facebook-pixel

QR-Code-Betrug (Quishing): So schützen Sie sich wirksam

L
Lunyb Sicherheitsteam
··8 min read

QR-Codes sind aus unserem Alltag nicht mehr wegzudenken – ob im Restaurant, auf Parkautomaten, in E-Mails oder auf Werbeplakaten. Doch genau diese Allgegenwart machen sich Kriminelle zunutze. Der sogenannte Quishing-Angriff (eine Mischung aus „QR-Code" und „Phishing") hat sich 2024 und 2025 zu einer der am schnellsten wachsenden Betrugsmaschen entwickelt. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und auch der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) warnen zunehmend vor manipulierten Codes im öffentlichen Raum und in gefälschten E-Mails.

In diesem Leitfaden erfahren Sie, wie QR-Code-Betrug funktioniert, woran Sie bösartige Codes erkennen und mit welchen technischen und organisatorischen Maßnahmen Sie sich wirksam schützen können.

Was ist QR-Code-Betrug (Quishing)?

QR-Code-Betrug bezeichnet die missbräuchliche Nutzung von QR-Codes, um Nutzer auf gefälschte Websites zu locken, Schadsoftware zu verbreiten oder Zahlungsdaten abzugreifen. Da ein QR-Code für das menschliche Auge unlesbar ist, kann niemand auf den ersten Blick erkennen, wohin ein Scan tatsächlich führt.

Angreifer nutzen diesen „blinden Fleck" gezielt aus. Sie bringen beispielsweise Aufkleber mit manipulierten Codes über echte QR-Codes auf Parkautomaten an, versenden Phishing-E-Mails mit eingebetteten Codes oder platzieren gefälschte Codes auf Werbematerial. Das Ziel ist meist dasselbe wie beim klassischen Phishing: Zugangsdaten, Kreditkartendaten oder die Installation von Malware auf dem Smartphone.

Warum QR-Codes besonders anfällig sind

  • Keine visuelle Prüfung möglich: Anders als bei einer URL im Browser sehen Sie das Ziel erst nach dem Scan.
  • Vertrauensvorschuss: QR-Codes wirken „technisch" und seriös – viele Nutzer scannen ohne nachzudenken.
  • Mobile Geräte als Angriffsziel: Smartphones zeigen URLs oft nur verkürzt an, und Sicherheitssoftware ist dort weniger verbreitet.
  • Physische Manipulation ist trivial: Ein Aufkleber kostet wenige Cent und ist in Sekunden angebracht.

Die häufigsten Formen von QR-Code-Betrug 2026

1. Manipulierte Parkautomaten und öffentliche Codes

Besonders häufig: Betrüger kleben eigene QR-Codes über die offiziellen Codes an Parkscheinautomaten, Ladesäulen oder Fahrkartenautomaten. Scannt der Nutzer, landet er auf einer täuschend echten Zahlungsseite und gibt dort Kreditkartendaten ein – die direkt im Besitz der Kriminellen landen.

2. Quishing per E-Mail

Angreifer versenden Phishing-Mails, die vermeintlich von Banken, Microsoft 365 oder Paketdiensten stammen. Statt eines klassischen Links enthalten sie einen QR-Code – mit dem Argument, dass eine „sichere Zwei-Faktor-Verifizierung" oder ein „Dokumentenabruf" nur per Smartphone funktioniere. Vorteil für Angreifer: Viele E-Mail-Sicherheitsfilter prüfen Links in Bildern nicht zuverlässig.

3. Gefälschte Rechnungen und Mahnungen

Besonders im B2B-Bereich zirkulieren Fake-Rechnungen per Post oder PDF, die einen QR-Code für die „bequeme Zahlung" enthalten. Der Code führt zu einer manipulierten Zahlungsplattform oder löst in Banking-Apps eine Überweisung an den Betrüger aus.

4. Spion-Codes auf Werbeflyern

Codes auf Flyern, Plakaten oder in Zeitungsanzeigen können auf gefälschte Gewinnspiel-Seiten führen, die umfangreiche persönliche Daten abfragen – oft unter dem Vorwand, einen Preis zu versenden.

5. QR-Code-Malware

Manche Codes führen direkt zu einem Download einer schadhaften App (meist außerhalb des offiziellen App Stores). Besonders Android-Geräte sind anfällig, wenn Installationen aus unbekannten Quellen erlaubt sind.

So erkennen Sie einen gefährlichen QR-Code

Nicht jeder QR-Code ist gefährlich – aber bestimmte Warnsignale sollten Sie stutzig machen. Hier eine praktische Checkliste:

Warnsignal Was es bedeutet Risiko
Aufkleber über einem anderen Code Hinweis auf physische Manipulation Sehr hoch
Code in unerwarteter E-Mail Typisches Quishing-Muster Hoch
URL mit Tippfehlern nach dem Scan Typosquatting-Domain Hoch
Aufforderung zur sofortigen Zahlung Social-Engineering-Druck Hoch
Weiterleitung zu App-Download Mögliche Malware Sehr hoch
HTTP statt HTTPS Unverschlüsselte Verbindung Mittel
Code auf schlecht gedrucktem Flyer Keine Qualitätskontrolle Mittel

10 Schutzmaßnahmen gegen QR-Code-Betrug

Mit folgenden Maßnahmen reduzieren Sie das Risiko eines erfolgreichen Angriffs drastisch:

  1. URL-Vorschau aktivieren: Nutzen Sie Scanner-Apps oder Smartphone-Funktionen, die die Ziel-URL vor dem Öffnen anzeigen. Bei iOS und modernen Android-Versionen ist das standardmäßig der Fall.
  2. Domain genau prüfen: Achten Sie auf exakte Schreibweise. „paypaI.com" (mit großem I statt l) oder „sparkasse-sicher.de" sind klassische Betrugsdomains.
  3. Codes auf Automaten physisch prüfen: Lässt sich der Code abkratzen? Klebt er auf einem anderen Code? Dann niemals scannen.
  4. Keine Codes aus E-Mails scannen: Seriöse Dienste verlangen keinen QR-Code-Scan für Logins oder Verifizierungen per E-Mail.
  5. Offizielle Apps nutzen: Zahlen Sie am Parkautomaten lieber mit der offiziellen App des Betreibers (EasyPark, PayByPhone etc.) statt über einen QR-Code vor Ort.
  6. Browser mit Phishing-Schutz: Chrome, Safari und Firefox warnen vor bekannten Betrugsseiten. Halten Sie den Browser aktuell.
  7. App-Installationen aus Fremdquellen deaktivieren: In den Android-Einstellungen unter „Sicherheit" → „Unbekannte Apps installieren" blockieren.
  8. Zwei-Faktor-Authentifizierung aktivieren: Selbst wenn Zugangsdaten abgegriffen werden, verhindert 2FA den Zugriff.
  9. Keine Zahlungsdaten eingeben, ohne die Seite zu kennen: Rufen Sie Zahlungsseiten lieber manuell im Browser auf.
  10. Verdächtige Codes melden: Melden Sie manipulierte Codes an den Betreiber (Stadt, Verkehrsbetrieb) und an die Verbraucherzentrale.

Sichere QR-Code-Scanner-Apps und Browser-Funktionen

Native Scanner-Funktionen von iOS und Android sind heute meist sicherer als Drittanbieter-Apps, die oft übermäßig viele Berechtigungen anfordern. Beachten Sie folgende Empfehlungen:

Empfehlung für iPhone-Nutzer

Die integrierte Kamera-App zeigt die Ziel-URL als Vorschau an. Tippen Sie nicht sofort auf die Benachrichtigung, sondern lesen Sie die URL vollständig. Alternativ bietet die „Codes"-App im Control Center eine erweiterte Prüfung.

Empfehlung für Android-Nutzer

Google Lens und die Standard-Kamera-App vieler Hersteller (Samsung, Xiaomi, Pixel) zeigen URLs vor dem Öffnen an. Vermeiden Sie kostenlose Scanner-Apps mit Werbung – viele davon sind selbst datenschutzproblematisch.

URL-Entschlüsselung bei Kurzlinks

Führt ein QR-Code zu einer verkürzten URL (z. B. bit.ly, t.co), sollten Sie diese vor dem Besuch entschlüsseln. Dienste wie Lunyb bieten transparente Kurzlinks mit Vorschaufunktion und Klickstatistiken, sodass Empfänger das Ziel vor dem Öffnen sehen können. Wenn Sie selbst QR-Codes erstellen, sollten Sie auf Anbieter setzen, die DSGVO-konform arbeiten und keine fragwürdigen Weiterleitungen einbauen. Mehr dazu in unserem Vergleich der URL-Kürzungsdienste 2026.

Besonderheiten für Unternehmen: QR-Codes im Business-Kontext

Unternehmen sind sowohl potenzielle Opfer als auch Verursacher von QR-Code-Risiken. Wer selbst QR-Codes einsetzt (Speisekarten, Marketing, Zahlungsabwicklung), trägt eine besondere Verantwortung gegenüber Kunden und muss die Vorgaben der DSGVO einhalten.

Pflichten nach DSGVO

  • Transparenz: Die Ziel-URL eines QR-Codes muss, wenn personenbezogene Daten verarbeitet werden, in der Datenschutzerklärung dokumentiert sein.
  • Trackingfreie Alternativen: Nutzen Sie keine QR-Codes, die ohne Einwilligung Tracking-Parameter übertragen.
  • Verifizierte Domains: Setzen Sie HTTPS mit gültigem Zertifikat ein und verwenden Sie eigene Domains statt verdächtiger Weiterleitungen.
  • Dokumentationspflicht: Bei Kampagnen mit QR-Codes sollten Verarbeitungsverzeichnisse angepasst werden.

Schutzmaßnahmen für Mitarbeiter

  1. Awareness-Schulungen explizit zum Thema Quishing durchführen.
  2. E-Mail-Gateways mit QR-Code-Erkennung einsetzen.
  3. Richtlinien für den Umgang mit externen QR-Codes dokumentieren.
  4. Verdachtsfälle an die IT-Sicherheit melden lassen.

Da Quishing eine Variante klassischer Phishing-Angriffe darstellt, lohnt ein Blick in unseren ausführlichen Leitfaden zu Phishing-Angriffen 2026, der viele der zugrundeliegenden Taktiken erklärt.

Was tun, wenn Sie einen bösartigen QR-Code gescannt haben?

Haben Sie den Verdacht, auf einen Quishing-Angriff hereingefallen zu sein, sollten Sie schnell und strukturiert handeln. Jede Minute zählt – insbesondere bei Zahlungsdaten.

  1. Verbindung trennen: Smartphone sofort in den Flugmodus versetzen, um weitere Datenabflüsse zu stoppen.
  2. Passwörter ändern: Haben Sie Zugangsdaten eingegeben, ändern Sie diese sofort – zuerst für den betroffenen Dienst, dann für alle Dienste mit demselben Passwort.
  3. Bank informieren: Bei eingegebenen Kreditkarten- oder Bankdaten sofort die Bank anrufen und die Karte sperren lassen (Notrufnummer: 116 116).
  4. Gerät prüfen: Smartphone auf unbekannte Apps prüfen und ggf. deinstallieren. Bei Verdacht auf Malware: Werkseinstellungen wiederherstellen.
  5. Datenleck prüfen: Nutzen Sie unseren Leitfaden zur Passwortprüfung, um herauszufinden, ob Ihre Daten im Darknet aufgetaucht sind.
  6. Anzeige erstatten: Bei finanziellem Schaden bei der Polizei Anzeige erstatten – Online-Wachen vieler Bundesländer ermöglichen dies digital.
  7. Beschwerde einlegen: In der Schweiz können Sie sich an den EDÖB wenden. Unser Leitfaden zur EDÖB-Beschwerde hilft weiter. In Deutschland ist die zuständige Landesdatenschutzbehörde oder der BfDI der richtige Ansprechpartner.

Zukunft von QR-Code-Betrug: Was Sie 2026 erwartet

Mit der zunehmenden Verbreitung von QR-Codes wird auch die Qualität der Angriffe steigen. Zu beobachten sind:

  • KI-generierte Phishing-Seiten: Täuschend echte Bank- und Behörden-Websites in Sekunden erstellbar.
  • Dynamische QR-Codes mit Geo-Targeting: Dieselbe URL leitet je nach Standort zu unterschiedlichen Fake-Seiten.
  • Hybride Angriffe: Kombination aus QR-Code und telefonischem Social Engineering (Vishing).
  • Angriffe auf digitale Identitäten (eID): Mit zunehmender Einführung von EUDI-Wallets rücken QR-Code-basierte Identitätsnachweise ins Visier.

Die beste Verteidigung bleibt eine gesunde Portion Skepsis, aktuelle Geräte und konsequente Nutzung von Mehr-Faktor-Authentifizierung. Technik allein löst das Problem nicht – menschliches Urteilsvermögen bleibt entscheidend.

FAQ: Häufige Fragen zu QR-Code-Betrug

Kann man sich allein durch das Scannen eines QR-Codes einen Virus einfangen?

In der Regel nicht. Ein QR-Code enthält nur Text (meist eine URL). Gefährlich wird es erst, wenn Sie die geöffnete Seite besuchen, dort Daten eingeben oder eine App herunterladen. Moderne Smartphones mit aktuellem Betriebssystem bieten einen soliden Grundschutz, solange keine Interaktion mit der Zielseite erfolgt.

Sind QR-Codes in Restaurants und Cafés sicher?

Grundsätzlich ja, solange sie laminiert und fest am Tisch angebracht sind. Vorsicht ist bei lose aufliegenden Codes oder Aufklebern geboten, die über den Originalcode geklebt wurden. Prüfen Sie die URL nach dem Scan – sie sollte zur Domain des Restaurants oder einem bekannten Menü-Anbieter führen.

Wie unterscheidet sich Quishing von klassischem Phishing?

Der Mechanismus ist identisch – es geht um das Abgreifen von Daten durch Täuschung. Der Unterschied liegt im Übertragungsweg: Statt eines anklickbaren Links wird ein QR-Code verwendet. Dadurch umgehen Angreifer viele E-Mail-Sicherheitsfilter und verlagern den Angriff auf das weniger geschützte Smartphone.

Welche Behörde ist bei QR-Code-Betrug zuständig?

In Deutschland sind für Datenschutzaspekte der BfDI bzw. die Landesdatenschutzbehörden zuständig, bei Straftaten die Polizei. In der Schweiz ist der EDÖB Ansprechpartner für Datenschutzverstöße. Bei Verdacht auf organisierte Kriminalität melden Sie den Vorfall zusätzlich bei der jeweiligen Zentralstelle für Cybercrime.

Soll ich QR-Code-Scanner-Apps aus dem App Store installieren?

Meist nicht nötig. Die integrierten Kamera-Apps von iOS und Android erkennen QR-Codes zuverlässig und zeigen Vorschau-URLs an. Drittanbieter-Apps fordern häufig weitreichende Berechtigungen und finanzieren sich über Werbung oder Datenweitergabe. Wenn Sie dennoch eine spezielle App brauchen, achten Sie auf transparente Datenschutzerklärungen und Open-Source-Projekte.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles