QR-Code-Sicherheit: Was ist Quishing?
Warum QR-Codes zum beliebten Werkzeug für Phishing geworden sind und wie du dich schützt.
QR-Codes sind aus Speisekarten, Parkscheinautomaten und Paketankündigungen kaum noch wegzudenken - genau diese Alltäglichkeit macht sie inzwischen auch zu einem beliebten Werkzeug für Betrüger. "Quishing" (aus QR-Code und Phishing) bezeichnet Phishing-Angriffe, die einen QR-Code statt eines klassischen Links als Köder nutzen.
Was ist Quishing?
Beim Quishing platzieren Angreifer einen manipulierten QR-Code, der auf eine gefälschte Website führt - etwa eine Nachbildung eines Bank-Logins oder eines Paketdienst-Formulars, das Zugangsdaten oder Zahlungsinformationen abgreift. Weil ein QR-Code für das menschliche Auge nur aus einem Muster aus Pixeln besteht, lässt sich das eigentliche Ziel vorab nicht erkennen - anders als bei einem Textlink, dessen Ziel-URL man wenigstens teilweise einsehen kann.
Warum QR-Codes so gut für Phishing funktionieren
QR-Codes umgehen viele klassische Schutzmechanismen: E-Mail-Spamfilter prüfen selten den Inhalt eingebetteter Bilder, und beim Scannen mit dem Smartphone fehlt oft die gewohnte Vorschau der Ziel-URL, die man von Desktop-Browsern kennt. Zusätzlich wird ein Scan meist auf dem privaten Smartphone ausgeführt, das oft schwächer gegen Phishing-Websites abgesichert ist als ein Arbeitsrechner mit Unternehmens-Firewall.
Typische Betrugsmaschen
Verbreitete Varianten sind gefälschte Aufkleber über echten QR-Codes auf Parkscheinautomaten, angebliche "Restzahlungen" für Pakete per QR-Code in gefälschten Versandbenachrichtigungen, sowie in Restaurants ausgetauschte Speisekarten-QR-Codes, die zu einer gefälschten Zahlungsseite statt zur echten Speisekarte führen.
Woran du einen manipulierten QR-Code erkennst
Ein auf einen bestehenden Aufkleber geklebter zweiter QR-Code ist ein starkes Warnsignal - achte auf Unregelmäßigkeiten in Material oder Ausrichtung. Prüfe nach dem Scannen immer die angezeigte Ziel-URL, bevor du sie öffnest, und achte besonders auf Tippfehler-Domains oder ungewöhnliche Endungen, die einer bekannten Marke nur ähneln.
Sicher mit QR-Codes umgehen
Scanne nie einen QR-Code, um dich bei einer Bank oder einem sensiblen Konto anzumelden, es sei denn, du hast diesen Vorgang selbst aktiv gestartet (etwa beim Login per QR auf einem neuen Gerät). Gib niemals Zahlungsdaten auf einer Seite ein, die du über einen gescannten Code erreicht hast, ohne die Adresse vorher bewusst zu prüfen.
Eigene QR-Codes sicher erstellen
Wenn du selbst QR-Codes für Visitenkarten, WLAN-Zugänge oder Links erstellst, achte darauf, sie über einen vertrauenswürdigen Generator zu erzeugen, der den Inhalt nicht durch einen eigenen, zusätzlichen Tracking- oder Redirect-Dienst umleitet. Unser QR-Code-Generator unter /tools/qr-code erzeugt den Code direkt und unverändert aus deinem eingegebenen Text oder Link, ganz ohne Zwischenschritt über fremde Server.