QR-Code-Betrug erkennen (Quishing)
Ein QR-Code ist ein Link, den du nicht lesen kannst. Genau deshalb kleben Betrüger eigene Codes über echte – an Parkautomaten, Ladesäulen und in Briefen. So schützt du dich.
QR-Codes haben ein Problem, das keine andere Linkform hat: Du kannst nicht sehen, wohin sie führen, bevor du sie scannst. Betrüger nutzen genau das – mit gedruckten Aufklebern im öffentlichen Raum und mit Codes in täuschend echt aussehenden Briefen. Die Masche heißt Quishing und funktioniert offline wie online.
Wo dir Quishing begegnet
| Ort | Vorwand | Ziel des Betrügers |
|---|---|---|
| Parkautomat, Ladesäule | „Bequem per QR bezahlen“ | Kartendaten über eine nachgebaute Zahlungsseite |
| Restauranttisch | Digitale Speisekarte | Datenabgriff, Abo-Falle |
| Brief im Bank-Design | „Konto verifizieren“ | Login-Daten fürs Online-Banking |
| Aushang, Plakat | Gewinnspiel, Umfrage | Persönliche Daten, Abo |
| E-Mail-Anhang | „Sicherheitsprüfung mit dem Handy“ | Umgehung des Spam-Filters am PC |
| Paket, Lieferzettel | „Sendung bestätigen“ | Kartendaten, Schad-App |
So scannst du sicher
Vier Schritte, jedes Mal
- 1. Aufkleber ertasten: Fühlt sich der Code wie eine aufgeklebte Folie an? Sofort abbrechen.
- 2. Kamera-App nutzen statt einer beliebigen Scanner-App aus dem Store.
- 3. Adresse in der Vorschau lesen, bevor du öffnest – die echte Domain steht vor dem ersten einzelnen Schrägstrich.
- 4. Nie Zahlungs- oder Zugangsdaten auf einer per QR geöffneten Seite eingeben.
Wie du eine Adresse zuverlässig liest, steht ausführlich in Link prüfen, bevor du klickst .
Die Regel für Zahlungen
Bezahle nie über einen QR-Code, den du im öffentlichen Raum gefunden hast. Nutze die App des Anbieters, das Kartenterminal am Automaten oder tippe die Adresse selbst ein. Ein echter Betreiber verliert nichts, wenn du seinen Code ignorierst – ein Betrüger verliert alles.Die Brief-Variante
Besonders perfide sind gefälschte Briefe: gutes Papier, korrektes Logo, plausibler Anlass („neue Sicherheitsrichtlinie“, „PhotoTAN erneuern“). Weil Post als vertrauenswürdiger gilt als E-Mail, wirkt der QR-Code darin harmlos.
Prüfe so: Ruf deine Bank über die Nummer auf deiner Karte an – nie über eine Nummer aus dem Brief. Und öffne Banking grundsätzlich nur über die App oder die selbst eingetippte Adresse. Mehr dazu in Online-Banking sicher nutzen .
Wenn du schon gescannt und Daten eingegeben hast
- Kartendaten: Karte sofort über 116 116 sperren, dann Kreditkarte missbraucht .
- Banking-Zugang oder TAN: Bank anrufen, Zugang sperren lassen, dann Online-Banking-Betrug .
- Anderes Login: Passwort ändern, alle Sitzungen beenden – siehe Aktive Sitzungen prüfen .
- App installiert: Handy gehackt – Soforthilfe .
Der allgemeine Ablauf steht in Phishing-Link angeklickt – was jetzt? .
Die Masche auf einen Blick
Betrüger kleben eigene QR-Codes über echte oder versenden sie in Briefen und Mails. Der Code führt auf eine nachgebaute Zahlungs- oder Login-Seite.
Woran du sie erkennst
- Aufgeklebter Code über einem aufgedruckten Original
- Der Code führt zu einer Zahlung oder Anmeldung
- Vorschau zeigt eine fremde Domain
Was du sofort tun solltest
- Adresse in der Vorschau lesen, bevor du sie öffnest
- Zahlungen über die App des Anbieters oder das Terminal abwickeln
Was du niemals tun solltest
- Karten- oder Zugangsdaten auf einer per QR geöffneten Seite eingeben
- Einen QR-Code aus einer unerwarteten Mail oder Nachricht scannen
Für Betreiber und Vereine
Wer selbst QR-Codes einsetzt, kann seine Kunden schützen: Codes fest aufdrucken statt aufkleben, regelmäßig auf Manipulation kontrollieren und die Zieladresse zusätzlich als lesbaren Text daneben schreiben. So können Kunden vergleichen, statt blind zu vertrauen.
Alle weiteren Maschen findest du im Überblick Phishing & Betrug .
Häufige Fragen
Kann ein QR-Code selbst Schadsoftware enthalten?
Nein. Ein QR-Code speichert nur Text – meist eine Internetadresse. Gefährlich wird erst das, was danach passiert: eine nachgebaute Zahlungsseite, ein Download oder eine getarnte App-Installation.
Woran erkenne ich einen manipulierten Code am Automaten?
Am Aufkleber. Fahr mit dem Finger über den Code – klebt eine zusätzliche Folie über dem aufgedruckten Original, ist es Betrug. Auch schiefe, glänzende oder farblich abweichende Codes sind verdächtig.
Sind QR-Codes in Briefen von Banken echt?
Manche schon, viele nicht. Es gibt gefälschte Briefe im Corporate Design echter Banken mit QR-Code zur angeblichen Verifizierung. Bei allem, was mit Konto oder Zahlung zu tun hat: Code ignorieren und stattdessen die App öffnen oder die Adresse selbst eintippen.
Themen: Phishing, Betrugsschutz, QR-Code