Warum es sich lohnt, das Risiko einer IP-Adresse vor einer Transaktion zu prüfen
Was IP-Risikowerte zur Betrugsprävention beitragen, wie ihre Ergebnisse einzuordnen sind und was veröffentlichte Fallbeispiele und Daten zeigen.

Betrugsprävention erfordert, die Signale einer IP-Adresse einzuordnen, bevor über die Abwicklung eines Vorgangs entschieden wird.
Onlinebetrug kann erhebliche Verluste verursachen. Wer das mit einer IP-Adresse verbundene Risiko vor einer Zahlung, einer Anmeldung oder einem Datenaustausch prüft, kann Hinweise erkennen, die Aufmerksamkeit verdienen. Wie nützlich diese Prüfung ist, hängt davon ab, wie sie mit den übrigen verfügbaren Informationen verknüpft wird.
Die Geolokalisierung und die Reputation einer IP-Adresse können in Echtzeit Kontext liefern. Wer sie ignoriert, riskiert blinde Flecken; wer sie als eindeutigen Beweis behandelt, kann ebenfalls Fehler machen. Zur Einordnung der Größenordnung des Problems: Der Nilson Report von 2024 schätzte die weltweiten Verluste durch Kartenbetrug für 2026 auf 36,37 Milliarden US-Dollar. Das war eine Prognose zum Kartenbetrug, keine Zahl zum gesamten Cyberbetrug und auch keine Messung der durch IP-Adressen verursachten Verluste.
Was sind IP-Risikowerte?
Eine IP-Adresse ermöglicht die Weiterleitung von Kommunikation über das Internet, identifiziert aber weder eine Person noch ein Gerät eindeutig. Mehrere Geräte können sich mithilfe von NAT eine öffentliche IP-Adresse teilen, und die Zuweisungen können sich ändern. Ein Risikowert fasst Signale zusammen, die mit einer Adresse verbunden sind; ähnlich wie andere Scoring-Instrumente kann er als Anhaltspunkt für eine Bewertung dienen. Manche Dienste verwenden eine Skala von 0 bis 100, doch die Skala und ihre Bedeutung hängen vom Anbieter ab.
Zu den üblichen Signalen gehören das beobachtete Verhalten, die Plausibilität des Standorts, Verbindungen zu bekannten schädlichen Aktivitäten sowie die Nutzung von VPNs oder Proxyservern. Auch Spam-Beschwerden und Einträge in Sperrlisten können einfließen. Dabei ist zwischen einem Reputationswert, bei dem ein hoher Wert für größeres Vertrauen stehen kann, und einem Risikowert zu unterscheiden, bei dem er eine größere Gefahr anzeigen kann. Ihre Schwellenwerte dürfen nicht gleichgesetzt werden. Auch die Erkennung eines VPNs beweist keinen Betrug.
Überprüfung der Risikowerte
Diese Werte zu überprüfen bedeutet, nachzuvollziehen, welche Daten der Dienst verwendet, wie er sie interpretiert und welche Entscheidung sich daraus vor einem Vorgang ableiten lässt. Unternehmen können die IP-Adresse mit Reputationsdatenquellen abgleichen und das Ergebnis in ihre Zahlungs-, Zugangs- und Datenaustauschprozesse einbeziehen. Eine sorgfältig bewertete Integration kann die Prüfung beschleunigen und Fehler verringern. Ein einzelner Wert garantiert jedoch nicht, dass unbefugte Zugriffe oder Verluste verhindert werden.
Betrug und Netzwerksignale
Angreifer können Proxys nutzen und ihre Adresse wechseln, um die Ermittlung ihres Standorts zu erschweren. Daraus lässt sich ihnen jedoch kein bestimmter Anteil an den weltweiten Verlusten zuschreiben. Nilson bezifferte die Verluste durch Kartenbetrug für 2021 auf 32,33 Milliarden US-Dollar und für 2023 auf 33,83 Milliarden US-Dollar; der Bericht von 2024 prognostizierte für 2026 einen Betrag von 36,37 Milliarden US-Dollar. Die historische Datenreihe von UK Finance weist für 2023 Verluste durch Betrug mit im Vereinigten Königreich ausgegebenen Karten in Höhe von 551,3 Millionen Pfund aus. Davon entfielen 360,5 Millionen auf Käufe im Fernabsatz. Das sind klar abgegrenzte Kategorien, keine allgemeine Erfassung von Betrug bei Internetzahlungen.
Kontoübernahmen, Betrug mit synthetischen Identitäten und die gleichzeitige Beantragung mehrerer Kredite, bekannt als „Loan Stacking“, erfordern die Prüfung unterschiedlicher Signale. In der Regula-Studie von 2023 hatten 46 % der befragten Unternehmen Betrug mit synthetischen Identitäten erlebt; 90 % betrachteten ihn als wachsende Bedrohung für die kommenden Jahre. An der Befragung nahmen 1.069 Verantwortliche aus fünf Branchen in acht Ländern teil: Ihre Ergebnisse beschreiben nicht die Situation aller Unternehmen. VPNs können die Einordnung des Standorts erschweren, haben aber auch legitime Einsatzmöglichkeiten zum Schutz der Privatsphäre und für den Fernzugriff. Einige kostenlose Dienste machen die Geräte ihrer Nutzer zu Ausgangsknoten für fremden Datenverkehr; dieses Risiko macht nicht jeden VPN-Nutzer verdächtig.
Verfahren zur Bewertung des IP-Risikos
Die Analyse kann Dienste zur Geolokalisierung, zur Erkennung von VPNs und Tor-Knoten sowie Reputationsinformationen aus Sperrlisten heranziehen. In Systemen wie SEON weisen Regeln den Signalen Werte zu, und die konfigurierten Schwellenwerte dienen als Grundlage für Freigabe, Prüfung oder Ablehnung. Die Gewichtungen und Kategorien gehören zu einem bestimmten Modell; sie sind kein universeller Maßstab für das Risiko.
Über APIs lassen sich Netzwerkdaten in eine Echtzeitbewertung einbinden. Je nach Dienst können dazu Merkmale des Providers, Hinweise auf offene Ports oder die Häufigkeit eines IP-Wechsels gehören. Es muss geprüft werden, was die einzelnen Daten tatsächlich messen. In einer von MaxMind im August 2025 veröffentlichten Analyse betrug die durchschnittliche Verbesserung der Fläche unter der Precision-Recall-Kurve, kurz PR-AUC, je Kundenkonto gegenüber einer zufälligen Vorhersage 43 % für den Indikator für anonyme IP-Adressen, 125 % für den IP-Risikowert und 300 % für den Gesamtrisikowert von minFraud. Als Vergleichsbasis diente die zufällige Vorhersage. Es handelte sich nicht um garantierte Genauigkeitssteigerungen für jedes Unternehmen.
Ein Unternehmen kann Vorgänge fortsetzen lassen, die es als risikoarm einschätzt, und bei relevanten Hinweisen zusätzliche Prüfungen wie eine Mehrfaktorauthentifizierung verlangen. Bei Kreditanträgen können IP-Signale Anhaltspunkte für weitere Nachforschungen liefern. Sie sollten jedoch keine umfassende Bewertung ersetzen und für sich allein keine Ablehnung eines Antragstellers rechtfertigen.
Fallstudien und Beispiele von Anbietern
- Buffered. SEON berichtete, dass dieser VPN-Anbieter seine Rückbuchungsquote innerhalb von dreißig Tagen um 91 % senkte. Dabei wurden IP-Analysen, maschinelles Lernen und eigene Regeln kombiniert. Das Ergebnis bezieht sich auf diesen Einzelfall und erlaubt es nicht, die Wirkung eines einzelnen Risikowerts gesondert zu bestimmen.
- Simplex. In der von MaxMind 2021 veröffentlichten Fallstudie nutzte das Zahlungsportal für Kryptowährungen minFraud-Daten zur IP-Geolokalisierung, zum E-Mail-Risiko und zu Finanzinstituten als Eingaben für seinen Algorithmus und zur Unterstützung der manuellen Prüfung. Diese Fallstudie dokumentiert keine Verbesserung um 300 %; diese Zahl stammt aus der oben beschriebenen späteren Vergleichsanalyse von MaxMind.
- TrustDecision. Die Erläuterung des Anbieters zum Risikomanagement zeigt, wie die Verknüpfung von IP-Adressen, Geräte-Fingerabdrücken und Kontaktdaten bei der Untersuchung von Betrugsnetzwerken helfen kann. Sie beschreibt das Verfahren, dokumentiert aber nicht die Zerschlagung eines bestimmten Netzwerks durch ein Finanzinstitut.
Wie fachliche Einschätzungen einzuordnen sind
Der Wert von IP-Daten hängt von ihrem Kontext ab. Die technische Dokumentation von Proofpoint zu Reputationslisten weist darauf hin, dass die Kategorien beobachtete Verhaltensweisen beschreiben und nicht als endgültige binäre Entscheidung zwischen Zulassen und Sperren behandelt werden sollten. Signale vor einem Vorgang zu prüfen kann nützlich sein. Daraus lässt sich aber weder ableiten, dass bei nahezu jedem Betrug VPNs zum Einsatz kommen, noch, dass es einen einzigen für alle Unternehmen geeigneten Risikowert gibt.
Einbindung in die Unternehmensstrategie
Kontrollpunkte können bei der Anmeldung, beim Bezahlen und bei API-Aufrufen eingerichtet werden. Die Kombination von IP-Daten mit Signalen zum Gerät und zum jeweiligen Vorgang liefert Kontext, aber niemals ein unfehlbares Gesamtbild. Das Unternehmen muss ermitteln, welche Pflichten für es beim Datenschutz und bei der Zahlungssicherheit gelten. Die DSGVO verlangt dem Risiko angemessene Sicherheitsmaßnahmen, und PCI DSS sieht bestimmte Kontrollen und Analysen vor; eine Abfrage der IP-Reputation allein weist die Einhaltung dieser Anforderungen nicht nach. Auch die Datenverarbeitung muss gerechtfertigt und auf das notwendige Maß beschränkt sein.
Herausforderungen
Adressen können wechseln, gemeinsam genutzte Netze umfassen unterschiedliche Nutzer, VPNs verändern den scheinbaren Standort, und Sperrlisten können Fehler enthalten. Für ein kleines Unternehmen fallen auch die Kosten für Integration und Prüfung ins Gewicht. Die Kombination von Quellen und der Einsatz maschinellen Lernens können helfen. Dafür müssen jedoch die Ergebnisse anhand eigener Daten gemessen, Fehlalarme überprüft und falsche Entscheidungen korrigiert werden.
Künftige Entwicklungen
Künstliche Intelligenz kann die Analyse des bisherigen Verhaltens und die Erkennung von Anomalien erweitern. Gegen Quantencomputer resistente Verfahren und Blockchain-basierte Reputationsregister sind Möglichkeiten, die jeweils gesondert bewertet werden sollten. Es darf nicht als gegeben gelten, dass sie die Qualitätsprobleme eines Risikowerts lösen. Auch die zunehmende Verbreitung von Echtzeitprüfungen belegt weder, dass diese künftig überall verpflichtend sein werden, noch, dass bereits ein internationaler Standard existiert, der vor jedem Vorgang eine IP-Prüfung vorschreibt.
Häufig gestellte Fragen
- Was ist ein IP-Risikowert?
Er ist ein Indikator, der Signale zu einer Adresse zusammenfasst, etwa ihre Reputation, ihren scheinbaren Standort oder die Art des Netzwerks. Die Skala und die Bedeutung des Werts hängen vom jeweiligen Dienst ab. - Warum sollte man ihn vor einer Transaktion prüfen?
Er kann auf Unstimmigkeiten hinweisen, die vor der Freigabe des Vorgangs überprüft werden sollten. Ein VPN oder ein Eintrag in einer Sperrliste muss eingeordnet werden; beides beweist weder Betrug noch garantiert es eine bestimmte prozentuale Verbesserung. - Wie lässt sich diese Prüfung umsetzen?
Durch APIs, die in Zugangs- und Zahlungsprozesse integriert werden, und durch überprüfte Kriterien für die Entscheidung, wann ein Vorgang zugelassen, geprüft oder gestoppt wird und wann zusätzliche Prüfungen erforderlich sind. - Was sind die häufigsten Herausforderungen?
Dynamische oder gemeinsam genutzte IP-Adressen, der scheinbare Standort, veraltete Daten und irrtümliche Sperren. Quellen zu kombinieren und Ergebnisse zu überprüfen hilft dabei, Fehler zu erkennen und zu korrigieren. - Kann ein kleines Unternehmen die Kosten tragen?
Es muss den Preis des Dienstes, die Integration, die manuelle Prüfung und die Auswirkungen auf legitime Kunden abwägen. Die für Buffered veröffentlichte Senkung um 91 % ist ein konkretes Ergebnis und kein Rentabilitätsversprechen für jedes Unternehmen.