facebook-pixel

QR-Code-Betrug: So Schützen Sie Sich vor Quishing 2026

L
Lunyb Sicherheitsteam
··9 min read

QR-Codes sind aus unserem Alltag nicht mehr wegzudenken: Restaurantmenüs, Ladesäulen, Parkautomaten, Werbeplakate und sogar Rechnungen enthalten die schwarz-weißen Quadrate. Doch mit ihrer Verbreitung wächst auch eine neue Bedrohung: Quishing – die Kombination aus QR-Code und Phishing. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die BfDI warnen inzwischen ausdrücklich vor manipulierten QR-Codes, die Verbraucher auf gefälschte Webseiten locken oder Schadsoftware installieren.

In diesem Leitfaden erfahren Sie, wie QR-Code-Betrug funktioniert, welche Maschen aktuell im Umlauf sind und mit welchen konkreten Maßnahmen Sie sich – und Ihr Unternehmen – schützen können.

Was ist QR-Code-Betrug (Quishing)?

Quishing ist eine Form des Phishings, bei der Kriminelle QR-Codes verwenden, um Opfer auf betrügerische Webseiten umzuleiten, Zugangsdaten abzugreifen oder Schadsoftware zu verbreiten. Der Begriff setzt sich aus "QR" und "Phishing" zusammen.

Das Perfide daran: Ein QR-Code ist für Menschen nicht lesbar. Sie können beim Scannen nicht erkennen, ob der Code zu einer legitimen Seite oder zu einer gefährlichen Nachbildung führt. Viele Nutzer scannen QR-Codes ohne zu zögern – ein Vertrauensvorschuss, den Betrüger gezielt ausnutzen.

Warum Quishing so gefährlich ist

  • Keine visuelle Prüfung möglich: Anders als bei einer verdächtigen URL in einer E-Mail sehen Sie den Ziel-Link erst nach dem Scan.
  • Mobiles Vertrauen: Smartphones haben oft weniger Schutzmechanismen als Desktop-Systeme.
  • Umgehung von E-Mail-Filtern: QR-Codes in Bildern werden von klassischen Anti-Phishing-Filtern häufig nicht analysiert.
  • Physische Manipulation: Betrüger überkleben echte Codes im öffentlichen Raum mit ihren eigenen.

Aktuelle QR-Code-Betrugsmaschen 2026

Die Methoden entwickeln sich rasant weiter. Hier sind die derzeit häufigsten Varianten, die von Landeskriminalämtern und der Verbraucherzentrale gemeldet wurden.

1. Manipulierte Parkscheinautomaten

In Städten wie Berlin, München, Köln und Hamburg wurden Parkautomaten mit gefälschten QR-Code-Aufklebern versehen. Wer den Code scannt, landet auf einer täuschend echt aussehenden Bezahlseite, gibt Kreditkartendaten ein – und wird abgezockt.

2. Fake-Rechnungen per Post

Kriminelle verschicken gefälschte Rechnungen, angeblich von Banken, Energieversorgern oder Behörden. Der QR-Code für die "schnelle Überweisung" führt jedoch zu einer manipulierten Bezahlseite oder überträgt die Zahlung auf ein Betrügerkonto.

3. Restaurant-Menü-Betrug

Auf Tischen in Gastronomiebetrieben werden echte Menü-QR-Codes überklebt. Statt der digitalen Speisekarte öffnet sich eine Seite mit einer "WLAN-Anmeldung", die Zahlungsdaten oder E-Mail-Zugangsdaten abfragt.

4. E-Ladesäulen-Manipulation

Ein besonders lukratives Ziel: Elektroauto-Ladesäulen. Der Fake-Code leitet auf eine Klon-Seite des Ladeanbieters. Die eingegebenen Zahlungsdaten werden gestohlen, während der Ladevorgang gar nicht startet.

5. Quishing per E-Mail

Statt einer klickbaren URL enthält die Phishing-Mail nur ein Bild mit QR-Code – oft getarnt als Microsoft-365-Aktivierung, DHL-Sendungsverfolgung oder Bank-TAN-Verfahren. Der Nutzer wechselt vom besser geschützten Firmen-PC zum privaten Smartphone – und tappt in die Falle.

6. Gefälschte Krypto-Wallet-Codes

In Foren und sozialen Medien werden QR-Codes als "Wallet-Adresse" geteilt. Wer Kryptowährungen an diese Adresse sendet, überweist direkt an Betrüger – Transaktionen sind irreversibel.

Wie funktioniert QR-Code-Betrug technisch?

Um sich schützen zu können, hilft ein Grundverständnis der Angriffskette:

  1. Erstellung: Der Angreifer erstellt eine gefälschte Domain, die dem Original sehr ähnlich sieht (z. B. parken-berlin-bezahlen.de statt der echten städtischen Seite).
  2. Kodierung: Diese URL wird in einen QR-Code umgewandelt – teils mit URL-Verkürzern, damit die Ziel-Domain nicht sofort ersichtlich ist.
  3. Verbreitung: Der Code wird als Aufkleber platziert, per E-Mail versendet oder auf Fake-Webseiten eingebettet.
  4. Scan & Umleitung: Das Opfer scannt, das Smartphone öffnet den Link automatisch oder nach einem Klick.
  5. Datenabgriff: Auf der Zielseite werden Zugangsdaten, Zahlungsinformationen oder Zwei-Faktor-Codes abgefragt – oder Schadsoftware installiert.

Die 10 wichtigsten Schutzmaßnahmen gegen QR-Code-Betrug

Der beste Schutz ist eine Kombination aus technischen Vorkehrungen und aufmerksamem Verhalten. Diese Checkliste sollten Sie sich einprägen:

  1. URL-Vorschau aktivieren: Nutzen Sie eine QR-Scanner-App oder die Kamera-Funktion Ihres Smartphones, die die Ziel-URL vor dem Öffnen anzeigt. Prüfen Sie diese sorgfältig.
  2. Auf Aufkleber achten: Prüfen Sie an Automaten, Ladesäulen und Plakaten, ob der QR-Code aufgeklebt oder direkt aufgedruckt ist. Aufkleber sind ein Warnsignal.
  3. Domain sorgfältig lesen: Achten Sie auf Tippfehler, ungewöhnliche Endungen (z. B. .info statt .de) und zusätzliche Wörter im Domainnamen.
  4. Keine Zahlungsdaten nach QR-Scan eingeben: Öffnen Sie die offizielle App oder Webseite des Anbieters manuell, um Zahlungen zu tätigen.
  5. Zwei-Faktor-Authentifizierung: Nutzen Sie für alle wichtigen Konten 2FA – so schützt Sie selbst ein geklautes Passwort.
  6. Aktuelle Software: Halten Sie Betriebssystem, Browser und Sicherheits-Apps stets aktuell.
  7. Keine Apps aus QR-Codes installieren: Laden Sie Anwendungen ausschließlich aus offiziellen App-Stores – nicht über Links aus QR-Codes.
  8. Öffentliche WLANs meiden: Wenn Sie nach einem QR-Scan im Café-WLAN sensible Daten eingeben, erhöht das das Risiko zusätzlich.
  9. URL-Shortener kritisch prüfen: Verkürzte Links verschleiern das eigentliche Ziel. Nutzen Sie einen vertrauenswürdigen Anbieter wie Lunyb, der Ihnen als Sender transparente Statistiken und als Empfänger eine sichere Weiterleitung bietet.
  10. Mitarbeiter schulen: Für Unternehmen ist Aufklärung der wichtigste Schutzfaktor. Regelmäßige Awareness-Trainings sind Pflicht.

Woran erkennen Sie einen manipulierten QR-Code?

Nicht immer ist Betrug offensichtlich – doch es gibt verräterische Merkmale, auf die Sie achten können.

Physische Warnsignale

  • Der QR-Code sitzt auf einem Aufkleber, während der Rest bedruckt ist.
  • Der Aufkleber überdeckt einen anderen Code darunter.
  • Der Code wirkt unsauber, schief oder abgenutzt platziert.
  • Es fehlen Logos, Beschriftungen oder Zusatzinformationen des Betreibers.

Digitale Warnsignale nach dem Scan

  • Die URL enthält verdächtige Zeichen (z. B. xn---Punycode) oder zufällige Zahlen-Buchstaben-Kombinationen.
  • Die Seite fordert sofort sensible Daten wie Passwort, TAN oder Kreditkartennummer.
  • Fehlendes oder verdächtiges SSL-Zertifikat (kein Schloss-Symbol).
  • Rechtschreibfehler oder unprofessionelles Layout.
  • Ungewöhnliche Aufforderungen wie "Bitte installieren Sie diese App" oder "Aktivieren Sie Benachrichtigungen".

Vergleich: Sichere vs. unsichere QR-Code-Nutzung

SzenarioSicheres VerhaltenUnsicheres Verhalten
Parkschein bezahlenOffizielle App der Stadt manuell öffnenQR-Code am Automaten scannen und Karte eingeben
Restaurant-MenüPapiermenü verlangen oder Kellner fragenZusätzliche Anmeldung mit Zahlungsdaten akzeptieren
RechnungszahlungÜberweisungsdaten manuell im Online-Banking eingebenQR-Code aus Papierpost blind scannen
E-Mail mit QR-CodeAbsender per Telefon verifizierenMit privatem Handy scannen und einloggen
LadesäuleLadeanbieter-App verwendenQR-Code am Gerät scannen
Krypto-ZahlungWallet-Adresse manuell prüfenQR-Code aus Chat oder Forum verwenden

Was tun, wenn Sie Opfer geworden sind?

Wenn Sie den Verdacht haben, auf einen betrügerischen QR-Code hereingefallen zu sein, handeln Sie sofort. Jede Minute zählt.

  1. Karte sperren: Rufen Sie die zentrale Sperr-Hotline 116 116 (Deutschland) an, um Ihre Bankkarte zu sperren.
  2. Bank informieren: Melden Sie den Betrugsversuch Ihrer Hausbank – oft sind Rückbuchungen möglich, wenn schnell gehandelt wird.
  3. Passwörter ändern: Ändern Sie alle Passwörter, die potenziell kompromittiert wurden – insbesondere E-Mail und Online-Banking.
  4. Anzeige erstatten: Erstatten Sie Anzeige bei der Polizei – online über die jeweilige Landes-Online-Wache oder persönlich.
  5. Gerät prüfen: Führen Sie einen vollständigen Virenscan durch. Bei Verdacht auf Schadsoftware setzen Sie das Gerät zurück.
  6. DSGVO-Rechte prüfen: Falls personenbezogene Daten missbraucht wurden, können Sie eine Beschwerde bei der zuständigen Aufsichtsbehörde einreichen. Wie das funktioniert, erklären wir in unserem Leitfaden zur EDÖB-Beschwerde, der auch für deutsche Betroffene wertvolle Hinweise enthält.
  7. Bonitätsauskunft einholen: Prüfen Sie bei SCHUFA oder Creditreform, ob mit Ihren Daten Verträge abgeschlossen wurden.

QR-Code-Betrug im Unternehmenskontext

Unternehmen sind ein besonders lukratives Ziel: Ein einziger erfolgreicher Angriff auf einen Mitarbeiter kann komplette Netzwerke kompromittieren. Laut aktuellen Untersuchungen des BSI ist die Zahl der Quishing-Angriffe auf Unternehmen 2025 um über 300 % gestiegen.

Empfohlene Schutzmaßnahmen für Organisationen

  • Mobile Device Management (MDM): Zentrale Verwaltung dienstlicher Smartphones mit Sicherheitsrichtlinien.
  • URL-Filterung: Firmen-Proxys, die verdächtige Domains blockieren – auch auf Mobilgeräten.
  • Awareness-Programme: Regelmäßige, praxisnahe Schulungen inklusive simulierter Quishing-Kampagnen.
  • Zero-Trust-Ansatz: Keine automatische Vertrauensvergabe – jede Anmeldung wird verifiziert.
  • Meldeprozesse: Klare, einfache Wege für Mitarbeiter, verdächtige Codes zu melden.
  • Sichere Link-Verkürzung: Beim eigenen Marketing sollten Unternehmen ausschließlich vertrauenswürdige URL-Shortener nutzen, um Kunden nicht zusätzlich zu verunsichern.

Rechtlicher Rahmen: Ihre Rechte nach DSGVO

QR-Code-Betrug bedeutet fast immer auch eine Verletzung Ihrer datenschutzrechtlichen Interessen. Nach der DSGVO haben Sie insbesondere folgende Rechte:

  • Auskunftsrecht (Art. 15): Sie können von Unternehmen erfahren, welche Daten sie über Sie gespeichert haben.
  • Löschungsrecht (Art. 17): Sie können die Löschung unrechtmäßig verarbeiteter Daten verlangen.
  • Beschwerderecht (Art. 77): Sie können sich bei der BfDI oder der Landes­datenschutzbehörde beschweren.
  • Schadensersatz (Art. 82): Bei nachgewiesenem materiellen oder immateriellen Schaden.

Für Unternehmen, die selbst QR-Codes einsetzen, gelten strenge Anforderungen: Datenschutzhinweise müssen bereits vor dem Scan erkennbar sein, und die Datenverarbeitung muss eine Rechtsgrundlage haben. Weitere Details zum Datenschutz finden Sie auch in unserem Überblick zum Schweizer Datenschutzgesetz, das viele Parallelen zur DSGVO aufweist.

Zusammenspiel mit anderen Betrugsformen

Quishing wird selten isoliert eingesetzt. Häufig ist es Teil größerer Kampagnen, in denen auch klassisches Phishing, Smishing (SMS-Betrug) und Vishing (Anruf-Betrug) kombiniert werden. Hintergrund sind oft Datenlecks und der aktive Handel mit persönlichen Daten – ein Milliardenmarkt, den wir im Datenbroker-Report beleuchten.

Wer sich umfassend schützen möchte, sollte daher nicht nur QR-Codes im Blick haben, sondern auch klassische Phishing-Angriffe erkennen können und die eigenen Daten von Datenhändlern entfernen lassen. Denn je weniger persönliche Informationen im Umlauf sind, desto weniger überzeugend werden gezielte Angriffe.

Fazit: Vertrauen ist gut, prüfen ist besser

QR-Codes bleiben eine praktische Technologie – doch ihre Nutzung erfordert dieselbe Wachsamkeit wie E-Mail-Links oder unbekannte Anhänge. Die zentrale Regel lautet: Kein blindes Scannen, kein blindes Vertrauen. Prüfen Sie die Herkunft, die URL und den Kontext, bevor Sie sensible Daten eingeben. Nutzen Sie technische Hilfsmittel wie URL-Vorschau, 2FA und aktuelle Sicherheitssoftware. Und schulen Sie sich – und Ihr Team – kontinuierlich zu neuen Betrugsmaschen.

Mit den in diesem Leitfaden vorgestellten Maßnahmen reduzieren Sie Ihr Risiko drastisch. Cybersicherheit ist keine einmalige Handlung, sondern eine dauerhafte Haltung.

Häufig gestellte Fragen (FAQ)

Kann ein QR-Code allein durch Scannen ein Smartphone infizieren?

In den allermeisten Fällen nein. Der QR-Code enthält lediglich eine URL oder Textinformation. Gefährlich wird es erst, wenn Sie den Link öffnen und dort Daten eingeben, Apps herunterladen oder Berechtigungen erteilen. Theoretisch möglich sind Zero-Day-Angriffe über den QR-Code-Parser, diese sind aber äußerst selten. Der Hauptangriffsvektor bleibt die Umleitung auf betrügerische Webseiten.

Welche QR-Scanner-App ist am sichersten?

Die integrierte Kamera-App aktueller iPhones und Android-Geräte ist in der Regel ausreichend und zeigt die Ziel-URL vor dem Öffnen an. Vermeiden Sie Drittanbieter-Scanner mit übermäßigen Berechtigungen oder aggressiver Werbung – diese können selbst zur Sicherheitslücke werden. Wichtig ist immer: URL-Vorschau aktivieren und automatisches Öffnen deaktivieren.

Was tun, wenn ich in einer öffentlichen Umgebung einen verdächtigen QR-Code entdecke?

Melden Sie den verdächtigen Aufkleber sofort dem Betreiber (Parkhausbetreiber, Restaurant, Stadtverwaltung). Bei größeren Betrugsserien empfiehlt sich zusätzlich eine Meldung bei der Polizei. Entfernen Sie den Aufkleber nicht eigenmächtig, da er als Beweismittel dienen kann. Warnen Sie Menschen in Ihrer Umgebung, damit niemand den manipulierten Code scannt.

Sind gedruckte QR-Codes in offiziellen Behördenschreiben sicher?

Nicht automatisch. Behörden verwenden zunehmend QR-Codes für digitale Rechnungen oder Formulare. Prüfen Sie dennoch stets die Ziel-URL nach dem Scan. Seriöse Behörden nutzen offizielle Domains (z. B. mit .de und dem Behördennamen). Bei Zweifeln rufen Sie die Behörde unter der offiziellen Telefonnummer an, die Sie unabhängig recherchiert haben.

Bietet Lunyb Schutz vor QR-Code-Betrug?

Lunyb ist ein vertrauenswürdiger URL-Shortener, der Transparenz und Sicherheit für Ersteller und Empfänger bietet. Als Absender erhalten Sie klare Analytics und die Möglichkeit, Links jederzeit zu deaktivieren, falls sie missbraucht werden. Empfänger profitieren von einer transparenten Domain und Sicherheitsprüfungen. Für Unternehmen, die QR-Codes im Marketing einsetzen, ist ein seriöser Link-Anbieter ein wichtiger Baustein einer glaubwürdigen und sicheren Kundenkommunikation.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles