facebook-pixel

QR-Code-Betrug: So schützen Sie sich vor Quishing 2026

L
Lunyb Sicherheitsteam
··10 min read

QR-Codes sind aus dem deutschen Alltag nicht mehr wegzudenken – ob beim Bezahlen im Restaurant, an der Parkuhr oder auf offiziellen Behördenschreiben. Doch gerade diese Allgegenwart machen sich Kriminelle zunutze. Der sogenannte QR-Code-Betrug, auch „Quishing" genannt, hat sich 2025 zu einer der am schnellsten wachsenden Cyberbedrohungen in Deutschland entwickelt.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Verbraucherzentralen warnen zunehmend vor manipulierten QR-Codes, die Nutzer auf betrügerische Webseiten führen, Schadsoftware installieren oder sensible Zugangsdaten abgreifen. In diesem umfassenden Leitfaden erfahren Sie, wie QR-Code-Betrug funktioniert, welche Maschen aktuell kursieren und wie Sie sich wirksam schützen können.

Was ist QR-Code-Betrug (Quishing)?

QR-Code-Betrug – im Fachjargon „Quishing" (zusammengesetzt aus „QR-Code" und „Phishing") – bezeichnet Betrugsmaschen, bei denen Kriminelle manipulierte oder gefälschte QR-Codes einsetzen, um Nutzer auf betrügerische Webseiten zu leiten, Zahlungen umzuleiten oder Schadsoftware auf mobilen Endgeräten zu installieren.

Das Grundproblem: Ein QR-Code ist für das menschliche Auge nicht lesbar. Sie sehen ein Muster aus schwarzen und weißen Quadraten, aber Sie können nicht erkennen, wohin dieser Code Sie tatsächlich führt. Erst nach dem Scannen offenbart das Smartphone die dahinterliegende URL – und selbst dann übersehen viele Nutzer verdächtige Details.

Warum QR-Codes besonders anfällig sind

  • Vertrauensvorschuss: Nutzer scannen QR-Codes routinemäßig, ohne die Zieladresse zu prüfen.
  • Kleiner Bildschirm: Auf dem Smartphone lassen sich URLs schwerer auf Echtheit prüfen.
  • Physische Manipulation: Aufkleber mit gefälschten Codes lassen sich schnell und unauffällig anbringen.
  • Mobile Sicherheit: Viele Schutzprogramme auf Smartphones sind schwächer ausgeprägt als auf Desktop-Rechnern.

Die häufigsten QR-Code-Betrugsmaschen 2026

Kriminelle werden immer kreativer. Die folgenden Betrugsmaschen sind derzeit besonders verbreitet und wurden von den deutschen Verbraucherzentralen dokumentiert.

1. Manipulierte Parkscheinautomaten

Eine der am häufigsten gemeldeten Maschen: Betrüger kleben eigene QR-Code-Aufkleber über die offiziellen Codes an Parkautomaten. Wer scannt, landet auf einer täuschend echten Kopie der Bezahlplattform – und gibt Kreditkartendaten direkt an Kriminelle weiter. Betroffen sind unter anderem Städte wie Berlin, Hamburg, München und Köln.

2. Falsche Strafzettel („Fake-Knöllchen")

An Fahrzeugen werden vermeintliche Strafzettel angebracht, die einen QR-Code zur „einfachen Bezahlung" enthalten. Der Code führt auf eine gefälschte Seite, die Bankdaten abgreift. Echte Bußgeldbescheide der deutschen Behörden werden ausschließlich postalisch versendet und niemals mit sofortiger QR-Zahlung eingefordert.

3. Gefälschte Bankbriefe

Kriminelle versenden täuschend echte Schreiben, angeblich von der Hausbank, mit der Aufforderung, per QR-Code eine „Sicherheitsprüfung" oder „PhotoTAN-Neuregistrierung" durchzuführen. Der Code führt zu einer Phishing-Seite, die Online-Banking-Zugangsdaten und TANs abfängt.

4. QR-Codes in E-Mails (Quishing per E-Mail)

Statt klassischer Phishing-Links enthalten E-Mails zunehmend QR-Codes. Der Vorteil für Betrüger: E-Mail-Filter erkennen Bilder schlechter als Text-Links. Häufig getarnt als Nachrichten von Microsoft, DHL, Sparkasse oder als angebliche Zwei-Faktor-Authentifizierung.

5. Manipulierte Restaurantkarten

Seit der Pandemie sind digitale Speisekarten via QR-Code weit verbreitet. Betrüger überkleben Codes auf Tischen oder in Menüaufstellern und leiten Gäste auf Seiten weiter, die vorgeben, Bestellungen entgegenzunehmen – tatsächlich aber Zahlungsdaten oder persönliche Informationen sammeln.

6. Gefälschte Ladesäulen für E-Autos

Eine besonders lukrative Masche: An öffentlichen Ladesäulen werden QR-Codes für die Bezahlung überklebt. E-Auto-Fahrer geben ihre Zahlungsdaten ein und wundern sich später über hohe Abbuchungen – der Ladevorgang startet natürlich nicht.

7. Krypto- und Investment-Betrug

QR-Codes auf Flyern, Plakaten oder in sozialen Medien versprechen Zugang zu exklusiven Investmentplattformen. Wer scannt, landet auf betrügerischen Krypto-Börsen, die Einzahlungen kassieren und danach unerreichbar sind.

Wie erkennen Sie einen betrügerischen QR-Code?

Die gute Nachricht: Mit der richtigen Aufmerksamkeit lassen sich die meisten Betrugsversuche erkennen. Achten Sie auf folgende Warnsignale.

Physische Warnsignale vor Ort

  1. Aufkleber prüfen: Ist der QR-Code aufgeklebt, obwohl er gedruckt sein sollte? Lässt sich der Aufkleber anheben?
  2. Doppelte Codes: Befindet sich unter dem sichtbaren Code möglicherweise ein weiterer, echter Code?
  3. Schlechte Druckqualität: Verwaschene Farben, schiefer Druck oder abweichende Papierqualität sind verdächtig.
  4. Fehlende Beschriftung: Offizielle Codes sind meist mit Logo, URL im Klartext und Anweisungen versehen.

Digitale Warnsignale nach dem Scan

Moderne Smartphones zeigen die Ziel-URL vor dem Öffnen an. Prüfen Sie unbedingt:

  • Ungewöhnliche Domain: Heißt die Domain wirklich „sparkasse.de" oder eher „sparkasse-sicherheit-de.info"?
  • HTTPS-Verschlüsselung: Fehlt das „https://" am Anfang, ist Vorsicht geboten.
  • Kryptische Zeichen: Umlaute, Bindestriche an ungewöhnlichen Stellen oder zufällige Zeichenketten deuten auf Fälschungen hin.
  • Weiterleitungen: Wenn eine Seite Sie sofort auf eine andere Adresse weiterleitet, ist Vorsicht angebracht.
  • Sofortige Passwort- oder Zahlungsabfrage: Seriöse Dienste verlangen dies selten direkt nach einem Scan.

Konkrete Schutzmaßnahmen gegen QR-Code-Betrug

Der beste Schutz ist eine Kombination aus technischen Vorkehrungen und bewusstem Nutzerverhalten. Die folgenden Maßnahmen reduzieren Ihr Risiko erheblich.

1. URL-Vorschau immer aktivieren

Sowohl iOS als auch Android zeigen standardmäßig die Ziel-URL an, bevor sie geöffnet wird. Prüfen Sie diese Adresse gründlich, bevor Sie tippen. Bei iOS erscheint die URL als Banner am oberen Bildschirmrand, bei Android in der Regel als Vorschau in der Kamera-App.

2. Offizielle Apps statt QR-Codes nutzen

Für Banking, Parkgebühren oder Behördenkommunikation nutzen Sie besser die offiziellen Apps oder rufen die Webseite direkt im Browser auf. So umgehen Sie das Risiko manipulierter Codes vollständig.

3. QR-Code-Scanner mit Sicherheitsfunktion

Verwenden Sie Scanner-Apps mit integrierter Malware-Erkennung. Diese prüfen die Ziel-URL gegen Datenbanken bekannter Phishing-Seiten, bevor sie geöffnet wird. Bekannte Beispiele sind Kaspersky QR Scanner oder Trend Micro QR Scanner.

4. Zwei-Faktor-Authentifizierung überall aktivieren

Selbst wenn Betrüger an Ihre Zugangsdaten gelangen, verhindert die Zwei-Faktor-Authentifizierung (2FA) in vielen Fällen den unbefugten Zugriff. Nutzen Sie bevorzugt App-basierte Verfahren wie Authenticator-Apps oder Hardware-Token statt SMS-TANs.

5. Bezahlung nur über bekannte Wege

Geben Sie Kreditkartendaten niemals auf Seiten ein, die Sie über einen QR-Code erreicht haben, wenn Sie die Plattform nicht kennen. Nutzen Sie stattdessen PayPal, Apple Pay oder Google Pay – diese Dienste geben Ihre Zahlungsdaten nicht an den Empfänger weiter.

6. Sichere Kurz-URLs für eigene Codes nutzen

Wenn Sie selbst QR-Codes erstellen – etwa für Ihr Unternehmen oder Marketing-Kampagnen – setzen Sie auf transparente URL-Verkürzungsdienste. Lösungen wie Lunyb bieten datenschutzkonforme Kurzlinks mit Klick-Statistiken, die Sie später deaktivieren können, falls Missbrauch auftritt. Einen umfassenden Vergleich seriöser Anbieter finden Sie in unserem Test der besten URL-Kürzungsdienste 2026.

7. Regelmäßige Software-Updates

Halten Sie Betriebssystem, Browser und Sicherheits-Apps stets aktuell. Sicherheitslücken in älteren Versionen können von Schadsoftware ausgenutzt werden, die über bösartige QR-Codes verteilt wird.

Was tun, wenn Sie bereits Opfer geworden sind?

Falls Sie den Verdacht haben, auf einen betrügerischen QR-Code hereingefallen zu sein, handeln Sie umgehend. Jede Minute zählt.

Sofortmaßnahmen bei Zahlungsdaten-Diebstahl

  1. Bank sofort kontaktieren: Rufen Sie unter 116 116 die zentrale Sperr-Hotline an, um Karten sperren zu lassen.
  2. Kontoauszüge prüfen: Kontrollieren Sie alle Abbuchungen der letzten Tage und melden Sie unautorisierte Vorgänge.
  3. Passwörter ändern: Ändern Sie umgehend alle Passwörter für Dienste, deren Zugangsdaten möglicherweise kompromittiert wurden.
  4. Strafanzeige stellen: Erstatten Sie Anzeige bei der örtlichen Polizei oder online über die Internetwache Ihres Bundeslandes.
  5. Verbraucherzentrale informieren: Melden Sie den Fall bei der Verbraucherzentrale, um andere zu warnen.

Bei möglicher Malware-Infektion

  • Trennen Sie das Gerät sofort vom Internet (Flugmodus aktivieren).
  • Führen Sie einen vollständigen Scan mit einer aktuellen Sicherheits-App durch.
  • Setzen Sie das Gerät im Zweifel auf Werkseinstellungen zurück.
  • Ändern Sie alle wichtigen Passwörter – idealerweise von einem anderen, sicheren Gerät aus. Unser Leitfaden zur Passwortsicherheit 2026 hilft Ihnen dabei.

Vergleich: Sichere vs. unsichere QR-Code-Nutzung

Situation Sicheres Vorgehen Riskantes Vorgehen
Parkgebühr zahlen Offizielle App der Stadt oder Anbieters nutzen QR-Code am Automaten blind scannen
Bank-Anschreiben mit QR-Code Direkt in der Banking-App einloggen und dort prüfen Code scannen und Daten auf verlinkter Seite eingeben
Restaurant-Speisekarte Nach physischer Karte fragen oder URL prüfen Zahlungsdaten direkt über QR-Seite eingeben
E-Mail mit QR-Code Absender prüfen, offizielle Webseite direkt aufrufen Code mit dem Smartphone scannen
Ladesäule E-Auto App des Ladeanbieters nutzen Zahlung über gescannten Code auf unbekannter Seite
Eigene QR-Codes erstellen Vertrauenswürdiger Kurzlink-Dienst mit Kontrolle Unbekannter Gratis-Generator ohne Datenschutz

Rechtliche Situation und DSGVO-Aspekte

QR-Code-Betrug erfüllt in Deutschland regelmäßig mehrere Straftatbestände: Computerbetrug (§ 263a StGB), Ausspähen von Daten (§ 202a StGB) und je nach Fall auch Urkundenfälschung. Werden dabei personenbezogene Daten unrechtmäßig verarbeitet, liegt zusätzlich ein Verstoß gegen die Datenschutz-Grundverordnung (DSGVO) vor.

Als Betroffener haben Sie umfangreiche Rechte, die Sie geltend machen können. Details dazu finden Sie in unserem Beitrag zu Ihren Datenschutzrechten in Deutschland 2026. Wenn Sie Unternehmer sind und selbst QR-Codes in Ihrer Kommunikation einsetzen, gelten für Sie besondere Sorgfaltspflichten – hierzu bietet unser DSGVO-Leitfaden eine praxisnahe Übersicht.

Meldung bei Behörden

Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) sowie die Landesdatenschutzbehörden nehmen Beschwerden zu Datenschutzverstößen im Zusammenhang mit QR-Code-Betrug entgegen. Bei größeren Vorfällen empfiehlt sich zusätzlich die Meldung an das BSI, das Warnungen an die Öffentlichkeit herausgibt.

QR-Code-Sicherheit für Unternehmen

Wenn Sie als Unternehmen QR-Codes einsetzen – für Marketing, Kundenservice oder interne Prozesse – tragen Sie besondere Verantwortung. Ein missbrauchter Code kann nicht nur Kunden schädigen, sondern auch massive Reputations- und Haftungsrisiken auslösen.

Best Practices für Unternehmen

  • Manipulationssichere Anbringung: QR-Codes auf gedruckten Materialien so gestalten, dass Überkleben sofort auffällt (z. B. mit Sicherheitsdruck oder in Rahmen).
  • URL im Klartext: Immer die Zieladresse zusätzlich lesbar drucken, damit Nutzer sie überprüfen können.
  • Kontrolle über Kurzlinks: Nutzen Sie Kurzlink-Dienste, bei denen Sie das Ziel jederzeit ändern oder deaktivieren können. Anbieter wie Lunyb bieten hierfür DSGVO-konforme Lösungen.
  • Regelmäßige Prüfung: Kontrollieren Sie physische Standorte Ihrer QR-Codes regelmäßig auf Manipulation.
  • Mitarbeiterschulung: Sensibilisieren Sie Ihre Belegschaft für Quishing per E-Mail – gerade Buchhaltung und Vertrieb sind bevorzugte Ziele.
  • Klare Kommunikation: Informieren Sie Kunden proaktiv, wie Ihre offiziellen QR-Codes aussehen und wie Zahlungen ablaufen.

Weitere Optionen für sichere Kurzlinks bei Unternehmenseinsatz finden Sie im Vergleich kostenloser Bitly-Alternativen 2026.

Zukunftsausblick: Wohin entwickelt sich QR-Code-Betrug?

Experten des BSI erwarten, dass QR-Code-Betrug 2026 und darüber hinaus weiter zunehmen wird. Grund ist die Kombination aus wachsender Verbreitung kontaktloser Bezahlmethoden und immer professionelleren Phishing-Techniken – zunehmend unterstützt durch generative KI, die täuschend echte Fake-Webseiten in Sekunden erstellt.

Neue Bedrohungen zeichnen sich ab:

  • Dynamische QR-Codes mit Zeitfenstern: Kriminelle nutzen Codes, die nur wenige Minuten aktiv sind, um Analyse zu erschweren.
  • KI-generierte Landing-Pages: Perfekte Klone von Bank- und Behördenseiten, die selbst Experten kaum unterscheiden können.
  • Kombinierte Angriffe: QR-Codes werden mit Deepfake-Anrufen kombiniert, um Opfer unter Druck zu setzen.

Umso wichtiger ist es, dass Nutzer eine gesunde Skepsis entwickeln und die vorgestellten Schutzmaßnahmen konsequent anwenden.

Fazit: Wachsamkeit ist der beste Schutz

QR-Codes sind praktisch, aber sie erfordern die gleiche kritische Prüfung wie Links in E-Mails oder Nachrichten. Die wichtigsten Regeln lauten: Prüfen Sie immer die Ziel-URL, misstrauen Sie unaufgeforderten Zahlungsaufforderungen und nutzen Sie für sicherheitskritische Anwendungen wie Banking oder Bezahlung bevorzugt offizielle Apps.

Wenn Sie selbst QR-Codes einsetzen, tragen Sie Verantwortung für die Sicherheit Ihrer Nutzer. Setzen Sie auf transparente, datenschutzkonforme Werkzeuge und schulen Sie Ihr Team regelmäßig. So machen Sie es Betrügern schwer und stärken das Vertrauen in eine Technologie, die uns allen den Alltag erleichtert.

Häufig gestellte Fragen (FAQ)

Kann ein QR-Code allein mein Smartphone infizieren?

Ein QR-Code selbst enthält nur Daten – meist eine URL. Die Infektion erfolgt erst, wenn Sie die geöffnete Seite besuchen und dort etwa eine schädliche App herunterladen oder eine Sicherheitslücke im Browser ausgenutzt wird. Aktuelle Betriebssystem-Updates reduzieren dieses Risiko deutlich.

Wie erkenne ich, ob ein QR-Code an einem Parkautomaten manipuliert wurde?

Achten Sie auf Aufkleber, die über gedruckte Codes geklebt wurden, unsaubere Ränder, abweichende Papierqualität oder QR-Codes, die auf einer anderen Höhe kleben als die offiziellen Beschriftungen. Im Zweifel nutzen Sie die offizielle App des städtischen Parkraumbewirtschafters.

Sind QR-Codes in E-Mails immer gefährlich?

Nicht immer, aber besondere Vorsicht ist angebracht. Seriöse Unternehmen verwenden in E-Mails meist klickbare Links statt QR-Codes. Erhalten Sie eine Nachricht mit QR-Code, prüfen Sie unbedingt den Absender genau und rufen Sie im Zweifel die Webseite des vermeintlichen Absenders direkt im Browser auf.

Haftet meine Bank, wenn ich durch QR-Code-Betrug Geld verliere?

Das hängt vom Einzelfall ab. Grundsätzlich haften Banken bei nicht autorisierten Zahlungen, sofern Sie nicht grob fahrlässig gehandelt haben. Wenn Sie jedoch Ihre TAN oder Zugangsdaten auf einer offensichtlich betrügerischen Seite eingegeben haben, kann Ihnen grobe Fahrlässigkeit vorgeworfen werden. Melden Sie den Vorfall daher immer unverzüglich.

Gibt es sichere QR-Code-Scanner, die ich empfehlen kann?

Ja, mehrere renommierte Sicherheitsanbieter stellen kostenlose Scanner mit Malware-Erkennung bereit, darunter Kaspersky QR Scanner und Trend Micro QR Scanner. Diese prüfen Ziel-URLs gegen Datenbanken bekannter Betrugsseiten. Für die meisten Nutzer reicht jedoch die integrierte Kamera-App mit aktivierter URL-Vorschau aus – wichtig ist, dass Sie die Adresse tatsächlich prüfen, bevor Sie sie öffnen.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles