Werbebetrug auf Facebook und Instagram beschäftigt derzeit Aufsichtsbehörden und Sicherheitsforscher in mehreren Ländern gleichzeitig. Ein aktuelles Beispiel liefert eine Analyse des polnischen CERT Polska, die zeigt, wie eine Toll-Fraud-Kampagne über bezahlte Meta-Anzeigen polnische Nutzer in kostenpflichtige Abonnementfallen lockte.
Toll-Fraud-Kampagne über Meta-Anzeigen in Polen
Laut CERT Polska dokumentierten die Sicherheitsforscher insgesamt 1.235 Meta-Anzeigen, von denen 852 auf 17 Apps im Google Play Store verwiesen. Bei sechs dieser Apps bestätigte CERT Polska konkrete Toll-Fraud-Komponenten, bei elf weiteren identifizierten die Analysten schädliche Loader-Funktionen.
Die Kampagne startete demnach über zwei Facebook-Anzeigen, die mit einer vorgetäuschten Warnung über ein ablaufendes PDF-Dokument arbeiteten und Nutzer zu einer App namens „Messenger Pro“ führten. Zusätzlich fanden sich neun TikTok-Anzeigen für eine weitere App derselben Kampagne.
Die betroffenen Apps nutzten laut CERT Polska drei Premium-SMS-Kurzwahlen, die jeweils 30,75 polnische Złoty (umgerechnet rund 7,97 US-Dollar) pro Nachricht verlangten. Zusätzlich existierte eine separate Carrier-Billing-Abrechnung des Anbieters Teleaudio in Höhe von 17 Złoty (rund 4,41 US-Dollar) im Sieben-Tage-Rhythmus. Die Kurzwahlen waren bei den polnischen Mobilfunkanbietern Orange, T-Mobile, Play und Polkomtel registriert.
Google entfernte die betroffenen Apps, nachdem CERT Polska den Fall am 15. September 2026 gemeldet hatte; auch Meta entfernte die zugehörigen Anzeigen. Allerdings blieb die Command-and-Control-Infrastruktur der Kampagne laut CERT Polska während der Analyse aktiv, und nach der Entfernung wurden den Forschern zufolge neue Schadpakete nachgeladen – ein Hinweis darauf, dass die Betreiber ihre Infrastruktur weiter betrieben.
Ein wiederkehrendes Muster auf Werbeplattformen
Der Fall aus Polen reiht sich in eine Serie ähnlicher Vorfälle ein, die zeigen, dass Betrugsversuche über Werbeanzeigen auf Meta-Plattformen kein isoliertes Phänomen sind.
In Nigeria warnte die Aufsichtsbehörde ARCON vor einer Facebook-Anzeige für einen nicht existenten „Naira Refinery Investment Fund“, die mit einem KI-generierten Video und gefälschten Unterstützungsbekundungen von Präsident Bola Ahmed Tinubu, Finanzminister Taiwo Oyedele und dem Dangote-Konzernchef Aliko Dangote arbeitete.
Keiner der Genannten hatte laut ARCON seine Zustimmung zur Nutzung erteilt. Die Anzeige wurde der Behörde zufolge nie dem zuständigen Advertising Standards Panel vorgelegt, wie es das nigerianische ARCON-Gesetz von 2022 vorschreibt.
Wer sich vor betrügerischen Werbeanzeigen und Schadsoftware auf seinem Mobilgerät schützen möchte, findet in diesem kostenlosen Ratgeber die wichtigsten Grundlagen. Erfahren Sie in 5 einfachen Schritten, wie Sie Ihr Smartphone effektiv gegen Hacker und Datenmissbrauch absichern. Kostenloses PDF-Sicherheitspaket jetzt sichern
In Taiwan verhängte die Aufsichtsbehörde am 14. August 2026 an einem einzigen Tag zwei Bußgelder gegen Meta in Höhe von jeweils 5 Millionen Taiwan-Dollar – insgesamt also 10 Millionen Taiwan-Dollar. Ein Bußgeld betraf die fehlende Kennzeichnung von KI- beziehungsweise Deepfake-Personenbildern in Anzeigen, das zweite einen Verstoß gegen die Pflicht zur Entfernung betrügerischer Anzeigen.
Bereits zuvor hatte Taiwan Meta mehrfach sanktioniert: im Mai 2025 mit zwei Bußgeldern von je 500.000 Taiwan-Dollar, im Juni 2025 mit 15 Millionen Taiwan-Dollar wegen Systemmängeln und im August 2025 mit 2,5 Millionen Taiwan-Dollar wegen einer Fristversäumnis.
In Summe kommen die taiwanischen Strafen auf 28,5 Millionen Taiwan-Dollar. Meta erklärte gegenüber den taiwanischen Behörden, über 99 Prozent der gemeldeten betrügerischen URLs innerhalb von 24 Stunden zu entfernen.
Meta reagiert mit neuen Regeln und verweist auf eigene Zahlen
Meta selbst verweist auf eigene Anstrengungen gegen Betrug auf seinen Plattformen. In Singapur entfernte oder beschränkte das Unternehmen im Jahr 2026 nach eigenen Angaben über 3,7 Millionen betrugsbezogene Konten, Seiten und Beiträge auf Facebook und Instagram, unterstützt durch die Zusammenarbeit mit der Singapore Police Force. Im Juli 2026 habe Meta zudem über 3,64 Millionen sogenannter „Shell Pages“ entfernt, bevor diese überhaupt aktiviert wurden.
Die gemeldeten Betrugsfälle umfassten laut den Behördenangaben unter anderem Impersonation-Betrug, bei dem sich Täter als Influencer ausgaben, um gefälschte Investmentangebote und Billigwerbung zu verbreiten. Meta erklärte, Betrüger nutzten zunehmend Künstliche Intelligenz zur massenhaften Erstellung gefälschter Profile, Bilder und Schadcode.
Im Rahmen der „One Step Ahead“-Kampagne erreichte Meta nach eigenen Angaben 1,6 Millionen Menschen in Singapur mit Aufklärungsinhalten. Die Singapore Police Force hatte 2025 sieben Männer im Zusammenhang mit transnationalem illegalem Wettgeschäft festgenommen.
Angesichts der zunehmenden Professionalität von Cyberkriminellen reicht ein einfaches Passwort oft nicht mehr aus, um sensible Daten zu schützen. Dieser Gratis-Report zeigt Ihnen eine sichere Alternative, die Hackern keine Chance lässt und bei gängigen Diensten wie WhatsApp sofort einsetzbar ist. Sichere Alternative zu Passwörtern kostenlos entdecken
Auch regulatorisch reagiert Meta: Für Werbung im Bereich Real Money Gaming in Indien verlangt das Unternehmen inzwischen eine vorherige schriftliche Genehmigung sowie den Nachweis der rechtlichen Zulässigkeit in den jeweiligen Zielregionen.
Die neue Definition erfasst Wetten, Lotterien, Casinos, Fantasy-Sport, Bingo, Poker, Sweepstakes und Skill-Turniere; eine Ausrichtung an Minderjährige ist ausgeschlossen, die Regel gilt auch für Affiliate- und Aggregator-Seiten mit Glücksspielwerbung.
Meta akzeptiert dabei Zertifikate der All India Gaming Federation sowie Gerichtsbeschlüsse oder Zertifikate anerkannter Verbände, wie die Föderation in einem Memo an ihre Mitglieder bestätigte.
Rechtsstreit um Verantwortung für Werbeinhalte
Parallel zu den regulatorischen Maßnahmen läuft vor dem US-Berufungsgericht für den 9. Bezirk ein Verfahren, in dem Meta die Abweisung einer Klage von Facebook-Nutzern anstrebt, die nach der Reaktion auf gefälschte Anzeigen Geld verloren hatten.
Meta argumentiert, die eigenen Nutzungsbedingungen versprächen nicht, „Unmögliches“ zu verhindern. Die ursprüngliche Klage wirft dem Facebook-Vertrieb vor, aggressiv Werbung von Kunden in China akquiriert zu haben; eine interne Studie habe demnach gezeigt, dass fast 30 Prozent der Anzeigen chinesischer Werbetreibender gegen Facebook-Richtlinien verstießen.
US-Bezirksrichter Jeffrey White ließ die Klage wegen Vertragsbruchs und Verletzung der Treuepflicht im Jahr 2025 zu. Das Berufungsgericht hatte 2024 bereits entschieden, dass Section 230 Meta bei Vertragsbruchklagen nicht schützt, ließ aber offen, ob die Nutzungsbedingungen einen durchsetzbaren Vertrag darstellen. Eine Anhörung wird für Anfang 2027 erwartet.
Auch in Indien sorgt ein Streitfall für Aufsehen: Das Unternehmen Blink Digital India reichte am 17. September 2026 beim Bombay High Court eine Klage gegen Meta und Facebook India Online Services Pvt Ltd über rund 1.000 Crore Rupien Schadensersatz ein, nachdem vier „Meta Business Manager“-Konten deaktiviert worden waren.
Die Deaktivierung habe laufende Werbekampagnen und den Zugriff auf Werbefunktionen gestoppt. Der Meta-Anwalt Janak Dwarakadas erhielt zwei Wochen Zeit für eine Gegendarstellung, Blink Digital eine Woche für die Replik; eine Anhörung ist für den 12. Oktober 2026 angesetzt.
Was das für Werbetreibende und Nutzer bedeutet
Die Häufung dieser Fälle verdeutlicht ein strukturelles Spannungsfeld: Während Aufsichtsbehörden in Polen, Taiwan, Nigeria und Indien zunehmend gegen betrügerische oder unzureichend geprüfte Werbeinhalte vorgehen, verweist Meta auf eigene technische Fortschritte bei der Anzeigenprüfung – etwa durch das seit Mitte 2025 ausgerollte Andromeda-Retrieval-System, ein auf Deep Learning basierendes Ranking- und Bewertungssystem für Werbekandidaten.
Für Nutzer bleibt die Kernbotschaft der CERT-Polska-Analyse bestehen: Anzeigen mit dringlichen Warnhinweisen oder unerwarteten App-Empfehlungen verdienen besondere Vorsicht, da die zugrunde liegende Betrugsinfrastruktur auch nach Entfernung einzelner Apps oder Anzeigen weiterlaufen kann.

