Was ist Quishing? So funktioniert der Betrug mit QR-Codes
Ein QR-Code am Parkautomaten sieht harmlos aus. Genau darauf setzen Betrüger. Beim Quishing führt das kleine Quadrat nicht zur Bezahlseite, sondern direkt in eine Falle.
Der Begriff Quishing verbindet „QR“ mit „Phishing“. Kriminelle nutzen manipulierte QR-Codes, um dich auf gefälschte Webseiten zu locken. Dort sollen Zugangsdaten, Kreditkartennummern oder Bankdaten abgegriffen werden. Manche Codes können auch einen unerwünschten Download starten.
So funktioniert Quishing im Alltag
Ein QR-Code verrät vor dem Scannen nicht, welches Ziel dahintersteckt. Betrüger kleben deshalb eigene Aufkleber über echte Codes an Parkautomaten oder Ladesäulen. Sie verschicken Codes außerdem in angeblichen Bankbriefen, Rechnungen und E-Mails. Nach dem Scan erscheint eine Seite, die dem Original oft erstaunlich ähnlich sieht.
Die Masche ist eine Variante von Phishing. Statt auf einen sichtbaren Link zu klicken, scannst du ein Bild. Dadurch fällt die falsche Adresse weniger schnell auf. Zeitdruck verstärkt den Effekt: Angeblich läuft ein Parkticket ab, ein Konto muss bestätigt oder eine offene Rechnung sofort bezahlt werden.
Woran du einen falschen QR-Code erkennst
- Am Automaten klebt ein Aufkleber über einem zweiten Code.
- Ein Brief fordert ungewöhnlich dringend zum Scannen auf.
- Die Vorschau zeigt eine unbekannte oder falsch geschriebene Internetadresse.
- Nach dem Scan werden PIN, TAN oder vollständige Kartendaten verlangt.
- Die Seite möchte eine App außerhalb des offiziellen App-Stores installieren.
Scanne einen Code nur, wenn seine Herkunft nachvollziehbar ist. Prüfe die angezeigte Adresse, bevor du sie öffnest. Bei Zahlungen solltest du die bekannte App oder die selbst eingegebene Webseite des Anbieters nutzen. Wie das Quadrat technisch arbeitet, erklären wir in unserem Beitrag über den QR-Code.
Was du nach einem verdächtigen Scan tun solltest
Hast du nur gescannt, aber nichts eingegeben und nichts heruntergeladen, schließe die Seite. Wurden Zugangsdaten übermittelt, ändere das Passwort über die echte Webseite. Nutzt du dasselbe Passwort mehrfach, musst du es auch bei den anderen Diensten ersetzen. Eine aktivierte Zwei-Faktor-Authentisierung kann verhindern, dass ein gestohlenes Passwort allein genügt.
Bei übermittelten Bank- oder Kartendaten solltest du sofort deine Bank kontaktieren, Karten sperren lassen und verdächtige Buchungen dokumentieren. Erstatte bei einem Schaden Anzeige. Informiere außerdem den Betreiber des Automaten oder die Firma, deren Name missbraucht wurde. So kann der falsche Code schneller entfernt werden.
Unterm Strich: Nicht jeder QR-Code ist gefährlich. Behandle ihn aber wie einen unbekannten Link. Erst Ziel prüfen, dann öffnen und sensible Daten niemals unter Zeitdruck eingeben.