Zum Inhalt springen

Achtung vor 404 Bot-Abzocke, bereits 1,5 Milliarden Videoanzeigen betroffen

Geschrieben von
Roger Klein
Google Swirl

Das IAS (Integral Ad Science) – ein Technologieunternehmen fĂŒr Ad Verification – warnt vor dem sogenannten 404 Bot. Der Bot ist eine wachsende Bedrohung fĂŒr Werbetreibende: Kriminelle erstellen Fake-URLs und generieren gefĂ€lschte Browserdaten. Die Ad-Ausgaben steigen, der Gegenwert bleibt aus. Besonders betroffen sind Videoanzeigen. Stand Anfang 2020: 1,5 Milliarden betroffene FĂ€lle.

Wie funktioniert der 404 Bot bei einer Videoanzeige?

Der 404 Bot arbeitet mit umfangreichem Domain-Spoofing – URLs werden auf Browserebene gefĂ€lscht. Videoanzeigen sind besonders anfĂ€llig, weil der Bot die gefĂ€lschte URL fĂŒr menschliche Beobachter praktisch unsichtbar macht. Das unterscheidet ihn von Ă€lteren Ad-Fraud-Netzwerken wie 3Eve und Hyphbot.

Das IAS Threat Lab hatte das Werbebetrugsprogramm Anfang 2019 aufgedeckt – es existiert vermutlich seit 2018. Kern des Schemas ist Domain-Spoofing mit nicht existierenden URLs. Daher der Name: «Error 404» ist die Meldung, die eine nicht existierende URL zurĂŒckgibt. Seither haben sich die Betrugstechniken rasant weiterentwickelt.

Besonders tĂŒckisch: Der Bot nutzt ungeprĂŒfte Ads.txt-Dateien. Diese Textdateien hosten Firmen auf ihren Webservern – sie zeigen, welche Partner berechtigt sind, die eigenen Produkte oder Dienstleistungen zu verkaufen. Entwickelt hat die Ads.txt-Dateien das IAB Technology Laboratory – ursprĂŒnglich, um Advertiser genau vor solchen BetrĂŒgereien zu schĂŒtzen. Das Tool sollte kriminelle Ad-Seller ausschliessen und unautorisierte VerkĂ€ufe des Werbeinventars verhindern. Dass genau dieses Instrument jetzt beim Ad-Fraud eingesetzt wird, zeigt, wie schnell sich Betrugstechniken anpassen – und Sicherheitsmassnahmen komplett aushebeln.

Konkrete Gefahr durch den 404 Bot

Nach aktuellem Erkenntnisstand kann der 404 Bot die meisten heute eingesetzten PrÀventivtechniken umgehen. Fake-URLs werden damit zunehmend unidentifizierbar.

Oliver HĂŒlse, Managing Director CEE bei IAS, beschreibt es so: BetrĂŒgerische Methoden werden immer ausgeklĂŒgelter, fast tĂ€glich tauchen neue Bot-Netzwerke auf, mit denen Kriminelle Werbebudgets abgreifen. Der 404 Bot gilt als besonders raffiniert, weil er gezielt ungeprĂŒfte Ads.txt-Dateien ausnutzt. IAS schĂ€tzt den Gesamtschaden aktuell auf 15 Millionen US-Dollar – verursacht durch 1,5 Milliarden betroffene Videoanzeigen.

Vorrangiges Ziel des 404 Bots: Publisher-Domains mit langen Ads.txt-Listen

Ein Muster ist erkennbar: Viele der angegriffenen Domains verwenden lange Ads.txt-Listen. Das ist kein Zufall. Je lĂ€nger die Liste, desto schwerer fĂ€llt die PrĂŒfung – und genau das nutzt der Bot aus.

Die Vorgeschichte erklĂ€rt, warum so viele Advertiser mit langen Listen arbeiten. Nach der EinfĂŒhrung von Ads.txt durch das IAB Technology Laboratory schrumpfte das Betrugsaufkommen zunĂ€chst merklich. Die Initiative zeigte Wirkung – bis die BetrĂŒger feststellten, dass ungeprĂŒfte Ads.txt-Dateien ausreichen, um ihre Fraud-Methode zu platzieren. Sie suchten daraufhin gezielt nach langen Listen, weil deren grĂŒndliche PrĂŒfung fĂŒr Advertiser schlicht nicht mehr leistbar ist.

Der einzige Ausweg: Die Listen kontinuierlich pflegen und regelmÀssig aktualisieren.

SchÀrferes Problembewusstsein in der Branche

Die Werbebranche kennt das Problem – auch Mainstream-Medien wie die Financial Times haben darĂŒber berichtet. Schon vor einem Jahr kursierten Schlagzeilen wie «Umsatzeinbussen von ĂŒber einer Million US-Dollar pro Monat durch Domain-Spoofing» und «Financial Times warnt vor Domain-Spoofing». Finanzieller Schaden wurde benannt, die technische Funktionsweise blieb meist aussen vor.

Kurz erklĂ€rt: Domain-Spoofing ist ein Verfahren in Real-Time-Bidding-Prozessen, bei dem Kriminelle qualitativ minderwertiges Inventar als Premium-Inventar tarnen. Das ist das Grundprinzip. Im Detail gibt es vier Hauptkategorien – zwei einfache, zwei komplexe.

Beim einfachen Domain-Spoofing via URL-Austausch stellen BetrĂŒger eine gefĂ€lschte URL ins Ad Network ein, die die Auktion hostet. Die Anzeige wird auf einer anderen Website ausgespielt als die, fĂŒr die geboten wurde. Wer die Ads.txt-Dateien nicht prĂŒft, merkt das oft gar nicht. Wer hingegen Impressions mit Geboten abgleicht, findet die Unstimmigkeiten schnell – bei höheren Volumina lassen sich dafĂŒr automatische Tools einsetzen.

Bei der Cross-Domain-Einbettung verbinden Cyberkriminelle zwei Websites: eine mit viel Traffic und schwachem Inhalt, eine mit wenig Traffic und hochwertigem Inhalt. Ein benutzerdefinierter IFrame öffnet eine verkleinerte Version der seriösen Seite innerhalb der unsicheren – die Anzeige wird mit deutlich mehr Traffic ausgespielt. Diese Taktik nutzen bevorzugt Publisher mit anstössigem Material (Pornografie, Hate-Speech-Communities, Fake News). Solche Seiten ziehen viel Traffic, monetarisieren ihn aber kaum. Die Lösung: Kooperation mit Betreibern seriöser Sites mit wenig Traffic, die am Gewinn beteiligt werden. Wenn das nicht klappt, bauen die Betreiber selbst eine seriöse Fassade auf. Das Spoofing manuell aufzudecken ist schwierig – die Anzeige wird tatsĂ€chlich auf einer seriösen Webseite bereitgestellt, die sich dann in einer unsicheren Umgebung öffnet. Ein externer Verifizierungspartner kann helfen: Er ermittelt den Standort des Nutzerbrowsers und gleicht die URL mit der Impression-URL ab.

Die beiden komplexen Domain-Spoofing-Methoden arbeiten mit manipulierten Browsern, die URLs verÀndern, sowie mit Adware.

Was bei 404-Bot-Betrug zu tun ist

Wer von Domain-Spoofing betroffen ist, holt sich am besten fachliche Hilfe. Viele der Methoden lassen sich mit automatisierten Programmen erkennen und bekÀmpfen.

Themen: AdvertisingCybercrime

Hat dich der Artikel ins GrĂŒbeln gebracht?

Wir besprechen sowas gerne im ErstgesprĂ€ch — unverbindlich, persönlich, in der Regel innerhalb eines Werktags.

Direkt zum Kontakt
Noch was Grösseres?

rundum.dog — unsere Hunde-Wissensplattform.

Unser Eigenprojekt und Live-Beweis: eigenes KI-Plugin auf Anthropic-API-Basis, 17 Custom Post Types, ein Betrieb, den wir tÀglich am Laufen halten.

rundum.dog ansehen ↗
Über die Person

Roger Klein

GeschĂ€ftsfĂŒhrer dataloft GmbH. WordPress seit Version 3, Frauenfeld. Verantwortet bei dataloft Strategie, Architektur und KI-Integration. Baut mit Mattes und Elena rundum.dog, die grösste deutschsprachige Hunde-Wissensplattform.

Mehr ĂŒber uns →

Schreib uns oder ruf an.
Meist antwortet ein Mensch innerhalb eines Werktags.

Roger Klein
GeschĂ€ftsfĂŒhrer
E-Mail
info@dataloft.ch
Telefon
+41 52 511 05 05
Adresse
dataloft GmbH · Rietweg 1 · 8506 Lanzenneunforn TG