Das Wichtigste in Kürze
  • Die Zahlung wird über den Fingerabdruck-Scan ausgelöst, der als Fitnessfunktion getarnt ist.
  • Das Bestätigungsfenster erscheint nur kurz – zum Reagieren bleibt keine Zeit.
  • Gefälschte Bewertungen sind der wichtigste Bestandteil der Masche.
  • Biometrische Bestätigung nur dort zulassen, wo eine Zahlung erwartet wird.

Wie die Masche abläuft

Das Muster ist immer dasselbe. Eine App gibt sich als Kalorienzähler, Schrittzähler oder Trinkerinnerung aus. Beim ersten Start verlangt sie einen Fingerabdruck-Scan – angeblich, um persönliche Empfehlungen freizuschalten oder Gesundheitsdaten zu schützen.

Tatsächlich ist der Scan die Bestätigung eines Kaufs. Im selben Moment öffnet sich ein Kauffenster mit einem hohen Betrag, oft im dreistelligen Bereich, und verschwindet nach Sekundenbruchteilen wieder. Die Zahlung ist damit autorisiert. IT-Sicherheitsanbieter haben solche Fälle wiederholt dokumentiert; die Berichterstattung beschreibt, dass durch den Scan der Nutzer der App die Zahlung autorisiert.

Warum sie so gut funktioniert

Der Fingerabdruck ist auf dem Telefon ein Alltagsgriff – er entsperrt das Gerät, öffnet Apps und bestätigt Anmeldungen. Genau diese Selbstverständlichkeit wird ausgenutzt: Der Griff wird ausgeführt, bevor der Kopf fragt, wofür eigentlich.

Dazu kommt die Vorbereitung. Solche Apps starten mit einer großen Zahl gefälschter Bewertungen, oft mit ähnlichem Wortlaut und in kurzer Zeit veröffentlicht. Eine App mit vierhundert positiven Rezensionen wirkt geprüft – der Bewertungsschnitt ist die eigentliche Tarnung, nicht das Symbol.

Woran sich solche Apps erkennen lassen

SignalWas auffällt
Biometrie beim ersten StartFingerabdruck für eine Funktion, die keinen braucht
Bewertungsmusterviele kurze Fünf-Sterne-Texte in wenigen Tagen
Anbieterangabenkein Impressum, keine erreichbare Adresse
Preisangabeim Store nicht sichtbar, erst in der App

Das erste Signal ist das verlässlichste. Ein Kalorienzähler braucht keinen Fingerabdruck. Wenn eine Funktion biometrische Bestätigung verlangt, ohne dass es dafür einen erkennbaren Grund gibt, ist das der Punkt zum Abbrechen.

Was man dagegen tun kann

Praktisch hilft dreierlei: biometrische Bestätigung nur zulassen, wenn tatsächlich eine Zahlung erwartet wird; im Konto des App-Stores eine zusätzliche Passwortabfrage für Käufe aktivieren; und Abrechnungen regelmäßig durchsehen, weil solche Beträge sonst monatelang unbemerkt bleiben.

Hilfreich ist außerdem, neue Apps nicht am Tag der Veröffentlichung zu installieren. Die meisten dieser Angebote verschwinden innerhalb weniger Wochen wieder aus den Stores, sobald genug Beschwerden eingegangen sind – wer wartet, umgeht das Problem vollständig.

Ist es passiert, führt der Weg über den Support des jeweiligen App-Stores. Erstattungen sind in dokumentierten Fällen erfolgt, allerdings nicht automatisch – es braucht eine aktive Beschwerde. Für die Trainingsplanung selbst gilt ohnehin: Die Werkzeuge auf dieser Seite funktionieren ohne Konto, ohne App und ohne Zahlung.

Das Muster ist älter als die Apps

Die Masche funktioniert nach demselben Prinzip wie untergeschobene Abonnements am Telefon oder versteckte Vertragsverlängerungen im Kleingedruckten: Sie nutzt einen Handgriff, den man ohne Nachdenken ausführt, und hängt eine Rechtsfolge daran. Neu ist nur, dass der Handgriff heute biometrisch ist und in Sekundenbruchteilen abläuft.

Daraus folgt eine allgemeine Regel, die über Fitness-Apps hinausgeht: Jede biometrische Bestätigung ist eine Unterschrift. Wo eine Unterschrift verlangt wird, ohne dass ersichtlich ist wofür, wird abgebrochen – auch wenn die Oberfläche seriös aussieht und die App über tausend Bewertungen hat.

Für den Trainingsalltag hat das eine beruhigende Seite: Nichts von dem, was Trainingsplanung ausmacht, braucht eine App mit Zahlungsfunktion. Ein Plan, ein Notizbuch und eine Uhr reichen. Die Werkzeuge auf dieser Seite laufen im Browser, ohne Konto und ohne Zahlungsweg – nicht aus Prinzipienreiterei, sondern weil es technisch nicht mehr braucht.

Wer den Verdacht hat, betroffen zu sein, prüft zuerst die Abrechnungen der letzten Monate und dann die Liste der aktiven Abonnements im Konto des App-Stores. Beides dauert wenige Minuten und ist die schnellste Möglichkeit, eine laufende Belastung zu beenden, bevor sie sich wiederholt.

Für Angehörige, die ein Telefon für jemand anderen einrichten, gilt dasselbe in verschärfter Form: Die zusätzliche Passwortabfrage für Käufe kostet einmal eine Minute und verhindert genau diesen Fall. Sie ist in den Einstellungen des App-Store-Kontos zu finden und standardmäßig nicht aktiv.

Weiterlesen: Rechner ohne Anmeldung und Kurzhantel-Bankdrücken.

Häufige Fragen

Wie erkenne ich gefälschte Bewertungen?

An Mustern: viele kurze, ähnlich formulierte Fünf-Sterne-Texte, die in wenigen Tagen erschienen sind, oft von Konten ohne weitere Bewertungen. Ein gleichmäßiger Bewertungsverlauf über Monate ist ein besseres Zeichen als ein hoher Schnitt.

Kann ich mein Geld zurückbekommen?

Über den Support des App-Stores ist das möglich, aber nicht garantiert und nicht automatisch. Je schneller der Fall gemeldet wird, desto besser stehen die Aussichten.

Ist der Fingerabdruck selbst unsicher?

Nein. Das Problem ist nicht die Technik, sondern der Kontext: Der Scan bestätigt in diesem Fall einen Kauf, obwohl der Nutzer eine Fitnessfunktion erwartet.

Wie schütze ich mich grundsätzlich?

Käufe im App-Store-Konto zusätzlich mit Passwort absichern, biometrische Bestätigung nur bei erwarteten Zahlungen zulassen und Abrechnungen monatlich durchsehen.