← Zurück zum Blog

Conversion-Diebstahl im Affiliate-Marketing: 6 Prüfungen zur Erkennung von Tag-Spoofing und Cookie-Stuffing

Wir analysieren die Mechanik des Cookie-Staffings und des Tag-Switchings im Affiliate-Marketing, geben 6 praktische Prüfungen zur Identifizierung von Conversion-Diebstahl und eine Checkliste zum Schutz des Traffics.

📅7. Oktober 2026

Sie leiten Traffic, sehen Klicks im Tracker, aber die Provisionen steigen nicht oder werden anderen Webmastern gutgeschrieben? Das ist nicht immer ein Fehler der Plattform – oft handelt es sich um gezielten Diebstahl von Konversionen durch Cookie-Stuffing und Tag-Swap. Wir erklären, wie das funktioniert, und geben 6 Prüfungen, die helfen, den Betrüger auf frischer Tat zu ertappen.

Was ist Konversionsdiebstahl: Tag-Swap und Cookie-Stuffing

Konversionsdiebstahl im Affiliate-Marketing ist eine Situation, in der ein tatsächlicher Verkauf oder Lead, der über Ihren Link gekommen ist, von dem System einem anderen Webmaster gutgeschrieben wird. Dies geschieht normalerweise auf zwei Arten: Cookie-Stuffing und Tag-Swap.

Cookie-Stuffing ist die erzwungene Installation eines Partner-Cookies im Browser des Nutzers, ohne dass dieser auf einen echten Link klickt. Der Betrüger platziert einen unsichtbaren Pixel, ein Iframe oder ein Skript auf einer Drittanbieter-Website, das Tausende von Cookies verschiedener Programme gleichzeitig „einpflanzt“. Wenn der Nutzer später selbst einen Kauf tätigt, wird die Konversion demjenigen gutgeschrieben, dessen Cookie als „letztes“ oder „erstes“ erkannt wird – abhängig vom Attributionsmodell, und nicht dem, der tatsächlich den Kunden gebracht hat.

Tag-Swap funktioniert anders: Der Betrüger oder unehrliche Sub-Partner fängt die Click ID, SubID oder UTM-Parameter im Link ab und ersetzt sie durch eigene, bevor der Traffic auf die Landingpage des Advertisers geleitet wird. Infolgedessen erhält das Angebot fremden Traffic, und die Provision geht an den, der das Tag getauscht hat, obwohl die tatsächliche Arbeit zur Gewinnung des Klicks von jemand anderem geleistet wurde.

Beide Methoden schädigen die Einnahmen ehrlicher Arbitrageure und die Reputation von Affiliate-Netzwerken: Der Advertiser sieht aufgeblähte Statistiken, das Budget wird ineffizient ausgegeben, und ehrliche Webmaster verlieren ihr Einkommen. Für Partnerprogramme bedeutet dies auch verzerrte ROI-Analysen und eine falsche Budgetverteilung zwischen den Kanälen.

Die Mechanik des Cookie-Stuffings basiert darauf, dass die meisten Affiliate-Systeme cookie-basierte Attribution mit einem Fenster von 24 Stunden bis 90 Tagen verwenden. Der Betrüger benötigt nicht, dass der Nutzer auf Ihren Link klickt – es reicht, dass sein Browser irgendwo ein Cookie „aufnimmt“: in einem Forum, in einer Browsererweiterung, auf einer Website mit Raubkopien, in einem Werbebanner mit einem versteckten Iframe von 1x1 Pixel.

Dann greift einfache Statistik: Wenn der Cookie-Stuffer an einem Tag eine Million Cookies hochgeladen hat, wird ein Teil der Nutzer in den nächsten Wochen trotzdem ein Produkt auf der Website des Advertisers kaufen – einfach, weil sie es brauchen. Das Attributionssystem sieht das Cookie des Stufers und schreibt die Konversion ihm gut, obwohl er keinen tatsächlichen Einfluss auf die Kaufentscheidung hatte.

Es gibt mehrere typische Szenarien, die in CPA- und Affiliate-Netzwerken vorkommen:

  • Browsererweiterungen, die beim Besuch von Geschäften massenhaft bestehende Partner-Cookies durch ihre eigenen ersetzen – ein bekanntes Schema in Cashback-Diensten und „Shopping-Assistenten“;
  • Versteckte Pixel auf Traffic-Websites (Foren, Torrents, Streaming), die Dutzende von Partnerlinks im Hintergrund ohne Nutzerinteraktion laden;
  • Malware und Adware, die Cookie-Stuffing-Code direkt in das System des Nutzers über schadhafte Installer einfügen;
  • Überlagernde Iframes auf scheinbar legitimen Websites, die beim einfachen Öffnen der Seite aktiv werden.

Für einen Arbitrageur, der ehrlich Traffic über Facebook Ads oder TikTok Ads leitet, ist Cookie-Stuffing ein direkter Schlag auf den ROI: Das Angebot zeigt einen niedrigen EPC, obwohl die Qualität Ihres Traffics tatsächlich hoch ist, da die Provisionen an Dritte gehen.

Tag-Swap: Click ID, SubID und UTM in Gefahr

Wenn Cookie-Stuffing ein massiver Angriff ist, dann ist Tag-Swap häufiger gezielt und auf eine bestimmte Partnerkette ausgerichtet. Die häufigsten Objekte des Tauschs sind:

  • Click ID – eine eindeutige Identifikationsnummer für den Klick, die der Tracker an das Angebot für den nachfolgenden Postback (S2S) überträgt. Der Austausch der Click ID führt dazu, dass die Konversion nicht dem Klick gutgeschrieben wird, der den Nutzer tatsächlich gebracht hat;
  • SubID – ein Parameter, den Arbitrageure zur Aufschlüsselung des Traffics nach Quellen, Kreativen und Geos verwenden. Der Austausch der SubID verzerrt die Analytik und kann die Provision auf ein anderes Konto im Partnerprogramm umleiten;
  • UTM-Parameter – werden für die Attribution in Google Analytics und Werbe-Dashboards verwendet. Der Austausch von UTM auf der Ebene von Redirects tritt bei unehrlichen Vermittlern auf, über die der Traffic läuft (z. B. bei einigen Tracker-Proxys oder CDN-Diensten mit offenem Redirect).

Technisch wird der Austausch von Tags über einen Zwischen-Redirect-Server realisiert, der die Query-Parameter des Links vor der endgültigen Weiterleitung zur Landingpage des Advertisers modifiziert. Wenn Sie über eine Kette von mehreren Vermittlern arbeiten (z. B. Sub-Partner → Tracker → Angebot), ist jedes Glied dieser Kette ein potenzieller Punkt des Austauschs.

Eine separate Risikokategorie ist die Arbeit über Shared-Proxys oder billige Rechenzentrums-IP-Adressen ohne Qualitätskontrolle, die manchmal von Vermittlern verwendet werden, um Traffic über ihre Server mit modifizierten Headern und Anfrageparametern in Echtzeit zu leiten.

6 Prüfungen zur Identifizierung von Konversionsdiebstahl

Um sicherzustellen, dass Ihre Konversionen gestohlen werden, gehen Sie diese sechs Prüfungen durch. Jede dauert zwischen 15 Minuten und ein paar Stunden, aber zusammen geben sie ein vollständiges Bild.

Prüfung 1: Zeitliche Lücke zwischen Klick und Konversion

Öffnen Sie den Bericht über Klicks und Konversionen in Ihrem Tracker (Keitaro, Binom, RedTrack) und schauen Sie sich die Zeitspanne zwischen dem Klick und der gutgeschriebenen Konversion an. Wenn bei einem erheblichen Anteil der Konversionen diese Lücke anormal kurz (Sekunden) oder anormal lang bei kurzem Cookie-Fenster ist, ist das ein Signal für Cookie-Stuffing – das Cookie wurde im Voraus gesetzt, nicht durch einen echten Klick des Nutzers.

Prüfung 2: Abgleich von Referrer und Traffic-Quelle

Überprüfen Sie den HTTP-Referrer der Konversionen. Wenn die Konversion von „Ihrem“ Klick stammt, der Referrer jedoch auf eine unbekannte Domain, ein Forum oder eine Browsererweiterung verweist – dann wurde das Cookie nicht auf Ihrer Landingpage gesetzt. Ein legitimer Klick sollte einen Referrer haben, der zur Plattform passt, auf der Sie tatsächlich Werbung geschaltet haben (Facebook, TikTok, Instagram).

Prüfung 3: Mehrere Cookie-Einträge für einen Nutzer

Cookie-Stuffing hinterlässt oft digitale Spuren – derselbe Nutzer (basierend auf der Device ID oder Fingerprint) hat mehrere aktive Partner-Cookies von verschiedenen Webmastern gleichzeitig. Fordern Sie beim Advertiser oder im Partnernetzwerk einen Bericht über mehrere Attributionen für eine Device ID über einen kurzen Zeitraum an – das ist ein direkter Indikator für massives Aufpumpen von Cookies.

Prüfung 4: Inkonsistenz zwischen User-Agent und Fingerprint

Vergleichen Sie den User-Agent und die Fingerprint-Parameter (Bildschirmauflösung, Zeitzone, Sprache des Browsers) des Klicks und der endgültigen Konversion. Wenn der Klick von einem mobilen Gerät über TikTok Ads getätigt wurde, die Konversion jedoch mit einem Desktop-User-Agent und einer anderen Zeitzone erfasst wurde – ist das ein Hinweis auf Tag-Swap über einen Zwischenserver, der die Anfrageparameter umschreibt.

Prüfung 5: Geografische Diskrepanz der IP

Vergleichen Sie die Geo-IP-Adressen des Klicks und der Konversion. Wenn Ihre Kampagne strikt auf eine Region (z. B. Traffic aus Deutschland in Facebook Ads) ausgerichtet ist, die Konversionen jedoch von IP-Adressen anderer Länder ohne VPN oder mobile Roaming bei echten Nutzern kommen – ist ein Tag-Swap über Drittserver wahrscheinlich. Für eine Kontrollprüfung ist es nützlich, selbst Testklicks über residential Proxys der gewünschten Region zu leiten und zu vergleichen, wie das System die Geo-Daten in beiden Richtungen der Kette verarbeitet.

Prüfung 6: Postback/S2S Abgleich mit einem unabhängigen Tracker

Die zuverlässigste Prüfung ist paralleles Tracking. Richten Sie einen unabhängigen Server-to-Server Postback (S2S) über Ihren eigenen Tracker ein, anstatt sich nur auf die Berichte des Partnernetzwerks zu verlassen. Vergleichen Sie die Anzahl und ID der Konversionen, die Ihr Tracker sieht, mit dem, was das Partnerpanel anzeigt. Unterschiede in der Click ID oder der Anzahl der Konversionen sind ein direktes Beweis dafür, dass Tags irgendwo in der Kette ausgetauscht werden.

Prüfung Was wird aufgedeckt Zeit für die Prüfung
Zeitliche Lücke Klick-Konversion Cookie-Stuffing 15-30 Minuten
Referrer-Abgleich Cookie-Stuffing, fremde Plattformen 20 Minuten
Mehrere Cookies auf Device ID Massives Aufpumpen von Cookies 1-2 Stunden
User-Agent / Fingerprint Tag-Swap in der Kette 30-40 Minuten
Geo-Diskrepanz IP Tag-Swap des Traffics und seiner Quelle 30 Minuten
Postback/S2S Abgleich Austausch der Click ID auf irgendeinem Schritt Kontinuierliches Monitoring

Tools zur Traffic-Audit und zum Schutz

Für eine systematische Auditierung des Partnertraffics nutzen Arbitrageure und Betreiber von Partnerprogrammen eine Kombination aus Tracker, Anti-Fraud-Diensten und Tools für Testläufe des Traffics:

  • Tracker mit S2S Postback – Keitaro, Binom, RedTrack bieten eine unabhängige Erfassung von Klicks und Konversionen, die mit den Daten des Partnernetzwerks verglichen werden können;
  • Anti-Detect-Browser – Dolphin Anty, AdsPower, Multilogin, GoLogin sind nicht nur praktisch für das Farming von Werbeaccounts, sondern auch für die Simulation realer Benutzersitzungen bei Testläufen von Funnels mit verschiedenen Fingerprint-Profilen;
  • Anti-Fraud-Plattformen – spezialisierte Dienste, die Klickmuster analysieren und Anomalien in den Traffic-Quellen aufdecken;
  • Proxys für Testläufe – um zu überprüfen, wie die Redirect-Kette Geo und IP in verschiedenen Phasen verarbeitet, ist es nützlich, Testtraffic über IPs aus verschiedenen Regionen und Subnetzen zu leiten, ohne sich auf eine statische Adresse zu verlassen.

Für die Prüfung der Redirect-Kette auf Tag-Swap ist es praktisch, mobile Proxys zu verwenden – sie simulieren das Verhalten eines echten Nutzers von einem mobilen Gerät am genauesten, was besonders wichtig ist, wenn man Angebote prüft, die auf Traffic aus TikTok Ads oder mobilen Anwendungen abzielen.

Checkliste zum Schutz von Partnerkonversionen

Wenn die oben genannten Prüfungen das Problem bestätigt haben, hier sind konkrete Schritte zum Schutz Ihrer Provisionen und Daten:

  • Wechseln Sie zu Last Click mit einem kurzen Cookie-Fenster, wo immer möglich – das reduziert die Effektivität von Cookie-Stuffing;
  • Richten Sie ein eigenes S2S Postback parallel zu den Daten des Partnernetzwerks ein und vergleichen Sie diese wöchentlich;
  • Verwenden Sie einzigartige, schwer vorhersagbare SubIDs mit Hashing anstelle einfacher inkrementeller Identifikatoren – das erschwert den manuellen Austausch von Tags;
  • Fordern Sie beim Partnernetzwerk einen Bericht über IP und Device ID der Konversionen an, wenn Sie Anomalien in den Prüfungen 3 und 5 festgestellt haben;
  • Vermeiden Sie die Zusammenarbeit mit Vermittlern und Sub-Partnern ohne transparente Berichterstattung über Redirects;
  • Testen Sie regelmäßig Ihren Funnel mit sauberen Profilen über einen Anti-Detect-Browser und Proxys, um die Redirect-Kette aus der Sicht eines echten Nutzers zu sehen;
  • Dokumentieren Sie alle gefundenen Abweichungen mit Zeitstempeln und Click IDs – das wird bei Streitigkeiten mit dem Advertiser oder dem Partnernetzwerk nützlich sein.

Die Rolle von Proxys bei der Auditierung von Partner-Traffic

Proxys in dieser Geschichte sind kein Angriffs-Tool, sondern ein Diagnose-Tool. Um zu überprüfen, wie Ihr Partnerlink in verschiedenen Phasen der Redirect-Kette verarbeitet wird, müssen Sie reale Nutzer aus verschiedenen Regionen und Subnetzen emulieren, ohne sich auf Ihre Büro- oder Heim-IP zu verlassen, die möglicherweise auf der Whitelist des Advertisers steht und ein verzerrtes Bild liefert.

Für gezielte Prüfungen der Geo-Attribution und des Referrer-Abgleichs sind residential Proxys am besten geeignet – sie haben IPs von echten Haushaltsnutzern und wecken keine Verdachtsmomente bei den Anti-Fraud-Systemen des Advertisers, was es ermöglicht, ein ehrliches Bild der Klickverarbeitung ohne Verzerrungen durch Blockierungen von Rechenzentrums-IP zu sehen.

Wenn die Aufgabe darin besteht, eine große Anzahl von Angeboten und Links gleichzeitig zu überwachen, bei denen Geschwindigkeit und Volumen der Anfragen wichtiger sind als perfekte Anonymität, ist es sinnvoller, Rechenzentrums-Proxys zu verwenden – sie sind schneller und günstiger pro IP, was bei regelmäßigem automatisierten Scannen von Dutzenden von Partnerketten auf Tag-Swap nützlich ist.

Die Kombination verschiedener Proxy-Typen für unterschiedliche Audit-Aufgaben – Rechenzentrums-Proxys für Skalierung, residential und mobile Proxys für Genauigkeit – bietet das umfassendste Bild dessen, was mit Ihrem Traffic auf dem Weg vom Klick zur gutgeschriebenen Konversion geschieht.

Fazit

Cookie-Stuffing und Tag-Swap sind keine theoretische Bedrohung, sondern eine alltägliche Realität im Affiliate-Marketing, die direkt Ihre Provisionen frisst und die Analytik der Advertiser verzerrt. Regelmäßige Abgleiche von Klicks mit Konversionen über ein unabhängiges S2S Postback, Kontrolle des Referrers und der Geo-Attribution sowie periodische Testläufe des Funnels über saubere Profile helfen, den Konversionsdiebstahl frühzeitig zu erkennen.

Wenn Sie planen, regelmäßig Audits von Partnerketten durchzuführen und die Richtigkeit der Geo-Attribution aus verschiedenen Punkten zu überprüfen, empfehlen wir, residential Proxys für präzise Prüfungen und mobile IPs zur Simulation von Traffic von mobilen Geräten zu verwenden – das wird Ihnen ein ehrliches Bild davon geben, was mit Ihren Konversionen in jeder Phase der Partnerkette passiert.