Darknet Diaries Deutsch: Auch Betrüger haben Lieder - Teil 1
Dies ist der erste Teil von „Auch Betrüger haben Lieder“. Der zweite Teil wird in einer Woche veröffentlicht. Im Englischen Original von Jack Rhysider trägt diese Episode den Namen „Melody Fraud“.
Die deutsche Produktion verantworten Isabel Grünewald, Judy Hohmann und Marko Pauli von heise online. Der Podcast erscheint wöchentlich auf allen gängigen Podcast-Plattformen und kann hier abonniert werden.
JACK: Ich mochte das Konzept „Fake it 'til you make it“ schon immer. Wenn man sich so verhält wie die Person, die man sein möchte, bis man sie tatsächlich ist. Man fühlt sich manchmal wie ein Hochstapler, aber ich glaube, das beste Gegenmittel dafür ist einfach mehr Erfahrung. Aber wie wird man vom totalen Anfänger zu jemandem, der etwas selbstbewusst tut? Ich gehe da oft in die Buchhandlung, um mir helfen zu lassen. Aber wisst ihr, welche Bücher mich schon immer gestört haben? Diese „Für Dummies“-Bücher, wie C-Programmieren für Dummies oder The Complete Idiot’s Guide. Selbst wenn ich keine Ahnung habe, wo ich anfangen soll, würde ich mir so ein Buch nie kaufen. Ich halte mich weder für einen Dummy noch für eine Idiotin, ich will ja nur wirken wie eine Expertin, bis ich tatsächlich eine bin, und ich will nicht vortäuschen, ein Dummy zu sein. Ich will eine großartige Programmiererin sein. Ein Dummy-Leitfaden für Programmierung entspricht da nicht meiner Zielvorstellung. Ich finde, die Titel dieser Bücher zielen auf das ab, was man jetzt ist, und nicht auf das, was man werden will, und das passt nicht zu mir.
Ich habe unzählige Ratgeber gekauft, aber ich werde mir niemals eines dieser Bücher zulegen. Für mich liegt der Schlüssel zum Erfolg im Ehrgeiz. Ich würde sofort Bücher kaufen, die „Wie man ein fantastischer C-Programmierer wird“ heißen, denn das ist es ja, was ich werden will. Das Buch könnte exakt wortgleich zu dem anderen Buch sein, diesem „C-Programmieren für Dummies“, aber es hätte eine völlig andere Wirkung auf mich. Jedes Mal, wenn ich den Titel sähe, hätte ich das Gefühl, immer mehr zu der Person zu werden, die ich sein will – einer fantastischen Programmiererin. Das gäbe mir so ein vorgetäuschtes Gefühl von Größe, was genau dem entspricht, was „Fake it 'til you make it“ ausmacht. Es geht nicht darum, wer man heute ist, sondern wer man morgen sein möchte. Es geht darum, die ersten Schritte zu gehen, sich auf eine Transformation einzulassen und zuzulassen, dass die eigenen Handlungen das Schicksal formen. Also los, tut einfach so, ihr könnt euch selbst belügen, wenn ihr wollt, denn manchmal sind die größten Lügen diejenigen, die unser wahres Ich freisetzen.
JACK: Heute spreche ich mit Andrew.
ANDREW: Ja, ich bin Andrew Batey.
JACK: Andrew hat einen wirklich einzigartigen Job, und ich kann es kaum erwarten, mit ihm darüber zu sprechen. Aber zuerst sollten wir erfahren, wie er dorthin gekommen ist.
Vom Social-Media-Trickser zum digitalen Wachstumsexperten
ANDREW: Ich habe bei Facebook angefangen, damals, als es noch nur für die Universitäten da war, und dann war ich einer der ersten fünfzig Beta-Werbetreibenden auf Twitter und habe gelernt, deren System zweckzuentfremden.
JACK: Deren System zweckentfremden. Diese Systeme sind riesig und komplex; Algorithmen, Likes, Follower und ein ganzes Werbenetzwerk. Er fragte sich, ob er das alles zu seinem Vorteil manipulieren könnte.
ANDREW: Das Gleiche bei YouTube. Früher konnte man alles auf die Startseite von YouTube bringen, und ich wurde schnell zu dem Typen, zu dem man ging, wenn man so, sagen wir mal ... Grey-Hat- oder Black-Hat-Sachen machen wollte.
JACK: Grey Hat, Black Hat und White Hat – lasst uns das mal kurz definieren. Das wird in dieser Episode oft vorkommen, und wir fangen mit White Hat an. White Hat bedeutet, etwas zu tun, das 100 % legal und sicher ist, wie zum Beispiel den eigenen Computer zu hacken. Dafür wird euch niemand verhaften. Black Hat bedeutet, etwas Illegales zu tun, wie den Anwalt der Ex-Frau zu hacken, um zu sehen, was sie gegen einen aushecken. Grey Hat liegt irgendwo dazwischen. Vielleicht ist es technisch nicht legal, aber man hackt sich in etwas ein, nur um zu recherchieren, ohne Schaden anzurichten. Diese Begriffe gelten aber auch fürs Marketing. Jemand, der sich an die Regeln hält und ganz normal für Werbung bezahlt, ist ein White-Hat-Marketer. Aber jemand, der zum Beispiel Bots einsetzt, um künstlich eine Menge Fünf-Sterne-Bewertungen für etwas zu generieren, wäre meiner Meinung nach ein Black-Hat-Marketer, weil er lügt und betrügt und riskiert, von genau der Plattform geworfen zu werden, auf der er wachsen will. Zumindest dachte ich, dass diese Begriffe das bedeuten, als ich mit der Recherche für diese Episode begann, aber meine Definitionen könnten sich im Laufe der Zeit ändern. Meiner Meinung nach war Andrew also ein Black-Hat-Marketer. Er versuchte, bestimmte Produkte oder Personen zu bewerben, indem er Menschen oder Systeme austrickste, um die Popularität von etwas künstlich aufzublähen.
Like-Jacking, gekaufter Traffic und der schmale Grat zur Manipulation
ANDREW: Meine Lieblingsbeschäftigung damals war das „Like-Jacking“. Facebook sah damals noch ganz anders aus, es war noch vor der Einführung der Fanseiten. Man konnte nur Freundschaftsanfragen verschicken, und es gab da ne Obergrenze von 5.000 Personen. Für das "Like-Jacking", also das sich Erschleichen von Likes konnte man damals den „Freundschaftsanfrage“-Button verstecken – oder, als die Fanseiten eingeführt wurden, den „Folgen“-Button –, man hat ihn in den Pixeln versteckt. Ich weiß nicht, ob du das mitbekommen hast.
JACK: Ja, habe ich. Leute, die in den sozialen Medien populär werden wollen, machen das vielleicht – wie eine aufstrebende Band, die so viele Likes und Follower wie möglich will. Wenn andere denken, dass du gut bist, dann bist du wahrscheinlich auch gut. Deshalb tauchst du dann vielleicht auch in den Feeds von mehr Leuten auf. Facebook hat es so eingerichtet, dass man überall einen Like-Button einfügen konnte, zum Beispiel auf der eigenen Webseite oder im Blog. Aber wenn man gerissen war, konnte man Leute dazu bringen, auf diesen Like-Button zu klicken, ohne dass sie es wussten. Das ist Click-Jacking oder Like-Jacking.
ANDREW: Wir haben es häufig auf Video- oder Foto-Sharing-Websites eingesetzt. Wenn Nutzer da auf „Weiter“ geklickt haben oder sich durch Video- oder Foto-Karussells per Klick blätterten, haben wir die Nutzer gewissermaßen dazu gebracht, doppelt zu klicken. Wir haben dafür auch vorher Websites mit hohem Besucheraufkommen aufgekauft. Dann haben wir angefangen, Webentwicklung für andere Seiten zu betreiben und das auch da integriert. Wir sind halt davon ausgegangen, dass sich die Nutzer nicht von Facebook abmeldeten. Die Daten werden in ihrem Browser zwischengespeichert. Also haben wir dieses Pixel einfach auf anderen Websites versteckt. So konnten wir Millionen von Fans auf bestimmte Inhalte lenken.
JACK: Mann, wie clever; sie kauften eine beliebte Video- und Foto-Sharing-Seite, und wenn die Nutzenden auf Weiter oder Play klickten, war es nicht der Weiter-Button. Es war der Facebook-Like-Button. Die Nutzerinnen und Nutzer mussten zweimal klicken, weil der erste Klick nur das Foto likte und der zweite dann zum nächsten Foto führte. Andrew bewarb also seinen Service damit, dass er für eine Facebook-Seite 5.000 Follower und Tausende von Likes besorgen kann, und die Leute kauften seinen Service, um ihre Bands zu promoten, und er ließ deren Facebook-Konto künstlich wachsen.
ANDREW: Das war also sozusagen unser Ausgangspunkt. Ne weitere Sache, die wir in der Anfangszeit gemacht haben, war so ne Art Handel mit Traffic. Damals war es zum Beispiel so: Wenn man einem Werbekunden eine Rechnung stellte, interessierten den vor allem die Verweildauer auf der Website und so etwas wie CPMs, Cost-per-Mille, also der Preis, den sie für 1.000 Einblendungen zu zahlen hatten, die tatsächliche Klickrate oder die Interaktion mit den Anzeigen waren ihm nicht so wichtig. Da gab's noch kein Bewusstsein für. Ich weiß, das erscheint heute selbstverständlich, aber in den Nuller Jahren wusste eigentlich niemand, dass das wichtige Kennzahlen waren, auf die man achten musste – zumindest nicht bei traditionellen Werbekunden. Wir hatten also diese Websites mit hohem Traffic-Aufkommen und erzielten dort beispielsweise einen CPM von 5 Dollar. Aber wir konnten Traffic für etwa einen Dollar kaufen. Also mischten wir gerade so viel „Müll-Traffic“ darunter, dass wir unsere Gesamtverweildauer auf der Seite oder die Nutzerstatistiken nicht wirklich ruinierten. Auf die Art konnten wir quasi Geld drucken.
JACK: Oh. Er verkaufte also Anzeigen auf seiner Website, bezahlte dann aber gefälschte Besucher dafür, darauf zu klicken, sodass es so aussah, als hätten viele Leute auf diese Anzeige geklickt, und dann kassierte er einfach das Geld dafür. Aber in Wahrheit war es nur gekaufter Traffic. Hm.
ANDREW: Ein weiteres Projekt damals hing mit YouTube zusammen. Es gab ja damals viele dieser Pop-under-Anzeigen, die die meisten Leute von Werbung für Penisvergrößerung oder ähnlichen Dingen kannten; man klickte sich aus einer Website heraus und darunter öffnete sich dieses nervige kleine Browserfenster. Wir haben diese Fenster mit stummgeschalteten YouTube-Videos geladen und konnten dadurch ziemlich schnell Hunderttausende Aufrufe für ein YouTube-Video generieren. Wenn wir auf die Art im Hintergrund dann unbemerkt 300.000 bis 400.000 Aufrufe erzielt hatten, gelang es uns damit, in den Algorithmus der Startseite einzudringen. Damals gingen die Leute auf die Startseite von YouTube, um zu sehen, was gerade im Trend lag. Und so konnten wir eine ganze Reihe verschiedener Inhalte auf die Startseite von YouTube bringen. An diesem Punkt hieß es dann: „Friss oder stirb“. Man musste im Grunde gute Inhalte haben, die den Leuten gefielen – oder eben nicht –, aber ziemlich schnell wurde dann also klar: Entweder es ging viral oder es war Müll und ging wieder unter. Wir konnten die Leute also dorthin bringen, auf die Startseite, die Frage war nur, ob ihr bleiben würdet.
JACK: Seht ihr, für mich ist das alles Black-Hat-Marketing. Man bringt keine echten Kunden auf seine Seite oder Videoseite. Stattdessen ist alles gefälscht. Es sind nicht direkt Bots; es sind echte Menschen, die Dinge anklicken, aber sie werden dazu verleitet, Dinge anzuklicken, und wissen gar nicht, dass sie es tun. Das, was sie anklicken, ist für sie unsichtbar, aber es läuft im Hintergrund. Ich nenne das Black-Hat-Marketing, denn wenn YouTube herausfinden würde, dass man sich seinen Weg auf die Startseite manipuliert hat, würden die einen wahrscheinlich sperren. Ich finde auch, wenn man einen Haufen gefälschter Follower hat, dann ist das auch kein echtes Marketing. Das ist Betrug, Lüge und Manipulation. [Zu Andrew] Wenn du „wir“ sagst, wer ist dieses „wir“?
ANDREW: Ich hatte ein paar Partner.
JACK: War das so eine Black-Hat-Marketingfirma?
ANDREW: Naja, der Begriff war damals noch nicht wirklich geläufig. Ich würde sagen, wir alle haben's als Marketing betrachtet, aber – ja, es ist Black-Hat, aber wir haben's damals wohl nicht so gesehen. Aus unserer Sicht waren wir einfach nur ne Marketingagentur, die alle möglichen Kanäle nutzte, um ner Marke die Chance zu geben, durchzustarten. Der Grund, weshalb wir damals bekannt wurden, war übrigens noch'n anderer: Wir haben einen Künstler auf Facebook groß gemacht. Er hatte kein Label, er hatte gar nichts. Entdeckt wurde er tatsächlich an einem Lagerfeuer in Nantucket. Als wir damals versuchten, die Plattenfirmen davon zu überzeugen, dass man Facebook nutzen könne, um einen Künstler bekannt zu machen, lachten uns alle aus, sie meinten nur, Facebook sei was für Kinder. Wir haben eine richtige Website, meinten sie, wir betreiben E-Mail-Verteiler und bezahlte Werbung. Niemand glaubte, dass es möglich war, bis wir es dann mit diesem Typen geschafft hatten. Und nachdem wir es geschafft hatten, wollten uns plötzlich alle dafür bezahlen. Das Schwierigste war, weiterhin erfolgreich zu sein, denn sobald man einen Ansatz findet, der funktioniert, fangen alle an, ihn zu kopieren. Und dann muss man wieder nen neuen Weg finden. Es ist wie auf nem Laufband zu rennen, immer muss man neue, innovative Wege finden, wie man einen Künstler bekannt machen oder einfach nur Aufmerksamkeit erregen kann.
Aus unserer Sicht ist es also die Kunst des Marketings. Für viele von uns fühlt es sich nicht wie „Black Hat“ an, weil wir einfach nur eine Technik oder ein Tool nutzen, das vielleicht zwei oder drei Monate lang funktioniert, bis wir etwas anderes finden müssen, und wir alle hüten das wie einen Schatz. Wenn wir da was haben, erzählen wir also niemandem davon, damit wir nicht kopiert werden. Wie beim Like-Jacking halt, wir wollten natürlich nicht, dass die Leute wissen, wie wir eine Million Fans für etwas gewinnen konnten. Es aber auch einfach ne echt andere Zeit damals. Es hieß auch nicht Social-Media-Marketing, sondern digitales Marketing. "Neue Medien" war ein Begriff. Growth-Hacking, also datenbasiertes Marketing, gab's nicht.
Ist schon interessant, wie sich das alles entwickelt hat. Ich glaube, wenn man uns direkt gefragt hätte, ob das, was wir tun, gegen die Nutzungsbedingungen verstößt, hätten wir sicher gelogen und Nein gesagt. Aber wir alle wussten es – wir haben uns da nichts vorgemacht. Jeder in der Firma wusste, dass wir gegen die Nutzungsbedingungen verstoßen. Wir dachten uns aber, ist doch egal. Wenn ein echter Nutzer mag, was wir ihm präsentieren – wir fälschen ja nicht die echte Produkt-Markt-Passung. Alles was wir wollten, ist die Aufmerksamkeit der Zielgruppe zu gewinnen und rausfinden, ob unser Produkt passt.
JACK: Das ist jetzt schon etwas weit hergeholt, aber zugegeben, das kann funktionieren. Ich glaube, die meisten Leute sagen: Ich hasse all das Marketing. Ich hasse Werbung. Ich hasse das alles. Aber stimmt das? Wenn auf diese Weise ein Produkt vor Dir landet und es ist das perfekte Ding – es ist dein neues Lieblingslied und du denkst: Wahnsinn, ich kann nicht glauben, dass ich das gerade gefunden habe, dann hasst du es ja nicht. Wenn man also die Person, die dieses Produkt braucht, mit genau diesem Ding zusammenbringen kann, und das ist dein Marketing-Schachzug, dann ist das fantastisches Marketing. Ich wünschte, so wäre alles beim Marketing, dass sie tatsächlich die Person finden, die Ihr Produkt braucht, und sich auf die konzentrieren. Leider zieht Marketing viele verschwendete Blicke auf sich.
JACK: Das ist viel verschwendetes Geld.
ANDREW: Schon damals, ich erinnere mich an nen Bericht aus der Werbeforschung, wahrscheinlich von 2011, der besagte, dass nur 8 Prozent der Leute, die eine Anzeige online sahen, echt waren. Eine Maschine quasi, die sich mit ner anderen Maschine verbunden hat, die die Anzeige präsentierte, aber am anderen Ende saß da kein echter Mensch. Das war vor fünfzehn Jahren. Das ist seitdem bestimmt noch viel schlimmer geworden.
JACK: Als du diese Black-Hat-Sachen gemacht hast, hattest du da Erfolgsgeschichten von Leuten, die du groß gemacht hast, oder von Produkten, die du gut auf den Markt gebracht hast?
ANDREW: Auf jeden Fall. Wir haben eine Marke im Action-Sport-Bereich, die auf Platz 17 lag, auf Platz 3 am Markt gebracht. Und das Verrückte war, wenn man erfolgreich wird, strömen alle großen Marken herbei. Plötzlich wollen sie alle eine Zusammenarbeit oder einen Deal mit einem eingehen. Am Ende geht man also wirklich große Markenpartnerschaften oder Kooperationen mit etablierten Unternehmen ein. Der Schneeball kommt sozusagen ins Rollen, und dann geht es weniger um „Black-Hat“-Methoden als vielmehr um traditionelles Projektmanagement, und Veröffentlichungspläne und einfach nur Kreativität – weniger um Hacking.
JACK: Eine Sportmarke stieg also von Platz siebzehn auf drei. Was noch?
ANDREW: Ja. Wir haben einen Musiker herausgebracht, der ohne Label auf Platz eins bei iTunes und Platz sieben in den Billboard-Charts landete.
JACK: Okay, Platz eins bei iTunes, Platz sieben, sind das manipulierte Zahlen?
ANDREW: Nein, die sind echt. Das ist ja das Verrückte. Deshalb habe ich nicht das Gefühl, dass es Black Hat war, weil wir alle Leute wirklich erreicht haben. Wir haben Menschen erreicht, die entschieden haben, dass sie den Künstler wirklich mögen. Wir hatten da einen 18-Monats-Plan. Während wir den Künstler mit all diesen Techniken aufbauten, versorgten wir die Leute mit Inhalten, um sie immer mehr an den Künstler zu binden. Als wir seine EP veröffentlichten, landete er auf Platz eins. Niemand konnte es glauben. Die Leute dachten, wir hätten die Zahlen gefälscht. Aber wir haben nichts gefälscht. Es war alles echt. Wir haben die Konsumenten genau im richtigen Moment abgeholt, als sie den Künstler für sich entdeckten. Die Techniken haben es dann ermöglicht, eine echte Produkt-Markt-Passung zu erzielen. Aber die Techniken, die wir verwendeten, waren definitiv nicht erlaubt.
JACK: Ja, als ich mit diesem Podcast gestartet bin, dachte ich: Okay, Wie vermarkten wir das. Und man sieht schnell einige dieser Black-Hat-Marketingtechniken. Ich musste da in mich gehen und mich fragen: Bin ich ein Typ, der sich seinen Erfolg erschummelt? So nach dem Motto „Fake it 'til you make it“. Ich habe lange mit mir gerungen. Erst dachte ich: Ich bin ein Hacker; natürlich nutze ich jeden Trick, den es gibt? Das ist großartig. Wir sollten alles ausprobieren. Und dann dachte ich: Nein, das ist nicht ehrlich. Das ist unethisch. Ich habe mich also gegen Black-Hat-Marketing entschieden, bin aber total für Guerilla-Marketing, also unkonventionelles Marketing. Wenn ich auf eine Konferenz gehe und da ein leerer Stand ist, an dem ein Aussteller nicht aufgetaucht ist, setze ich mich manchmal an diesen Stand und häng mein kleines Banner auf, auf dem steht: Hey, hier sind die Darknet Diaries, und ich habe keine 10.000 Dollar für diesen Stand bezahlt. Bis irgendwann die Leute kommen und sagen: Hey, haben Sie für diesen Stand bezahlt? Nein. Okay, dann verschwinden Sie. Alles klar, cool. Ich klebe auch Sticker an Orte, an die keine Sticker gehören, und all solche Sachen. Das ist Guerilla-Marketing.
ANDREW: Das ist fantastisch. Ich hab da auch Beispiele. 2013 z.B. haben wir eine App namens „Hater App“ auf den Markt gebracht. Es war so etwas wie Instagram für alles, was man hasst. Unser Logo war ein riesiger Daumen nach unten. Wir sind – ich hätte das nie gedacht – zum South by Southwest gefahren und haben den Leuten im Vorbeigehen Aufkleber auf den Rücken geklebt, es liefen Tausende von Menschen mit diesen Aufklebern herum. Wir bekamen wirklich sehr viele Downloads. Der Nachteil war, dass wir das Ding total schlampig entwickelt hatten, die App war nicht funktionsfähig. Aber es war'n interessanter Moment, es gab Interviews mit dem „Wall Street Journal“ und anderen dazu. Damals war das eine riesige Geschichte, weil wir im Grunde diesen Guerilla-Ansatz verfolgt hatten und es irgendwie funktioniert hat. Um auf das von vorhin zurückzukommen: Ich habe das, was ich online gemacht habe, immer so gesehen – ich meine, vielleicht rechtfertige ich es jetzt nur. Im Nachhinein betrachte ich die Vergangenheit vielleicht auch etwas verklärt. Aber ich erinnere mich, dass ich wirklich das Gefühl hatte, dass das, was wir online gemacht haben, die Guerilla-Version dessen war, was wir persönlich draußen gemacht haben.
JACK: Eins ist mir in der Podcast-Welt aufgefallen: Die Leute können sich ihren Weg an die Spitze der Apple-Podcast-Charts zwar fälschen, aber die meisten stürzen ab, sobald sie aufhören, ihren Black-Hat-Marketer zu bezahlen.
ANDREW: Ja, das stimmt. Ich kenne da einen Künstler, den ich jetzt nicht namentlich nennen werde, der heute ein großer Star ist - war für einen Grammy nominiert, ein Haufen Sachen. Ihr gesamtes erstes Album war gefälscht.
JACK: Okay, ich weiß, von wem du sprichst. Pass auf. Ich habe letzte Woche diesen Artikel gesehen: Spotify beschuldigt Drake, Milliarden von betrügerischen Streams gefälscht zu haben.
ANDREW: Über den habe ich nicht gesprochen, aber das ist auch interessant.
JACK: Okay, damit war Andrew also eine Zeit lang beschäftigt. Er lebte in Los Angeles, machte aber nicht nur Black-Hat-Marketing, um Karrieren Schwung zu verleihen. Er baute auch Websites und Tech-Unternehmen auf, kaufte und verkaufte sie. Er hatte tiefe Einblicke in das Internet und sah es auf eine Art und Weise, wie es nur wenige taten. Einer seiner Freunde ist Morgan, und sie gingen gerne zusammen zu Footballspielen.
Blockchain für faire Tantiemen – und der Fund eines viel größeren Problems
ANDREW: Damals hatten wir Tickets für die LA Rams. Wir gingen da alle zusammen hin, hatten zehn Plätze nebeneinander. Morgan, ich und ein paar Leute aus der Musikbranche, die wir kannten. Ich war für alle dieser seltsame Krypto-Typ. 2011 hatte ich mit dem Mining angefangen und war aber auch sehr an Technologie interessiert und daran, wie sie genutzt werden könnte. Jeder, der damals dabei war, weiß aber bestimmt was ich meine: Reine Tech-Leute mochten die Blockchain-Leute nicht besonders. Wenn man ein Krypto-Typ war, war man in der Tech-Welt irgendwie gebrandmarkt, es fühlte sich wirklich so an, als würde man dann in ner Schublade feststecken, aus der man dann auch nicht mehr rauskam. Also achtete ich sehr darauf, weiterhin Tech zu bauen, aber das ganze Blockchain-Krypto-Zeug davon getrennt zu halten. Um 2017 herum verschmolzen diese Welten aber miteinander. Plötzlich tauchten Leute in Anzügen auf Krypto-Events auf, und im nächsten Moment waren Bänker da, und alle sprachen darüber, wie man es für Unternehmen nutzen könnte.
Die Musik-Leute kamen dann jedenfalls zu uns und fragten: Hey, könntet ihr Blockchain nutzen, um zu tracken, wie oft Songs gespielt werden? Der Grund dafür ist, dass die Streaming-Dienste den Labels bis heute einfach immer nur eine CSV-Datei geben, eine Liste, in der steht: Snoop Dogg, 100 Millionen Plays. Aber es gibt dafür keine Belege, keine Belege für die tatsächliche Nutzung. Die aber ist der Hauptfaktor dafür, wie viel Geld man jeden Monat bei Streamingdiensten verdienen sollte, also ist es wirklich eigenartig, dass es dafür keine echten Belege gibt. Als das Streaming aufkam, übernahm die Musikindustrie einfach das, was sie schon immer bei physischen Tonträgern gemacht hatte, und das war immer eine Prüfungsperiode nach drei Jahren. Alle drei Jahre prüfen sie also den Partner. Eine forensische Prüfung der Nutzung – nicht der Verträge oder der Einnahmen, sondern der Abspielzahlen eines Songs – konnte dann allerdings bis zu zwei Jahre dauern. Man findet also fünf Jahre später raus, dass man vor fünf Jahren eine Million Dollar mehr für diesen Künstler und zwei Millionen für diese oder jene Künstlerin hätte bezahlt werden müssen, und das summiert sich. Aber die Gesamtsumme ist ja bereits ausgezahlt. Man kann das Geld also nicht von den Streaming-Diensten zurückfordern, weil es weg ist.
Deshalb kamen sie also zu uns mit der Annahme, dass Blockchain eine Lösung sein könnte. Du bist unser komischer Krypto-Freund, der auch was von Musik versteht, meinten sie, und wir vertrauen deinem gesamten Team hier. Morgan, mein Mitgründer, war Lobbyist für viele der großen Labels in Bezug auf Urheberrechtsschutz und die Ausweitung des Urheberrechts, und Poria ein echt begabter Machine-Learning- und KI-Ingenieur, damals machten wir viele Krypto-Sachen zusammen. Sie fragten uns als Team also, ob wir ein Echtzeit-Tracking-Tool bauen könnten, mit dem wir sehen, wie oft jeder Song wirklich gespielt wird. Man kann sich eben nicht auf die CSV-Dateien verlassen, die halt immer falsch sind. Was wir in den Offline-Prüfungen gesehen hatten war, dass die Abweichung im Durchschnitt zwischen 20 und 31 Prozent lag, wobei die Zahlen immer zu niedrig angesetzt waren. Stell dir also vor, du würdest ständig 20 bis 30 Prozent weniger bezahlt bekommen, als du eigentlich verdient hättest. Das war unser Ausgangspunkt, und wir dann haben wir diese Technologie entwickelt, eine der schnellsten Blockchains der Welt, 10 Millionen Transaktionen pro Sekunde und Region. Wir haben da über vierzig Patente in sieben Ländern angemeldet, etwa dreißig davon sind erteilt worden. Wir haben diese Technologie entwickelt. Als wir sie in Betrieb nahmen, haben wir ganz zufällig einen Betrugsfall entdeckt.
JACK: Diese Entdeckung sollte ihn letztendlich dazu bringen, genau diese Blockchain-Firma, die er gerade aufgebaut hatte, aufzugeben und seinem Leben eine ganz neue Richtung zu geben. Andrew und seine Mitgründer Morgan und Poria bauten ein Tool, um zu tracken, wie oft ein Song gespielt wird. Da die Musiklabels das wollten, halfen sie ihm auch dabei, mit diesen Musik-Streaming-Diensten in Kontakt zu treten, um einen Weg zu finden, wie Andrew die Echtzeit-Streaming-Daten einsehen konnte. Andrew und seine Kollegen schlossen dann Deals mit diesen Streaming-Plattformen ab, sodass sie die Abspielzahlen für die paar Musiklabels sehen konnten, mit denen sie zu tun hatten. Ihr Ziel war einfach, die Plays zu zählen und sicherzustellen, dass der Künstler oder die Künstlerin für das bezahlt wird, was gespielt wurde. Was sie dabei nicht ahnten war, [MUSIK] dass das Zählen der Plays überhaupt nicht exakt war.
Streaming-Farmen, gekaperte Songs und der Kampf gegen Musikbetrug
ANDREW: Wir sahen plötzlich diese eigenartigen Nutzer-Cluster, zum Beispiel 8.000 Nutzer, die an einem Sonntag 63 Mal genau dieselbe Abfolge von Songs spielten, oder Nutzer, die in derselben Woche plötzlich Abspielzahlen in siebzehn verschiedenen Ländern generierten. Wie soll das gehen? Wir bemerkten diese Unstimmigkeiten und gingen zu den Labels und Streaming-Diensten und erklärten ihnen, dass wir glauben, ein Betrugsproblem entdeckt zu haben. Wenn wir die vertrauenswürdige Quelle für die Anzahl der Wiedergaben eines Songs sein sollen und euch lediglich mitteilen, dass ein Song abgespielt wurde, sagen wir euch damit nicht, welche Absicht hinter der Wiedergabe steckt und ob das Abspielen überhaupt gezählt werden sollte. Ihr könnt das da eigentlich gar nicht auszahlen, das sind Betrugsfälle, die aussortiert werden müssten. Solange wir das Betrugsproblem nicht lösen, können wir nicht unserer eigentlichen Aufgabe nachkommen. Das war die Schlussfolgerung, zu der wir nach zweieinhalb Jahren gelangt sind, und es war ein wirklich schwieriger Moment für unser Unternehmen, denn unser Tool war ja auf was bestimmtes ausgerichtet und dann stellt man aber fest, dass man ein völlig anderes Problem hat, das man aber eigentlich auch mit ganz anderen Mitteln lösen müsste.
JACK: Ich kann immer noch nicht fassen, dass die Streaming-Dienste nicht in der Lage waren, so etwas zu erkennen. In der Podcast-Welt haben wir die IAB Guidelines. Die legen standardisierte Messgrößen für die Branche fest um Hörerzahlen korrekt zu erfassen, und dazu gehören eine ganze Liste an Kriterien. Zum Beispiel: Wenn ein Nutzer auf dem Handy anfängt und dann auf den Computer wechselt, sind das dann zwei Hörer oder einer? Sie müssen den Track überhaupt erstmal über eine Minute lang herunterladen, bevor es als ein Listen gilt. Wenn es auf einer Smartwatch gestreamt wird, greift die Uhr ganz anders auf MP3s zu als ein Computer. Das sieht aus wie 500 Listens, wenn es von einer Uhr kommt, also muss man das bereinigen. Man kann nachlesen, wie man Podcasts misst, das ist sehr komplex. Ich kann mir einfach nicht vorstellen, dass diese größeren Streaming-Dienste keine genauen Download-Zahlen haben wollen, vor allem, wenn sie dafür bezahlen. Die müssen doch ein ganzes Team von Leuten gehabt haben, die versucht haben, das herauszufinden, und du sagst: Nein, hatten sie nicht. Du warst derjenige, der das herausgefunden hat.
ANDREW: Nein, hatten sie nicht. Damals hatten große Streaming-Dienste – alle – weniger als eine halbe Stelle dafür. Der- oder diejenige war wahrscheinlich ein Datenwissenschaftler, und man nutzte da hauptsächlich regelbasierte Anomalieerkennung. Also etwa: Wurde ein Song öfter abgespielt, als es buchstäblich ging? Hat jemand einen Song diese Woche etwa 10.000 Mal abgespielt.
JACK: Nun, das ist wirklich ernüchternd und schwer zu glauben, denn wenn es um Geld geht, muss man genau abrechnen. Verrückt. Wie gesagt, IAB ist eine zertifizierbare Metrik. Man kann sie dafür bezahlen, dass sie das Monitoring und die Statistiken prüfen und bestätigen, und dann sind Sponsoren eher bereit, für die Abrufzahlen auch zu bezahlen, weil man sagen kann: Ja, das ist korrekt, wir sind IAB-zertifiziert.
ANDREW: Genau. Wenn ich Podcast-Werbung gemacht habe, hab mich immer nach den Zertifikaten erkundigt, weil ich den Zahlen nicht vertraue. Insbesondere in den Anfangstagen des Podcastings hatte man das Gefühl, das wäre wie Kaffeesatzlesen. Das machte alles keinen Sinn.
JACK: Das wurde also Andrews Wendepunkt. Er konnte zu den Musik-Streaming-Diensten gehen und sie davon überzeugen, dass sie Opfer einer gewaltigen Täuschung sind. Hier ist der Beweis. Zuerst glaubten sie ihm nicht, also musste er ihnen zeigen, wie viel Betrug es tatsächlich gab. Schließlich sagten sie: Okay, anstatt nur die Musiklabels zu überwachen, die du eigentlich überwachen sollst, würdest du dir mal unsere gesamte gestreamte Musik ansehen und prüfen, was du noch so findest? Das hat sich dann verselbstständigt. Aus einem Streaming-Anbieter wurden zwei, und er bekam immer mehr unbegrenzte Download-Daten von vielen Online-Streaming-Plattformen.
ANDREW: Ja, wir sind Marktführer. Wir sind der Markt. Unser Eindruck war, dass wir den Markt erst geschaffen haben. Ich erinner mich, als ich damals den Plattenfirmen und den Streaming-Diensten sagte, dass sie ein Betrugsproblem haben, da haben sie uns buchstäblich ausgelacht. Vor allem die großen Plattenfirmen meinten, dass der Anteil klein sei, sicher unter einem Prozent. Man muss auch bedenken: Ihre Künstler betrügen ja nicht. Und das haben sie ja als ihre Daten betrachtet – sie meinten, dass es da keine Auffälligkeiten gäbe. Für sie sah es einfach so aus, als würde der Independent-Markt wachsen. Ich würde behaupten, dass der Großteil des Wachstums im Independent-Musikbereich auf Betrug zurückzuführen ist und nicht auf einen echten Anstieg des Marktanteils der Independent-Szene.
JACK: Okay. Du hattest uns ja ein paar Dinge genannt, die dir aufgefallen sind: Leute, die Dinge abspielen, obwohl es menschlich unmöglich ist, die so oft zu spielen; oder eine Gruppe von Leuten, die in verschiedenen Regionen alle zur gleichen Zeit das gleiche abspielen. Das klingt für mich – weil ich aus der Cybersicherheitswelt komme – nicht exakt nach Threat Intelligence, aber ja, es klingt so ein bisschen danach, als würdest du dir ein Tool für Sicherheitsvorfälle ansehen und versuchen, Signaturen zu erstellen, um zu erkennen, wenn es einen Sicherheitsvorfall gibt. Nur mal so als Vergleich: Wenn ich fünfzig Verbindungen aus einem Büro habe, die alle zur selben IP-Adresse irgendwo von verschiedenen internen Computern gehen, warum ist das passiert? Es könnte ein Botnet in unserer Firma geben, das plötzlich sagte: Oh, ruft alle zur selben Zeit nach Hause an. Holt euch neue Anweisungen. Ich würde diese fünfzig Computer sofort markieren und sagen: Kann da mal jemand einen Antivirus drüberlaufen lassen, um zu sehen, was hier los ist? Und ich hätte recht. Da wäre ein Botnet auf dem Computer. Also denke ich: Wir hätten hier die Möglichkeit, ein Botnet zu erkennen, indem wir uns ansehen – wie um alles in der Welt ist das alles in derselben Millisekunde passiert, richtig? Ich könnte mir vorstellen, dass es in etwa solche Tools oder die Signaturen sind. Oder wie läuft das?
ANDREW: Genau. Wir haben da fast 700 Modelle, die nach verschiedenen Sachen suchen, und alles ändert sich ständig. Da gab's z.B. einen Fall, in dem jemand den Delivery-Feed eines großen Künstlers gehackt hatte, es ging also um die Produktdaten, die an externe Plattformen übermittelt werden. Es ist ziemlich üblich, mehrere Registrierungsnummern für denselben Song zu haben, weil er vielleicht Teil eines Albums, einer Single oder einer Deluxe-Version war. Was dann oft passiert, ist, dass der Streaming-Dienst das zusammenfasst und eine übergeordnete Nummer und ein paar untergeordnete Nummern auswählt. Auf diese Weise sind sie alle gruppiert. In diesem Fall hatte jemand den Feed gehackt, seine Version des Songs eingefügt, aber die Metadaten dafür, die Bezahlung, unterschieden sich vom eigentlichen Label. In diesem Fall sieht es also aus wie derselbe Song, es klingt auch wie derselbe Song, hat dasselbe Artwork wie derselbe Song, aber die vom Finanzteam des Streamingdienstes ausgehende Bezahlung - die geht woanders hin. Die Hacker haben ihre Version als die übergeordnete registriert und daraufhin die Auszahlungen manipuliert. So haben sie diesen Künstler über einen Zeitraum von acht Monaten um Millionen von Dollar betrogen. Wir haben das anhand der Methoden erkannt, mit denen sie die Streams manipuliert hatten. Wir haben's recht früh entdeckt und dann hat's auch aufgehört. Wir haben dann ein Modell entwickelt, um weitere Künstlerinnen und Künstler zu finden, denen dasselbe widerfahren war. Und tatsächlich fanden wir 1.700 weitere Künstler, die im Laufe von ein paar Jahren auf dieselbe Art und Weise betrogen wurden. Die Betrüger sind aber, wie gesagt, ständig kreativ.
Ein weiterer Fall, den wir vor etwas mehr als anderthalb Jahren entdeckten, drehte sich um ein Device, das viele Streams generierte. Normalerweise sieht man genau, um was es sich handelt – ein Android-System z.B., also welches Betriebssystem drauf ist, um was für ein Gerät genau es sich handelt und so weiter. Aber das war ein Gerät, das wir noch nie gesehen hatten. Es stellte sich heraus, dass es der Strafvollzugsbehörde gehörte und dass jemand das Gefängnissystem gehackt und alle Tablets im Gefängnis in eine Streaming-Farm verwandelt hatte.
JACK: Wow. Das musst du mir genauer erzählen. Wie ist das passiert?
ANDREW: Ich weiß nicht, wie sie's gehackt haben, aber unterm Strich hatten sie – ich glaube, es waren etwa 400.000 Geräte – in eine Streaming-Farm verwandelt, mit der sie die Streams von Streaming-Playern manipulierten. Ehrlich gesagt wusste ich gar nicht, dass Häftlinge solche Geräte haben. Aber in vielen Bundesstaaten ist das der Fall – man zahlt, glaube ich, pro Minute oder so. Man bezahlt für diese Geräte, und es gibt eine Handvoll zugelassener Anwendungen. Es stellte sich heraus, dass die meisten davon von einer oder mehreren Firmen betrieben oder im Besitz dieser Firmen sind, und jemand hatte die Geräte einfach gehackt und konnte sie alle in einer Art Botnetz nutzen. Sowas hatten wir damals nicht erwartet.
JACK: Wie habt ihr das entdeckt?
ANDREW: Der Gerätetyp war neu und anders. Der fiel auf, hatten wir noch nie gesehen. Wir haben Community-Clustering-Verfahren, die nach verschiedenen Parametern und Merkmalen suchen. Wir erhalten von Streaming-Diensten alle möglichen Daten: Akkulaufzeit, Ausrichtung des Handys, alles, was man in der App gemacht hat. Wir erfassen viele verschiedene Daten, anonymisiert, aber individuell – und gehasht.
JACK: Die App des Streaming-Dienstes sammelt das, und ihr seht das dann auch.
ANDREW: Wir sehen eine anonymisierte Version, in der Regel gehasht, also keine personenbezogene Daten. Aber als wir diese Daten abglichen, fragen wir uns: Warum sind die hier alle genau gleich? Wir haben dieses spezielle Gerät noch nie gesehen – was ist also los? Dann stellte sich heraus, dass dieses eine Gerät speziell für die Strafvollzugsbehörde hergestellt wird und niemand sonst es kaufen kann. Das führt einen also gewissermaßen zu einem einzigen Anbieter, wodurch man dann den Rest aufklären kann. Das war wirklich ein sehr interessanter Fall.
JACK: Und was macht ihr dann damit? Sagt ihr: Okay Streaming-Dienst, hier ist ein Gerätetyp, den wir einfach nicht...?
ANDREW: Wir demonetarisieren alles. Wir bezahlen also keinen dieser Streams mehr...
JACK: Aber ihr blockiert das – ich meine, nicht blockieren, aber ihr demonetarisiert diesen Gerätetyp. Könnt ihr das so granular machen...?
ANDREW: Ja, sicher. Wir sagen dann einfach, dass die nicht bezahlt werden. Das Ganze funktioniert so, dass wir am Ende jedes Monats drei Hauptprüfungen durchgeführt haben. Wir suchen täglich nach Betrugsfällen, damit diese aus den produktbezogenen Bereichen entfernt werden. Also Empfehlungsmaschinen, Algorithmen und so weiter. Wir gewichten alles, was wir als betrügerisch erkennen, gewissermaßen herunter, damit wir das Problem nicht noch verschlimmern. Wöchentlich führen wir dann Aktualisierungen der Charts durch – man darf die Charts ja wöchentlich aktualisieren. Da kommt Betrug viel seltener vor, denn wie gesagt, die meisten großen Künstler betrügen nicht, zumindest was das Streaming angeht. Aber auch hier gehen wir einfach auf Nummer sicher.
Der letzte Punkt, und der ist der entscheidende, ist die Auszahlung der Gelder. Am Ende jedes Monats führen wir also eine Überprüfung für den gesamten Monat durch. Dabei entdecken wir auch immer wieder Sachen. Die wirklich offensichtlichen Betrugsfälle entdecken wir schon am ersten Tag. Aber es gibt auch Betrugsfälle, bei denen es länger dauert, sie zu entdecken – da lässt sich dann erkennen, wie sie im Laufe einer Woche, zweier Wochen oder dreier Wochen zusammenwirken. Es gibt alle möglichen Fälle, die wir zum Beispiel zu Beginn noch aufgedeckt haben, die heute nicht mehr vorkommen.
Aber es ist auch kompliziert, da ist z.B. die unterschiedliche Länge der Monate. Es gibt Monate mit 29, 28, 30 oder 31 Tagen. Oft haben die internen Entwicklerinnen und Entwickler früher am Monatsende einfach die ersten 28 Tage für die Suche nach Anomalien herangezogen. Und ich weiß nicht, wie Betrüger das herausgefunden haben, aber die haben dann ab dem 29. Tag alle ihre Bots auf Hochtouren laufen lassen. Man sah da riesige Zahlen an Anomalien am 29, 30., und 31 eines Monats. Sie führten ihren Betrug also erst am Ende des Monats durch und entgingen so den Kontrollen. Wenn wir auf so ein Vorgehen stoßen, sperren wir sie jedenfalls oder entziehen ihnen die Monetarisierung. In manchen Fällen ergreifen dann die Streaming-Dienste auch Maßnahmen und entfernen manchmal den gesamten Inhalt. Aber in diesem Fall war es dann leicht zu erkennen, 99,99 % aller Streams stammten von eindeutig gefälschten Konten.
Wir haben diese Regelwerke eingerichtet, um sicherzustellen, dass die schlimmsten Fälle von Betrug erfasst werden. Der Streaming-Dienst entfernt dann diese Inhalte oder nimmt sie komplett von der Plattform. Das scheint unglaublich effektiv zu sein, denn die Betrüger merken, dass sie erwischt wurden, und hören dann einfach damit auf oder wechseln zu anderen Diensten. Ich bin nicht so naiv zu glauben, dass wir Betrug immer verhindern können. Es wird immer kluge Köpfe geben, die dann verschiedene andere Techniken ausprobieren werden. Aber ich glaube, wir können es ihnen so schwer machen, dass sie sich einfach anderen Branchen zuwenden.
JACK: Es ist so interessant für mich, ihm zuzuhören, denn das ist keine Cybersicherheits-Geschichte, und doch ist alles, was er sagt, genau das, was im Bereich der Cybersicherheit passiert. Man richtet Überwachungstools ein, man erstellt Regeln, um Probleme zu erkennen, und dann macht man es den Leuten schwerer, diese Dinge wieder auszunutzen. Sie haben das alles von Grund auf neu gebaut. Wir alle wissen, dass man Hacker in der Cybersicherheit nie aufhalten kann, aber man will es ihnen so schwer machen, dass sie sich ein einfacheres Ziel suchen. Das höre ich immer wieder, und genau das macht er in dieser Welt. Manche Leute kontaktieren mich und beschweren sich, wenn ich eine Episode mache, die nichts mit Cybersicherheit zu tun hat. Aber hört zu, in dieser Show geht es um die dunkle Seite des Internets. Für mich umfasst das weit mehr als nur Cybersicherheit. Es geht um all die verborgenen Dinge, die man nie sieht oder erlebt.
Und genau damit machen wir in der nächsten Woche weiter. Denn was Andrew bis jetzt beschrieben hat, ist erst die halbe Geschichte. Im zweiten Teil geht es darum, wer hinter diesem Betrug steckt, warum dabei Milliarden fließen – und weshalb Musikstreaming plötzlich zu einem Werkzeug für organisierte Kriminalität wird.
Diese Episode wurde im englischen Original von Jack Rhysider erstellt. Den Text haben Marko Pauli und Isabel Grünewald übersetzt und gesprochen.
Produktion: Marko Pauli
Titelmusik: Breakmaster Cylinder
Dies sind die Darknet Diaries auf Deutsch von Heise Online. (mali)
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.