QR-Code-Betrug erkennen: So entlarven sich falsche Aufkleber und Links
von belmedia Redaktion ➔ business24.ch Allgemein Alltag Apps businessaktuell.ch Cyberkriminalität Cybersecurity digital.ch nachrichtenticker.ch News Prävention Sicherheit sicherheit.ch Smartphones Tipps
QR-Codes führen mit einem kurzen Scan zu Speisekarten, Parkgebühren, Rechnungen oder Anmeldeseiten. Die quadratische Grafik verrät jedoch nicht, welche Internetadresse tatsächlich hinterlegt ist. Kriminelle nutzen dieses Vertrauen aus, überkleben legitime Codes oder versenden gefälschte Schreiben. Das als Quishing bezeichnete Vorgehen soll Zugangsdaten, Zahlungsinformationen und persönliche Angaben abfangen.
Ein Scan allein verursacht in der Regel noch keinen finanziellen Schaden. Gefährlich wird es, wenn eine manipulierte Seite geöffnet, eine Datei installiert oder eine Transaktion bestätigt wird. Sichtkontrolle, Prüfung der Internetadresse und die Nutzung offizieller Apps bilden deshalb eine kurze, aber wirksame Schutzroutine.
Warum QR-Codes leicht Vertrauen erzeugen
Ein QR-Code enthält maschinenlesbare Daten. Häufig handelt es sich um eine Internetadresse, möglich sind aber auch Kontaktdaten, WLAN-Zugänge, Zahlungsinformationen oder vorbereitete Nachrichten. Für das menschliche Auge sehen sichere und manipulierte Codes praktisch gleich aus. Weder das Muster noch ein aufgedrucktes Firmenlogo beweisen, dass der Code tatsächlich vom angegebenen Betreiber stammt.
Im Alltag werden die Codes meistens ohne Schwierigkeiten verwendet. Diese Routine senkt jedoch die Aufmerksamkeit: An einer Parkuhr, auf einer Rechnung oder neben einer Restauranttür wirkt der Scan wie ein selbstverständlicher Bestandteil des Vorgangs. Angreifer müssen deshalb kein technisches Sicherheitssystem überwinden. Es genügt, den sichtbaren Code auszutauschen oder eine glaubwürdig gestaltete Nachricht zu versenden.
Auch die Kamera des Smartphones bestätigt lediglich, dass sie den Inhalt des Codes lesen konnte. Sie überprüft nicht zuverlässig, wem die Zielseite gehört oder ob dort später eine Weiterleitung erfolgt. Eine bekannte Marke, ein Schloss-Symbol oder eine professionell gestaltete Website darf daher nicht mit geprüfter Echtheit verwechselt werden.
So funktioniert Quishing
Der Begriff Quishing verbindet QR-Code und Phishing. Das Ziel entspricht dem klassischen Phishing: Eine gefälschte Website fordert zur Anmeldung, Kreditkarteneingabe oder Freigabe einer Zahlung auf. Der QR-Code verschleiert dabei die Zieladresse, bis er gescannt wird. In E-Mails kann das Bild ausserdem manche automatische Prüfung erschweren, weil die betrügerische Adresse nicht als gewöhnlicher Textlink erscheint.
Im öffentlichen Raum kleben Täter eigene Codes über vorhandene Aufkleber. Mögliche Ziele sind Parkautomaten, Ladesäulen, Billetautomaten, Veranstaltungsplakate oder Speisekarten. Die falsche Seite imitiert anschliessend den vertrauten Dienst und verlangt beispielsweise eine kleine Parkgebühr. Tatsächlich werden Kartenangaben, Sicherheitscodes oder Zugangsdaten an die Täter übermittelt.
Eine weitere Variante arbeitet mit Briefen und elektronischen Rechnungen. Ein angeblicher Finanzdienstleister, eine Versicherung oder ein Paketdienst verlangt eine Sicherheitsprüfung und verweist dafür auf einen QR-Code. Zeitdruck, eine angedrohte Sperrung oder ein ungewöhnlicher Zahlungsvorteil sollen verhindern, dass Absender und Adresse sorgfältig geprüft werden.
Aufgeklebte Codes am Standort erkennen
Vor dem Scan lohnt sich ein Blick auf die Oberfläche. Sichtbare Ränder, abweichendes Material, Luftblasen, schiefe Platzierung oder ein Aufkleber über einem anderen Aufkleber können auf eine Manipulation hinweisen. Kratzspuren und Klebstoffreste sind ebenfalls verdächtig. Keines dieser Merkmale liefert für sich allein einen Beweis, mehrere Auffälligkeiten rechtfertigen jedoch den Verzicht auf den Scan.
Der Code sollte zum übrigen Auftritt passen. Ein Parkraumbetreiber verwendet gewöhnlich einheitliche Hinweise, Farben und Bezeichnungen. Fehlen diese Angaben, widersprechen sich App-Name und Betreiber oder erscheint auf einem einzelnen Automaten ein anders gestalteter Code, ist eine unabhängige Kontrolle angebracht. Ein Vergleich mit weiteren Automaten am selben Standort kann Abweichungen sichtbar machen.
Ein verdächtiger Aufkleber sollte nicht unüberlegt entfernt werden. Er kann ein Beweismittel sein und beim Ablösen beschädigt werden. Sinnvoll sind Fotos des Codes, des Automaten und der Umgebung, ohne den Link zu öffnen. Anschliessend wird der Betreiber über eine unabhängig gefundene Telefonnummer oder eine offizielle App informiert.
Die Zieladresse vor dem Öffnen lesen
Viele Smartphones zeigen nach dem Scan zunächst eine Vorschau der Internetadresse. Diese kurze Anzeige verdient mehr Aufmerksamkeit als Logo und Seitengestaltung. Entscheidend ist der eigentliche Domainname unmittelbar vor der Endung wie „.ch“ oder „.com“. Zusätzliche Wörter vor diesem Namen können lediglich Unterdomains sein und einen bekannten Anbieter vortäuschen.
Verdächtig sind vertauschte Buchstaben, unnötige Bindestriche, zusätzliche Zahlen oder eine unpassende Länderendung. Ein Name wie „parkdienst-zahlung-beispiel.com“ kann offiziell wirken, ohne dem tatsächlichen Betreiber zu gehören. Auch Kurzadressen verbergen das Ziel und erschweren die Beurteilung. Bei einer unerwarteten Anmeldung oder Zahlung sollte eine solche Weiterleitung nicht geöffnet werden.
Eine verschlüsselte Verbindung mit „https“ schützt die Übertragung zwischen Gerät und Website. Sie bestätigt aber nicht, dass die Seite vertrauenswürdig ist. Auch Betrüger können gültige Verschlüsselungszertifikate verwenden. Das Schloss-Symbol allein ist deshalb kein Echtheitsnachweis.
Bei Parkuhren und Ladesäulen offizielle Zugänge wählen
Zahlungen an öffentlich zugänglichen Geräten eignen sich besonders für manipulierte Aufkleber. Die Person steht möglicherweise unter Zeitdruck, möchte eine Busse vermeiden oder den Ladevorgang rasch beginnen. Gefälschte Seiten nutzen diese Situation und verlangen neben der Kartennummer weitere Angaben, die für eine kleine Zahlung ungewöhnlich umfangreich sind.
Sicherer sind die offiziell installierte App, eine Ladekarte oder die manuelle Eingabe der Betreiberadresse. Der Name der App wird aus der Beschriftung ermittelt, der Download erfolgt jedoch direkt über den offiziellen App-Store. Bereits installierte Anwendungen werden aus dem eigenen Gerätemenü geöffnet und nicht über einen fremden QR-Code gestartet.
In einem Restaurant oder Hotel lässt sich eine ungewöhnliche Zielseite beim Personal prüfen. Eine digitale Speisekarte verlangt normalerweise weder ein Kundenkonto noch Kartenangaben. Öffnet der Code stattdessen eine Login-Seite, fordert einen App-Download oder meldet angebliche Sicherheitsprobleme, sollte der Vorgang abgebrochen werden.
QR-Codes in E-Mails und Briefen hinterfragen
Ein gedruckter Brief wirkt oft glaubwürdiger als eine Phishing-Mail. Logos, Adressen und Namen lassen sich jedoch leicht kopieren. Besondere Vorsicht ist geboten, wenn das Schreiben eine Kontosperre, ein ablaufendes Sicherheitsverfahren oder eine sofortige Identitätsprüfung ankündigt. Unerwartete Gebühren und Rückerstattungen dienen ebenfalls als Köder.
Die Kontaktaufnahme erfolgt nicht über Angaben aus dem verdächtigen Schreiben. Stattdessen wird die bekannte App geöffnet, die Adresse des Unternehmens manuell eingegeben oder eine Telefonnummer aus bestehenden Vertragsunterlagen verwendet. Dort lässt sich klären, ob tatsächlich eine Nachricht oder offene Handlung vorliegt.
Der Beitrag „QR-Codes sicher und sinnvoll nutzen: Anwendungen, Erstellung und mögliche Risiken“ ordnet die Technik und ihre Einsatzmöglichkeiten ein. Gerade die einfache Verwendung macht deutlich, weshalb Herkunft und Zieladresse getrennt geprüft werden müssen.
Bei Zahlungen zählt die letzte Bestätigung
Banking- und Zahlungs-Apps zeigen vor der Freigabe wichtige Angaben zur Transaktion. Empfänger, Betrag, Währung und Zahlungszweck müssen mit der erwarteten Rechnung oder Leistung übereinstimmen. Der gedruckte Firmenname neben einem Code ist weniger aussagekräftig als die Daten, welche die Bankanwendung unmittelbar vor der Bestätigung anzeigt.
Bei Schweizer QR-Rechnungen kann ein ausgetauschter Zahlteil eine Zahlung auf ein falsches Konto lenken. Auffällige Empfängernamen, geänderte Kontodaten oder unerwartete Beträge werden vor der Freigabe direkt mit dem Rechnungssteller geklärt. Besonders bei hohen oder erstmaligen Zahlungen ist eine unabhängige Bestätigung sinnvoll.
TWINT-Zahlungen werden mit der TWINT-App durchgeführt. Ein Zahlungs-Code sollte nicht mit einer beliebigen Kamera-App gescannt und anschliessend über eine fremde Website abgewickelt werden. Ebenso wichtig ist die Unterscheidung zwischen einer eingehenden Zahlung und einer Zahlungsanforderung: Eine angebliche Gutschrift darf keine überraschende Freigabe einer Belastung verlangen.
Das deutschsprachige Breitbildvideo „Neue Betrugsmasche mit fake QR-Codes: So schützt du dich vor Quishing!“ von NDR Info zeigt manipulierte Codes an Parkautomaten und erklärt, wie gefälschte Zahlungsseiten erkannt werden können.
Gefälschte Login-Seiten wirken zunehmend glaubwürdig
Nach dem Scan kann eine Seite das Erscheinungsbild einer Bank, eines Paketdienstes oder einer bekannten Plattform nahezu vollständig nachbilden. Gestaltung und Sprache reichen deshalb für die Prüfung nicht aus. Entscheidend bleiben Domain, Anlass und die Frage, ob der betreffende Dienst überhaupt eine Anmeldung über einen unerwarteten QR-Code verlangt.
Passwörter, Einmalcodes und Freigaben gehören ausschliesslich in den bewusst geöffneten offiziellen Dienst. Ein Code aus einer Nachricht sollte nicht zur Anmeldung bei einer Bank oder einem E-Mail-Konto verwendet werden. Wird eine Sicherheitsprüfung angekündigt, beginnt die Kontrolle unabhängig davon in der bekannten App oder über eine selbst eingegebene Adresse.
Weitere typische Warnzeichen behandelt der Artikel „Online-Falle statt Schnäppchen: So erkennen Sie Betrüger, bevor Ihr Geld weg ist“. Druck, ungewöhnliche Zahlungswege und eine abweichende Internetadresse sind bei QR-Code-Betrug ebenso relevant wie bei gefälschten Verkaufsangeboten.
Nach einem verdächtigen Scan richtig reagieren
Wurde der Code lediglich gescannt und die Vorschau nicht geöffnet, genügt es normalerweise, den Vorgang abzubrechen. Nach dem Öffnen einer verdächtigen Seite wird das Browserfenster geschlossen, ohne Schaltflächen zu betätigen oder Dateien zu laden. Der Downloadordner sollte auf unbekannte Dateien geprüft werden. Betriebssystem, Browser und Sicherheitsfunktionen bleiben aktuell.
Sind Zugangsdaten eingegeben worden, wird das Passwort über die offizielle Website oder App sofort geändert. Aktive Sitzungen werden beendet und, sofern angeboten, die Mehrfaktor-Authentifizierung aktiviert. Dasselbe Passwort muss auch bei allen anderen Diensten ersetzt werden, bei denen es wiederverwendet wurde.
Nach der Eingabe von Karten- oder Bankdaten ist unverzüglich die Bank beziehungsweise der Kartenherausgeber zu kontaktieren. Die offizielle Notfallnummer befindet sich häufig auf der Karte oder in der Banking-App. Karten und Kontozugänge werden nach den Anweisungen des Instituts gesperrt; verdächtige Buchungen sind laufend zu kontrollieren.
Wurde eine unbekannte App, ein Konfigurationsprofil oder eine Datei installiert, benötigt das Gerät besondere Aufmerksamkeit. Die betroffene Anwendung wird nicht weiter geöffnet. Je nach Situation folgen Deinstallation, Entfernung unbekannter Profile, Sicherheitsprüfung und fachliche Unterstützung. Bei laufenden unberechtigten Zugriffen kann es sinnvoll sein, das Gerät vorübergehend vom Netz zu trennen.
Beweise sichern und den Vorfall melden
Für eine Meldung sind Zeitpunkt, Ort, angezeigte Internetadresse und Art der verlangten Angaben hilfreich. Screenshots, E-Mails, Briefe und Fotos des manipulierten Aufklebers werden aufbewahrt. Geheimnisse wie Passwörter oder vollständige Sicherheitscodes gehören dagegen weder in Screenshots noch in unverschlüsselte Nachrichten.
Der Betreiber des betroffenen Automaten oder Standorts muss rasch informiert werden, damit weitere Personen geschützt werden können. Bei einem finanziellen Schaden oder einem konkreten Betrugsversuch ist eine Anzeige bei der Polizei angezeigt. Verdächtige Cybervorfälle können zusätzlich der zuständigen Schweizer Bundesstelle gemeldet werden.
Eine Meldung sollte auch dann erfolgen, wenn kein Geld verloren ging. Manipulierte Codes können über längere Zeit aktiv bleiben und zahlreiche Personen betreffen. Genaue Standortangaben helfen, Aufkleber zu sichern und weitere Geräte desselben Betreibers zu kontrollieren.
Betreiber müssen veröffentlichte QR-Codes kontrollieren
Organisationen tragen Verantwortung für Codes, die sie im öffentlichen Raum anbringen. Eine Bestandsliste dokumentiert Standort, Zieladresse, Gestaltungsvariante und zuständige Stelle. Regelmässige Sichtkontrollen machen Überklebungen und Beschädigungen früh erkennbar. Besonders exponierte Automaten benötigen kürzere Prüfintervalle.
Ein einheitliches Design mit kurzer, gut lesbarer Webadresse erleichtert den Vergleich. Manipulationserschwerende Materialien und Siegel können zusätzliche Hinweise liefern, ersetzen aber keine Kontrolle. Die Zielseite sollte den Betreiber eindeutig nennen und keine unnötigen Anmeldungen oder Dateneingaben verlangen.
Weiterleitungen müssen verwaltet und nach dem Ende einer Kampagne abgeschaltet werden. Abgelaufene Domains dürfen nicht später von Dritten übernommen werden können. Bei einem Vorfall braucht es einen klaren Prozess für Sperrung, Warnung, Beweissicherung und Ersatz der betroffenen Codes.
Eine kurze Prüfroutine verhindert viele Schäden
Vor jedem sensiblen Scan genügen drei Fragen: Ist der Code körperlich unverändert, gehört die angezeigte Domain erkennbar zum Betreiber und passt die verlangte Handlung zum Anlass? Bei Zweifeln bleibt der Code ungenutzt. Die offizielle App oder eine manuell eingegebene Adresse bietet dann den zuverlässigeren Zugang.
Besondere Aufmerksamkeit verdienen Zahlungen, Anmeldungen und App-Downloads. Ein QR-Code darf den üblichen Sicherheitsstandard nicht absenken, nur weil er bequem ist. Werden Zieladresse und Bestätigungsdaten geprüft, verlieren überklebte Codes und täuschend gestaltete Links einen grossen Teil ihrer Wirkung.
Bildquellen: Titelbild: Shutterstock/Sshisu_ka; Bild 1: Shutterstock/New Africa; Bild 2: Shutterstock/MR SOCCER; Bild 3: Shutterstock/voronaman; Bild 4: Shutterstock/Garun .Prdt