenen Publisher-ID. Da der MMP den letzten Klick vor der Installation als Attribution-Grundlage nimmt und dieser gefälschte Klick nur Millisekunden vor dem Abschluss der Installation eintrifft, wird der Klick der betrügerischen App gutgeschrieben.
Der organische Nutzer, der die App vielleicht aufgrund eines früheren echten Werbekontakts oder organischer Empfehlung installiert hat, wird nun einem betrügerischen Publisher zugeschrieben. Der Advertiser zahlt für eine Installation, die er ohnehin erhalten hätte – und der legitime Werbepartner, der den echten Impuls für die Installation ausgelöst hat, erhält nichts.
Technische Funktionsweise im Detail
- Install-Broadcast-Listening: Betrügerische Apps registrieren sich mit dem Android-Permission-System als Empfänger von PACKAGE_ADDED oder INSTALL_REFERRER Broadcasts; diese Permissions sind nicht verdächtig und werden von vielen legitimen Apps genutzt; die Aktivität im Hintergrund ist für den Nutzer nicht erkennbar
- Timing des gefälschten Klicks: Der Klick wird so spät wie möglich gesendet – idealerweise im Bruchteil einer Sekunde vor dem Install-Broadcast; die Click-to-Install-Zeit (CTIT) beträgt bei Click Injection typisch unter 1 Sekunde oder sogar unter 500 Millisekunden; normal sind CTIT-Werte von mehreren Minuten bis Stunden
- Attribution durch Last-Touch-Modell: Das Last-Touch-Attribution-Modell gibt dem letzten Klick vor der Conversion 100 % der Attribution; Click Injection nutzt genau diese Schwäche aus; Multi-Touch-Attribution-Modelle sind resistenter, aber weniger verbreitet im mobilen Marketing
- Abgrenzung zu Click Flooding: Click Flooding (auch Click Spam) ist verwandt aber unterschiedlich: Dabei werden massenhaft gefälschte Klicks gesendet in der Hoffnung, dass zufällig einer zeitlich nahe an einer organischen Installation liegt; Click Injection ist präziser und gezielter, da der Install-Broadcast als Trigger genutzt wird; beide Methoden haben gemeinsam, dass sie legitime organische Installationen stehlen
Erkennung und Schutzmaßnahmen
- CTIT-Analyse (Click-to-Install-Time): Wichtigster Erkennungsindikator; normale CTIT-Verteilungen folgen einem Muster mit Peak bei einigen Stunden; CTIT unter 1 Sekunde ist nahezu ausschließlich betrügerisch; MMPs analysieren die CTIT-Verteilung je Publisher und flaggen auffällige Muster; Grenzwerte können publisher-spezifisch konfiguriert werden
- Mobile Measurement Partners (MMPs): AppsFlyer, Adjust, Branch und Singular haben dedizierte Fraud-Protection-Produkte mit Click-Injection-Detection; AppsFlyer Protect360 und Adjust Fraud Prevention blockieren verdächtige Attributionen in Echtzeit; MMPs sind de facto Pflicht für App-Advertiser die skaliertes mobiles Marketing betreiben
- Google Play Referrer API: Google hat die Install Referrer API eingeführt, die eine kryptographisch gesicherte Verknüpfung zwischen Klick und Installation ermöglicht; betrügerische Klicks die nicht den echten Referrer enthalten werden erkannt; setzt Google Play Store als Installationsquelle voraus; iOS-spezifische Mechanismen über SKAdNetwork
- Publisher-Blacklisting und Monitoring: Publisher mit konsistent auffälligen CTIT-Mustern oder unplausibel hohen Conversion-Raten sollten von Kampagnen ausgeschlossen werden; regelmäßiges Monitoring der Publisher-Performance-Reports im MMP-Dashboard; Anomalie-Detection-Alerts einrichten
- iOS vs. Android: Click Injection ist primär ein Android-Problem, da iOS kein öffentliches Install-Broadcast-System hat; iOS App-Attribution erfolgt über SKAdNetwork und Apple's eigenes Framework, das ähnliche Angriffsvektoren strukturell verhindert; dennoch gibt es auf iOS andere Betrugsformen
Wirtschaftlicher Schaden
- Direkte Kosten: Advertiser zahlen CPIs (Cost-per-Install) für organische Installationen, die kein Marketing auslöste; je nach Branche und App-Kategorie liegen CPIs zwischen 1 und 30 Euro; bei großen App-Kampagnen kann Click Injection 10–30 % des Mediabudgets absorbieren
- Indirekte Kosten: Korrumpierte Attribution führt zu falschen Optimierungsentscheidungen; Publisher die tatsächlich gute Nutzer liefern werden abgestraft; betrügerische Publisher werden mit mehr Budget belohnt; Kampagnenoptimierung arbeitet auf falschen Daten