Darknet Diaries Deutsch: Auch Betrüger haben Lieder - Teil 2
Dies ist der zweite Teil von „Auch Betrüger haben Lieder“. (Wenn Ihr Teil eins noch nicht gehört habt, fangt am besten da an.) Im Englischen Original von Jack Rhysider trägt diese Episode den Namen „Melody Fraud“.
Die deutsche Produktion verantworten Isabel Grünewald, Judith Hohmann und Marko Pauli von heise online. Der Podcast erscheint wöchentlich auf allen gängigen Podcast-Plattformen und kann hier abonniert werden.
JACK: Mein Gast heute ist Andrew Batey. Er kennt die Musikindustrie wie kein Zweiter – genauer gesagt, die Abgründe des Musik-Streaming-Markts. Im ersten Teil dieser Geschichte haben wir gehört, wie Streaming-Betrug funktioniert und warum Betrüger die komplexen Abrechnungssysteme von Musikplattformen gezielt ausnutzen. Andrew hat uns erklärt, dass die Jagd nach diesen Betrugsmaschen ganz ähnlich abläuft wie die Erkennung von Cyberangriffen: mit Datenanalyse, Mustererkennung und einem ständigen Wettrüsten zwischen Angreifern und Verteidigern. Genau an dieser Stelle knüpft jetzt der zweite Teil der Geschichte an. Wenn Ihr Teil 1 noch nicht gehört habt, fangt am besten erst damit an. Ich möchte heute ein Licht auf diese zwielichtige, dunkle, hässliche Untergrundseite unseres digitalen Lebens werfen, auf den Betrug und die Manipulation von Algorithmen, den Websites und der Technologie; auf die Leute, die sie missbrauchen, und natürlich auch auf Hacking und Cybersicherheit.
[Zu Andrew] Ich habe viele Reddit-Posts gesehen, in denen Leute fragen: Hey, was ist mit meinem Spotify-Account los? Er zeigt plötzlich an, dass ich einen Haufen dieser Künstler gespielt habe, von denen ich noch nie gehört, geschweige denn sie gespielt habe. Ich verstehe nicht, warum mein Spotify anzeigt, dass ich die gespielt habe, und es empfiehlt all dieses andere Zeug.
Gekaperte Accounts als Tarnung für Streaming-Betrug
ANDREW: Account-Übernahmen machen derzeit einen großen Anteil aus. Du kommst ja aus dem Cyber-Bereich, stell dir den Betrug wie einen riesigen Pfeil vor, der auf dich zurückzeigt. Wenn all deine Bots gleich aussehen, ist es leicht, sie zu erkennen. Wenn sie sich gleich verhalten, ebenso. Wenn sie alle speziell einen Künstler streamen, ist es wie ein riesiger Pfeil zurück zu diesem Künstler. Wenn sie alle von einem Vertrieb streamen, wie einer zurück zum Vertrieb.
Man muss als Betrüger also die Nadel besser im Heuhaufen verstecken, und der einfachste Weg, das heute zu tun, oder worin wir in den letzten drei Jahren auch viel Forschung und Entwicklung gesteckt haben, um das aufzudecken, sind Account-Übernahmen. Sie im Allgemeinen oder das Hinzufügen von Geräten zu Familienabos. Wir sehen da dann also beispielsweise ein legitimes iOS, einen legitimen Tesla und dann ein betrügerisches Android-Gerät.
JACK: Wow. Okay, was ich nicht verstehe, ist, wie sie die Accounts übernehmen. Du sagst, es ist eines der größten Probleme, die ihr seht. Wie kommen sie an so viele Spotify-Accounts oder Accounts von anderen Streaming-Diensten?
ANDREW: Es gibt da mehrere Methoden. Die einfachste und mit 90 Prozent am weitesten verbreitete ist das Ausprobieren verschiedener Passwörter und Benutzernamen, die aus Datenlecks stammen. Und es ist ja so, Streaming-Dienste stehen bestimmt nicht ganz oben auf der Liste der Nutzenden, wenn es um Security geht. Hier stellt sich dem Streamer aber auch die Frage: Wie viele zusätzliche Hürden baut man in einen Dienst ein, um Missbrauch zu erschweren – denn das behindert ja auch das Wachstum. Ich glaube, da gibt es einen interessanten Zielkonflikt: Wie sicher macht man einen Streamingdienst auf der Nutzerseite – und wie wichtig ist den Nutzern das überhaupt? Macht es ihnen wirklich etwas aus, wenn ihr Konto dazu genutzt wurde, einen Song zehn oder zwanzig Mal abzuspielen? Ich glaube nicht, dass ihnen bewusst ist, wie viel Schaden das insgesamt anrichtet. Das Darknet - du kennst es, deine Show heißt so -, man kann da hin und lädt die Benutzerkonten ganz einfach herunter.
Um das Ganze zu beweisen und anschaulich zu machen, sind wir da mal reingegangen und haben Führungskräften gezeigt, dass wir ohne Probleme sofort 100.000 Accounts bei jedem einzelnen Streaming-Dienst bekommen können. Da kriegt man das Infektionsdatum und das letzte Login-Datum angezeigt. Wenn sie Malware auf dem eigentlichen Gerät haben, kann man sogar den gesamten Browserverlauf bekommen. Wenn du als Betrüger also eine IP-Adresse erst einmal sozusagen 'aufwärmen' willst, bevor du sie einsetzt, kannst du zunächst normales Nutzerverhalten simulieren – also zum Beispiel Webseiten aufrufen oder ein wenig auf der Plattform navigieren –, bevor du dich einloggst. Dadurch wirkt die IP-Adresse weniger verdächtig. Für solche Sachen gibt es jede Menge Tools.
Wir haben außerdem im Darknet eine API gefunden – also eine Schnittstelle, über die sich Dienste automatisiert nutzen lassen. Dahinter stehen Betreiber mit mehreren zehn Millionen Accounts. Über diese API können die Betrüger dir die Accounts nach Bedarf bereitstellen. Du gibst einfach die Parameter für die Streams an – etwa wie viele Songs abgespielt werden sollen, über welchen Zeitraum oder aus welchen Ländern die Zugriffe stammen sollen. Sie sorgen dann dafür, dass kein einzelner Account übermäßig genutzt wird oder durch ungewöhnliches Verhalten auffällt. Den eigentlichen Betrug führen sie anschließend komplett für dich aus. Eine vollständig professionalisierte, industrialisierte Lieferkette für Betrug.
Die Betrugsfabrik im Darknet
JACK: Krass. Er hat Führungskräften von Streaming-Diensten gezeigt, dass er auf ihrer Plattform sofort 100.000 Accounts bekommen kann, denn nach einem Datenleck gibt es Communities von Leuten, die diese Benutzernamen aus dem Datenleck durchgehen und all die Accounts von Streaming-Diensten herauspicken oder sogar versuchen, diese Benutzernamen und Passwörter bei einem Streaming-Dienst zu verwenden, um zu sehen, ob sie Passwörter wiederverwenden können. Daraus bauen sie eine riesige Liste von Nutzenden für jeden Streaming-Dienst, und diese Liste ist wertvoll, denn wenn man die Streams manipulieren kann, kann man von diesen Streaming-Diensten bezahlt werden. Ich bin einfach erschüttert, denn wenn ich höre, wie schlimm das Problem ist und wie einfach es für die Leute ist, Zugang zu unseren Sachen zu bekommen, ist das wie eine kalte Dusche. Ich mache diesen Prozess immer wieder durch, wenn ich die Show produziere. Zu Beginn dieser Episode dachte ich: Oh, das sind ein paar interessante Techniken. Vielleicht probiere ich eine davon für meine Show aus.
Aber an diesem Punkt der Geschichte bin ich so wütend, dass diese Unternehmen unsere Daten nicht schützen und sie einfach im Dark Web herumliegen, nur damit Betrüger sie nutzen können, um mit meinem Account Geld für sich selbst zu verdienen. Denn es sind unsere Daten; es ist kein namenloses Opfer da draußen. Es sind deine und meine, von denen diese Leute profitieren. Ich mache diese Show schon lange genug, um zu wissen, dass es keine Möglichkeit gibt, zu verhindern, dass unsere Daten geleakt werden, was mich wahnsinnig frustriert, wisst ihr? So nach dem Motto: Okay, ich gebe auf. Meine Daten sind eh da draußen. Ich kann genauso gut davon ausgehen, dass ich keine Privatsphäre mehr habe, weil sie überall verstreut sind. Dann kann ich es auch komplett aufgeben, mich zu schützen. Aber ich mag dieses Gefühl der Hoffnungslosigkeit nicht. Ich bin kein Mensch, der endgültig aufgibt. Ich bin Optimist. Ich lasse nicht locker, und harte Arbeit macht mir nichts aus. Dann bekomme ich diesen Schub an Ideen, und das gibt mir Hoffnung, denn dann merke ich: Moment mal, wer ist hier der Dummkopf, der ihnen meine Adresse verraten und ihnen mein Passwort, meinen Benutzernamen und meine Telefonnummer und all das Zeug gegeben hat? Das war ich. Was zur Hölle soll das, nein. Ich werde diesen Unternehmen nicht mehr meinen echten Namen oder meine Telefonnummer geben. Ich werde keine Passwörter mehr wiederverwenden oder gar E-Mail-Adressen. Es herrscht Krieg da draußen, und ich muss mich selbst um meine Daten kümmern, da es sonst niemand tut. Okay, tief durchatmen.
Der Name des Unternehmens, das Andrew mitbegründet hat, hieß Beatdapp, um Musik-Streams zu analysieren und Betrug aufzudecken. Er hat die ursprüngliche Idee aufgegeben, die Blockchain zu nutzen, um diesen Labels zu helfen, richtig bezahlt zu werden, und konzentriert sich jetzt darauf, arbeitet fast ausschließlich für Streaming-Dienste. [Zu Andrew] Was ich mich frage: Braucht man nicht fast einen Black-Hat-Menschen, der diese Betrugsindustrie kennt, der dort war, um sich wirklich hinzusetzen und nach Dingen zu suchen, die man noch nicht gefunden hat, oder? Um neue Signaturen zu finden.
ANDREW: Ja, so ist es, und ich glaube, ich bin wahrscheinlich genau dieser Typ. Ja. Die Musikindustrie sagt auch oft, ich sei jetzt ihr „Hacker“. Ich hab die Seiten gewechselt. Wobei, vielleicht hat auch die Industrie die Seite gewechselt. Der Unterschied für mich besteht darin, dass die Nutzer sich nicht mehr aktiv mit den Inhalten beschäftigen müssen, damit Künstlerinnen und Künstler bezahlt werden. Was ich damals gemacht habe, habe ich wirklich im Dienste von denen getan. Wenn die gut sind, hören die Leute zu, nehmen die Musik auf und an. Wenn er oder sie nicht gut ist, lassen sie einen das sofort wissen. Ich glaube, das hat sich insofern geändert, als man heute ein schlechter Künstler sein kann, der viele Streams manipuliert, und bezahlt wird, ohne tatsächlich gut zu sein, echte Nutzer zu haben oder auch nur zehn Tickets für eine Veranstaltung verkaufen zu können. Ich mein, so werden andere Künstler betrogen.
JACK: Du sagst also, für Dich ist das inzwischen eher eine finanziell motivierte Sache und nicht mehr so sehr ein „Lasst uns versuchen, diese Person zu vermarkten damit sie ihren Durchbruch hat“. Aber da muss ich Dir ein wenig widersprechen, denn du hast am Anfang ja diesen Anzeigen-Handel gemacht. Und da meintest Du: Hey, wir könnten Geld drucken, indem wir so viel pro tausend Klicks verlangen und dann einfach jemanden dafür bezahlen, der da klickt. Du warst also in einigen Aspekten auch da schon finanziell motiviert. Es ging nicht immer nur darum, jemanden zu vermarkten.
ANDREW: Ja, das bereue ich auch, und Gott sei Dank ist das verjährt, denn das war definitiv keine Sache, auf die ich stolz bin.
JACK: Was mir nicht klar war, ist, dass Musiker auf diesen Plattformen nicht pro Stream bezahlt werden. Stattdessen bekommen sie einen Prozentsatz der Werbeeinnahmen, die für diesen Monat reinkamen, was bedeutet, dass Betrüger echten Künstlern Geld stehlen.
Wie Fake-Künstler echte Musiker um Milliarden bringen
ANDREW: Okay, die Musikindustrie funktioniert so – ich vereinfache das jetzt mal: Generell gibt es einen Kapitalpool. Jeden Monat verdient ein Streaming-Dienst Geld durch Werbeeinnahmen und Abogebühren. Dieses Geld fließt in einen Topf und wird jeden Monat basierend auf den Abspielzahlen ausgezahlt. Wenn du also ein Künstler bist und, sagen wir, 100.000 Streams hattest, und dieser Streaming-Dienst in diesem Monat insgesamt eine Million Streams hatte, bekommst du 10 % von diesem Topf. Du bekommst deinen Prozentsatz an Streams für das gesamte Streaming-System, in dem du dich befindest, von den Einnahmen. Es ist also sozusagen eine leistungsbezogene, anteilige Verteilung. Es kann passieren, dass du im November einen Song veröffentlichst, eine Million Streams hattest und 3.000 Dollar bekommst, und dass das korrekt so ist. Du könntest aber denselben Song im Februar veröffentlichen, eine Million Streams machen und, ich weiß nicht, nur 500 Dollar bekommen, und auch das könnte korrekt sein.
Der Grund für unterschiedliche Zahlen ist beispielsweise, dass die Werbeeinnahmen in diesem Monat geringer waren, da die Werbetreibenden – insbesondere im Februar oder Januar – bereits viel Geld für den Black Friday und die Feiertage ausgegeben hatten und deshalb im Januar und Februar nicht mehr so viel investieren. Möglicherweise gab's auch weniger Abonnenten. Ein Grund könnte aber auch eine große Neuveröffentlichung sein. Nehmen wir an, Taylor Swift hat einen Song oder ein Album veröffentlicht, und plötzlich entfällt der Großteil der Streams auf Taylor Swift – dann sinkt dein Anteil. Es kann also tatsächlich zu enorm unterschiedlichen Einnahmen für dieselbe allgemeine Leistung kommen, da die Vergütung auf der Leistung im Verhältnis zur gesamten Branche basiert. Wenn du also einen von zehn Streams erzeugst, erhältst du 10 Prozent. Wenn du einen von zwanzig Streams erzeugst, bekommst du 5 % und so weiter. Und das ist von Bedeutung, weil Betrüger Millionen von Songs auf Streaming-Dienste hochladen, so, als wären sie unabhängige Künstlerinnen und Künstler.
Sie erfinden Künstlernamen und unabhängige Labels und verteilen sie auf verschiedene Länder, damit alles wie voneinander unabhängige Veröffentlichungen aussieht. Die Musik laden sie dann über Vertriebe wie DistroKid, TuneCore oder Symphonic auf die Streaming-Plattformen hoch. Sie bündeln die Daten und veröffentlichen die Songs mit einem einzigen Upload bei allen großen Streaming-Diensten – statt dass Künstler jede Plattform einzeln bedienen müssten. Diese Betrüger erstellen also gefälschte Künstler und gefälschte Labels, und sie nutzen fünfzehn oder zwanzig verschiedene Vertriebe – und so bringen sie Millionen von Songs auf die Streaming-Dienste. Und dann kommt der entscheidende Punkt: Sie spielen viele dieser Songs nur wenige Male ab. Sie wollen nicht auffallen. Man will keinen Fake-Künstler, der in den Charts ist.
So generieren sie 1.000 bis etwa 4.000 Streams, und niemand bemerkt einen Song mit 3.000 Plays. Wenn man also eine kleine Anzahl von Streams über eine große Anzahl von Künstlerinnen und Künstlern generiert, dann kann der anteilige Gesamtwert, also der Betrag, den man aus all den Pools für diesen Monat erhält, dramatisch steigen, obwohl man eigentlich nur jeweils Centbeträge stiehlt. Man stiehlt Centbeträge von all diesen verschiedenen echten Künstlerinnen und Künstlern, sie merken es nur nicht. Aber in der Summe ist es ein großer Geldbetrag. So wie es heute läuft, werden echten Künstlerinnen und Künstlern auf diese Art etwa 3 Milliarden Dollar gestohlen, weil das Geld an Leute geht, die nicht echt sind.
JACK: Wow, 3 Milliarden Dollar gehen an Betrüger, die diese Streaming-Plattformen manipulieren. Das ist unglaublich. Es ist offenbar extrem profitabel, diesen ganzen Prozess zu durchlaufen, Unmengen von Songs zu produzieren und jemanden dazu zu bringen, diese Songs über Hunderttausende von Accounts abzuspielen. Es sieht zwar nach viel Arbeit aus, aber Mann, das zahlt sich wirklich für sie aus. Wenn sich etwas lohnt, dann bedeutet das, dass es nur noch wachsen wird.
[Zu Andrew] Ein paar Mal haben sich bei mir die Nackenhaare aufgestellt, denn ich bin ein großer Verfechter der Privatsphäre. Ich bin da verrückt nach. Ich bin ein Freak, was das angeht. Du hast über einige der Metriken gesprochen, die ihr von einigen dieser Apps bekommt, wie das Gyroskop und die Akkulaufzeit. Als jemand, dem Privatsphäre wichtig ist, verstehe ich nicht, warum ihr meine Gyroskop-Informationen braucht, also wie sich mein Handy bewegt, nur um mich einen Song abspielen zu lassen. Aber dann wiederum war es so, als ich Anzeigen auf einigen dieser Plattformen schalten wollte, dass sie fragten: Hey, wann soll jemand diese Anzeige hören? Sollen sie sie beim Training hören, beim Sex, beim Kochen? Und ich dachte mir: Woher zum Teufel wisst ihr, wann jemand kocht? Was ist hier los? Die Menge an Informationen, die diese Streaming-Plattformen über uns haben, ist verrückt. Ich weiß nicht wirklich, welche Frage ich dazu habe, aber es stellen sich bei mir einfach die Nackenhaare auf.
ANDREW: Ja, du hast recht, aber man muss wissen, dass sie die Daten in den meisten Fällen schon so behandeln, als wären sie das Wichtigste - weit über dem Niveau, wie es z.B. im Gesundheitswesen aussieht - wo ich vorher tätig war. Bei uns gelten in mancher Hinsicht noch strengere Sicherheitsmaßnahmen. So werden praktisch alle Daten verschlüsselt oder anonymisiert, und es wird genau darauf geachtet, wie Informationen zu uns übertragen und wieder zurückgeschickt werden. Unsere Systeme werden auch regelmäßig von externen Prüfern auf Sicherheitslücken untersucht. Außerdem haben wir ein eigenes Sicherheitsteam, und unsere Infrastruktur ist so aufgeteilt, dass ein Angreifer selbst bei einem erfolgreichen Einbruch nur einen kleinen Teil des Systems sehen würde.
Man könnte vielleicht denken: „Ach, es sind doch nur Streaming-Daten.“ Aber über Streaming-Betrug werden jedes Jahr, wie gesagt, rund drei Milliarden Dollar erschlichen. Ein Teil dieses Geldes fließt nach Erkenntnissen der Ermittler in die organisierte Kriminalität oder sogar an Terrororganisationen – es geht also längst nicht nur um ein paar Jugendliche, die von zu Hause aus ein bisschen tricksen. Es hat also weitreichende Auswirkungen, wohin dieses Geld fließt und was damit geschieht. Mein Punkt noch einmal: Ich finde, dass sie sehr verantwortungsbewusst mit den Daten umgehen – falls dir das ein gutes Gefühl gibt, auch wenn sie sie natürlich besitzen.
JACK: Du sprichst von Terrororganisationen?
Musikstreaming als Werkzeug für Geldwäsche
ANDREW: Ja. du kannst Geld über eine Streaming-Plattform bewegen, ohne dass es jemand bemerkt. Man nimmt Dollar in die Hand, wandelt sie an Krypto-Geldautomaten in Krypto um und bezahlt die Betreiber der Streaming-Farmen in Kryptowährung, damit sie eine bestimmte Menge an Songs streamen. Diese Songs gehören verschiedenen Unternehmen weltweit. Man könnte also buchstäblich Geld von Kolumbien nach Doha über den Streaming-Dienst bewegen. Es wird alles über die Streaming-Dienste selbst gewaschen und gesäubert und finanziert direkt terroristische Aktivitäten.
JACK: Der Künstler, den sie spielen, ist also ein Künstler, den sie kontrollieren, weil sie bezahlt werden...
ANDREW: Die Betrüger erfinden Künstler, die es gar nicht gibt, und veröffentlichen Musik, an der sie keine Rechte besitzen. Das machen sie zum Beispiel, indem sie sich Zugriff auf gehackte Dropbox-Konten mit unveröffentlichten Aufnahmen verschaffen. Es existiert ja in der Regel ein großer Fundus an Demos, Entwürfen und auch fertigen Stücken, die Musiker im Laufe ihrer Karriere aufnehmen, aber nie offiziell veröffentlichen. Die liegen gerne in Dropboxen. Und nur ein kleiner Teil der Aufnahmen erscheint später tatsächlich auf einem Album oder einer Streaming-Plattform. Aber: Erst wenn ein Song offiziell veröffentlicht wird, erhält er in der Regel einen digitalen Fingerabdruck – eine Art eindeutige Kennung, mit der Streaming-Dienste und Rechteinhaber ihn wiedererkennen können. Unveröffentlichte Aufnahmen haben diese Kennung oft nicht. Laden also Betrüger solche Songs hoch, halten die Plattformen sie deshalb für Originale und nehmen an, dass der Uploader die Rechte daran besitzt. Anschließend manipulieren die Täter die Streaming-Zahlen und kassieren die Einnahmen. Der erste Schritt besteht also darin, überhaupt an unveröffentlichte Musik zu gelangen.
Der zweite Schritt besteht darin, die Streaming-Zahlen künstlich in die Höhe zu treiben, damit Geld ausgezahlt wird. Das kann über große Netzwerke automatisierter Konten geschehen, die die Musik immer wieder abspielen. Steckt eine Terrororganisation oder eine andere kriminelle Gruppe dahinter, kann es dann sein, dass diese weltweit allerhand Labels gründen. Und jedes dieser Labels kann dann Dutzende oder sogar Hunderte erfundene Künstlerinnen und Künstler über verschiedene Vertriebe auf Streaming-Plattformen veröffentlichen. Anschließend werden für all diese Künstler Streams erzeugt – nicht Millionen auf einmal, sondern vergleichsweise kleine Zahlen, verteilt aber über viele Künstler, Labels und Plattformen. So fließen dann nach und nach Lizenzzahlungen, die wie legitime Einnahmen aus dem Musikgeschäft aussehen. Das Geld kann dadurch international transferiert und gewaschen werden, ohne dass Bargeld physisch bewegt werden muss.
JACK: Du denkst, das ist...? Ich meine, wenn man sich diese Zahlen ansieht, wie viel Bargeld transportieren sie deiner Meinung nach? 80...?
ANDREW: Hunderte von Millionen Dollar.
JACK: Ich wollte eigentlich einen Prozentsatz schätzen. Also, wenn ich 100 Millionen Dollar habe und sage, ich muss das transferieren, kommen dann 80 % davon an?
ANDREW: Oh, prozentual vom Dollar? Etwa 40 bis 50 Prozent.
JACK: Ja, aber das ist nicht … sie verlieren dann eine Menge Geld beim Transfer.
ANDREW: Aber es ist besser, als es in bar zu lassen. Mal ehrlich, so läuft es doch meistens – wie soll man schon so viel Bargeld transportieren? Sie werden sowieso jemanden dafür bezahlen, ihr Geld zu waschen manchmal 20, 25 Prozent, sowieso also ne große Summe. Und dann müssen sie das Geld immer noch bewegen und Steuern darauf zahlen, wenn es ankommt – man verliert also sowieso viel. Der andere Ansatz ist also, es einfach irgendwo zu verstecken oder es als Bargeld zu behalten und andere Scheinfirmen zu finden, über die man es verschieben kann. Aber tatsächlich hat sich in den letzten zehn Jahren einfach gezeigt, dass die digitale Musikindustrie, weil sie so schnell gewachsen ist, ein wirklich günstiger Ort war, um Geld zu verstecken oder zu waschen, weil niemand ein Auge darauf hatte.
JACK: Jetzt schließt sich für mich der Kreis zu Deiner Aussage, du seist Grey Hat gewesen, denn ich hatte mir gesagt: Wenn du gegen die Nutzungsbedingungen verstößt, ist das Black Hat. Jetzt denke ich mir: Moment mal, wenn man gegen das Gesetz verstößt, ist das Black Hat. Das ist etwas anderes als Nutzungsbedingungen.
ANDREW: Ja, ich seh das auch so, ich hab keine Gesetze gebrochen. Ich war einfach überhaupt nicht damit einverstanden, dass mir etwas verboten wurde.
JACK: Ja, und jetzt wird es verrückt, hunderte von Millionen Dollar werden verschickt – von wem? Wer ist daran beteiligt?
ANDREW: Stell dir irgendeine Art von illegaler Aktivität vor; und dann willst du das Geld an deine Partner weiterleiten. Ja, da ist z.B. ein Fall, den wir aufgedeckt haben: Nehmen wir mal an, du hast eine Million Nutzer, die alle Musik abspielen. Dann sieht man eine ungewöhnliche Verteilung der Künstler, die davon profitieren: 12 Prozent etwa liegen bei einer Gesellschaft in Hongkong, 30 Prozent bei einer kanadischen Gesellschaft, 40 bei einer im Nahen Osten und vielleicht noch weitere 10 Prozent irgendwo anders. Wenn sich also die Gesamtzahl der Streams jeden Monat ändert, der Prozentsatz der wirtschaftlich Berechtigten aber genau gleich bleibt, wie in diesem Fall, sieht es so aus, als würde jemand über diese anderen Gesellschaften Geld von einem Standort an einen anderen verschieben.
JACK: Der Transfer entsteht, weil sie Bots bezahlen oder einen Stream hören...
ANDREW: Ja, sie bezahlen eine Streaming-Farm, um die Streams zu erzeugen, egal ob sie das durch Account-Übernahmen oder Bots oder was auch immer tun, aber das Endergebnis ist, dass sie als Eigentümer unter diesen verschiedenen Namen all die gefälschten Künstler hochgeladen haben, die Songs bei den Streaming-Diensten haben. Es gibt weltweit etwa einhundert Streaming-Dienste. Sie laden die Songs also bei all diesen Streamern hoch und weisen die Streaming-Farmen an, die Songs auf allen Diensten abzuspielen.
JACK: Dann wird die Person, der dieser Account gehört, für ihre Streams bezahlt, und dadurch kommt das Geld dort an, wo sie es hinschicken müssen.
ANDREW: Ja, genau, denn jetzt denkt der Streaming-Dienst: Oh, das Label XYZ in Hongkong hatte X Prozent der gesamten Streams. Na klar, wir zahlen sie aus. Also werden der Vertrieb und sie ausgezahlt.
JACK: Das ist eine dieser Geschichten, bei denen ich das Gefühl habe, mir zieht es den Boden unter den Füßen weg. So nach dem Motto: Ich dachte ich hätte ein gutes Verständnis davon, wie Geldwäsche funktioniert und wie Dinge hier- und dorthin geschickt werden. Aber wenn man dann solche Geschichten hört, wo sie einen Streaming-Dienst nutzen, um Geld zu waschen und es rund um die Welt zu schicken, denke ich plötzlich: Nun, das könnte man auch machen, indem man Dinge auf dem Steam-Marktplatz oder Roblox-Accounts kauft und verkauft oder auf jedem anderen Marktplatz, auf dem Geld hin und her geschoben wird. Das ist nicht einmal ein direktes „Hier, ich kaufe etwas von einem anderen Nutzer“. Das ist: „Oh, sie bezahlen uns für Streams. Wenn wir die Streams bekommen, werden wir bezahlt.“ Es ist so ein umständlicher, komplizierter Weg, um Geld zu waschen, dass es mich umhaut. Und ich könnte mir vorstellen, dass jeder einzelne Ort, an dem Geld ein- und ausgeht, wahrscheinlich von so etwas betroffen ist.
ANDREW: Ja, du hast recht. Ich glaube auch, je komplizierter, desto besser für sie, denn für jemanden, der sich damit nicht beschäftigt ist es total schwer zu verstehen, wie das Geld fließt.
JACK: Denn ich meine, selbst bei so etwas wie Twitter wirst du dafür bezahlt, wie viel Interaktion du hast, richtig? Man könnte also völlig...
ANDREW: Oh, ja. Jede dieser interaktionsbasierten Aktivitäten, insbesondere im Web3. Vor ein paar Jahren gab es ja diesen großen Vorstoß mit Treasury-Token. Man wurde jedes Mal bezahlt, wenn Leute auf Social-Finance-Plattformen oder bei diesen Game-Fi-Sachen mit einem interagierten. Das konnte man alles manipulieren, sich dann die Token holen und auf dem Markt verkaufen.
JACK: Für mich ist es verrückt, dass es eine Dark-Web-API gibt, die Zugriff auf Millionen von Online-Streaming-Accounts hat, und wenn man ihr Geld gibt, kann man erreichen, dass all seine Songs massenhaft gespielt werden. Ich wette, wer auch immer das betreibt, hasst Andrew.
ANDREW: Ich hab schon mit'n paar von ihnen schräge Sachen erlebt, wie mich zu kontaktieren oder Beschimpfungen oder sowas. Aber ... der Anwalt unserer Firma ist ein Typ namens Jim Trustee. Er war der ehemalige Leiter der Abteilung für organisiertes Verbrechen beim Justizministerium. Er meinte mal zu mir, die gute Nachricht ist doch, dass sie normalerweise nicht sozusagen auf die Grenzbeamten schießen. Die meisten von ihnen haben - nachdem wir sie erwischt hatten - einfach ihre Taktik und ihr Verhalten geändert.
Die Branche hat sich auch weiterentwickelt. In den Anfangstagen herrschte unter uns echte Besorgnis oder Angst davor, was eventuell passieren könnte, denn wir sind ja nur ne Handvoll Leute, die wissen, was hier vor sich geht. Mittlerweile aber hat jeder einzelne Streaming-Dienst eine Abteilung für Trust und Safety. Jedes Streaming-Label hat Mitarbeiter, die für Betrugsbekämpfung, Vertrauen und Sicherheit zuständig sind. Die Branche hat sich in den letzten drei Jahren so verändert, dass ich jetzt weniger Ängste habe. Wenn man mir oder meinen Mitbegründern etwas antun würde, könnte das jetzt nicht mehr so einfach unter den Teppich gekehrt werden. Die Katze ist sozusagen aus dem Sack. Aber Anfang 2021, 2022 gab's schon einen Moment, in dem wir uns echt Sorgen gemacht haben, was passieren könnte …
JACK: Ja, ich meine, besonders wenn man Kartelle nimmt, die im großen Stil Geld bewegen, und man sagt: Okay, lasst uns diesen Typen das Handwerk legen. Ich könnte mir vorstellen, dass die dann sauer auf dich sind.
ANDREW: Das war meine Sorge, aber, ja, vielleicht waren wir auch naiv, wir jedenfalls haben uns eher gedacht: „Na ja, normalerweise schießen sie ja nicht auf die Grenzbeamten. Sie werden einen anderen Weg finden, das Geld zu transportieren.“
JACK: Gebt Ihr jemals Hinweise über diese Leute an die Bundesbehörden weiter, wie: Hey, diese Typen brechen eine Menge Gesetze? Zum Beispiel die Dark-Web-API oder Kartelle, die Geld bewegen. Wir müssen das jemandem melden, der mehr ist als nur der Streaming-Dienst.
ANDREW: Ja, manchmal, wenn wir Sachen finden, die außerhalb der Daten liegen, die uns vertraulich übergeben wurden, dann sagen wir den Leuten vielleicht Bescheid. Aber im Allgemeinen melden wir die Ergebnisse an die Streaming-Dienste zurück, und die entscheiden dann – und die Vertriebe zum Beispiel und die Verwertungsgesellschaften entscheiden dann, mit wem sie auf Regierungsseite zusammenarbeiten wollen, um strafrechtlich vorzugehen, denn das ist normalerweise ein langer Weg, der dauert drei bis fünf Jahre. Und in verschiedenen Ländern hat man's mit auch Interpol und anderen Organisationen zu tun. Ich glaube, das ist ein Bereich, der sich gerade entwickelt, aber wir liefern alle Beweise, die sie brauchen, und helfen ihnen dann, das für die jeweilige Behörde, an die sie sich wenden, aufzubereiten. Aber in der Regel sind sie diejenigen, die entscheiden, ob sie die Sache weiterverfolgen.
JACK: Okay, ich ändere jetzt meine Meinung. Was Andrew in seinen jüngeren Jahren gemacht hat, habe ich in der ersten Folge noch als Black-Hat-Marketing bezeichnet, aber jetzt würde ich sagen, er hat Grey-Hat-Marketing betrieben. Abgesehen von den Anzeigen-Handel-Geschichten hat er nur gegen die Nutzungsbedingungen von Websites wie Facebook und YouTube verstoßen, indem er die Zahlen künstlich aufgebläht hat. Vor dieser Episode hätte ich das als Black Hat bezeichnet, aber jetzt nicht mehr. Jetzt denke ich, diese Kartelle oder Terrororganisationen, die Hunderte von Millionen Dollar über diese Streaming-Plattformen bewegen, das ist Black-Hat-Marketing. Das ist wirklich finsteres Zeug. Jedes Mal, wenn diese Streaming-Dienste wegen jemandem die Behörden einschalten müssen, das halte ich an diesem Punkt für Black-Hat-Marketing. Ich schätze, weil ich jetzt eine so extreme Seite dieses Marketings gesehen habe, urteile ich weniger streng bei jemandem, der einen Haufen gefälschter Follower auf seinem Account hat, um den Durchbruch zu schaffen. Denn letztendlich können die gefälschten Follower und die Algorithmus-Manipulation nur bis zu einem gewissen Punkt helfen.
Wenn sie schlechte Musiker sind oder was auch immer sie erschaffen, werden sie nie durchstarten, egal wie viele gefälschte Streams sie bekommen. Aber wenn sie großartig sind und die Leute sie wirklich lieben, dann war das nur eine Growth-Hacking-Technik, um ihren Erfolg anzukurbeln. Nachdem sie den Durchbruch geschafft haben, gibt es keinen Bedarf mehr für all die gefälschten Follower. Man geht zwar das Risiko ein, von diesen Plattformen gesperrt zu werden, deshalb empfehle ich es nicht. Aber wenn ich darüber nachdenke, ist das Sperren von Nutzenden wirklich knifflig, denn nehmen wir an, Twitter hat eine Methode, um zu erkennen, wenn es gefälschte Follower gibt, und sie sperren jemanden automatisch, wenn – sagen wir – 60 % seiner Follower gefälscht sind. Nun, dann stellt euch vor, jemand besorgt Millionen von gefälschten Followern, die Elon folgen, und er wird rausgeworfen, weil die Mehrheit der Follower, die ihm folgen, gefälscht ist. Ihr seht, man kann diese Sperren als Waffe nutzen, um jemanden sperren zu lassen, den man nicht mag. Nutzer dafür zu sperren, dass ihnen ein Haufen Bots folgt, ist also wirklich, wirklich knifflig, und vielleicht kann man das auch gar nicht machen.
[Zu Andrew] Bei all diesen Informationen, die ihr habt, müsst ihr wahrscheinlich irgendeine Art von Einschränkung haben, was ihr sagen dürft. Denn ihr könnt ja sehen, wer der Top-Künstler oder die Künstlerin des Tages ist. Ihr habt so viele Daten. Ihr könnt sehen, wie viele Streams jemand bekommt – und all diese Dinge. Magazine wie – ich weiß nicht, Pitchfork, oder wie auch immer die Magazine der Musikindustrie heißen – würden liebend gern wissen, wer die Top-Streamer des Tages oder der Woche oder des Monats oder so etwas sind. Vieles davon wird geheim gehalten. Wir bekommen einige Statistiken darüber zu sehen, wie viele Downloads ein Song hat, aber wir sehen nicht sehr viel davon. Ihr könntet einen so herausragenden Blog haben, so nach dem Motto: „Das passiert heute“, und die Leute würden euch die Bude einrennen. Es wäre riesig, aber ihr dürft diese Art von Informationen wahrscheinlich nicht teilen.
ANDREW: Das ist ein zentrales Versprechen an alle unsere Anbieter. Ihr gebt uns eure Daten, und wir machen daraus kein Geld. Wir liefern euch Ergebnisse zurück als ein echtes Finanztool und ein Tool für Vertrauen und Sicherheit. Wir monetarisieren das nicht in Form von Marketing oder irgendwelchen Marktberichten. Sie zahlen uns eine jährliche Servicegebühr, damit wir keinen Anreiz haben, mehr Betrug zu finden, als tatsächlich da ist. Wenn es da nicht viel Betrug gibt, sagen wir es ihnen genauso wie wenn es viel Betrug gibt. Wir sind einfach ne vertrauenswürdige Quelle. Theoretisch könnten wir'n großes Geschäft daraus machen, aber dann würden sie uns nicht auf dieselbe Weise vertrauen. Ich glaub, das ist der Grund, warum viele dieser Marketingunternehmen, die aggregierte Daten verarbeiten, sehr begrenzte Datensätze erhalten, weil die größte Angst dieser Dienste darin besteht, dass die Daten öffentlich werden oder woanders landen. Wir dürfen damit arbeiten, weil wir ein großes und starkes Maß an Vertrauen zu all unseren Partnern aufgebaut haben, und sie wissen, dass wir dieses Vertrauen niemals missbrauchen würden.
JACK: Ja, zuerst dachte ich auch: Oh, ihr spart all diesen Streaming-Unternehmen Geld, indem ihr sagt: Hey, bezahlt diese Leute nicht, weil sie das nicht wirklich verdienen. Aber am Anfang hattest du mir ja gesagt, es gibt einen großen Pool an Geld und ein bestimmter Prozentsatz geht an die Leute auf der Basis dessen, wie viele Streams sie bekommen. Ich glaube also nicht, dass ihr diesen Streaming-Unternehmen überhaupt Geld spart, weil sie ohnehin jeden Monat 100 Prozent auszahlen müssen.
ANDREW: Ja.
JACK: Egal, ob es nun an die richtige oder die falsche Person geht.
ANDREW: Für sie sind wir ein Teil ihrer Betriebskosten.
JACK: Okay.
ANDREW: Ja, wir sind Teil der Betriebskosten. In manchen Fällen sparen sie wohl auch etwas Geld. Da wird's differenziert. Worüber ich ja jetzt viel gesprochen habe, sind sogenannte interaktive Streams, bei denen die Leute auswählen, welchen Song sie hören. Aber in Fällen, wo es nicht persönlich ausgewählt ist, wenn der Stream also wie ein Online-Radio läuft, da müssen sie einen festen Satz auszahlen. Es gibt da eine Preisliste. Wenn man da den Betrug entfernt, sparen sie tatsächlich Geld. Aber sonst nicht. Grundsätzlich geht es aber wohl auch darum, dass die Führungskräfte auf gar keinen Fall in die Schlagzeilen geraten wollen, weil sie Terrorismus finanzieren.
Man muss aber auch die Rolle der großen Labels verstehen, die hier Opfer sind. Die Major-Label besitzen und vertreiben über 80 Prozent aller umsatzgenerierenden Inhalte. Aber nicht nur die Inhalte, auch die Tantiemen, auch die kommen hauptsächlich von den Major-Labels oder den Indie-Labels, die sie als Major vertreiben. Wenn man es also als Ganzes betrachte, ist es so: Wenn du ein Streaming-Dienst bist und 80 Prozent der Dinge, die die Leute hören, von drei Major-Labels kontrolliert werden, und wenn die dann sagen: „Wir haben den Betrug satt, wenn ihr keinen Dienst habt, der den Betrug stoppt, dann könnt ihr unsere Inhalte nicht haben“, dann bewegt das einiges.
JACK: Wow. So vieles davon war so erhellend für mich. Ich wusste überhaupt nicht viel über diese Welt. Ich habe dir gesagt, was ich weiß, und das waren ein paar Dinge hier und da, aber Mann, ich habe hier so viel gelernt. Vielen Dank, dass du gekommen bist und mir das alles erzählt hast.
ANDREW: Ja, danke, dass ich dabei sein durfte, hat wirklich Spaß gemacht. Danke, dass du dir die Zeit genommen hast.
JACK (OUTRO): Ich weiß nicht, wie es euch geht, aber wenn sich das nächste Mal jemand über die Musik lustig macht, die ich höre, habe ich die perfekte Ausrede: Oh nein, mein Account wurde gehackt! Er spielt zufälliges Zeug, ich schwöre! Ich kann diese Band nicht ausstehen.
Diese Episode wurde im englischen Original von Jack Rhysider erstellt. Den Text haben Marko Pauli und Isabel Grünewald übersetzt und gesprochen.
Produktion: Marko Pauli
Titelmusik: Breakmaster Cylinder
Dies sind die Darknet Diaries auf Deutsch von heise online. (mali)
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.