QR-Code-Betrug: So Schützen Sie Sich vor Quishing 2026
QR-Codes sind allgegenwärtig: auf Speisekarten, Parkautomaten, Werbeplakaten, Rechnungen und sogar an Ladesäulen. Diese Bequemlichkeit machen sich Cyberkriminelle zunutze. Der sogenannte QR-Code-Betrug – auch als Quishing (QR-Phishing) bekannt – gehört laut Bundesamt für Sicherheit in der Informationstechnik (BSI) und BfDI zu den am schnellsten wachsenden Angriffsarten in Deutschland. In diesem Leitfaden erfahren Sie, wie diese Betrugsmaschen funktionieren, wie Sie sie erkennen und wie Sie sich effektiv schützen.
Was ist QR-Code-Betrug (Quishing)?
QR-Code-Betrug bezeichnet eine Betrugsmasche, bei der Kriminelle manipulierte oder gefälschte QR-Codes einsetzen, um Opfer auf betrügerische Webseiten zu locken, Zugangsdaten abzugreifen, Schadsoftware zu installieren oder unautorisierte Zahlungen auszulösen. Der Begriff "Quishing" setzt sich aus "QR" und "Phishing" zusammen und beschreibt die Kombination beider Angriffsformen.
Der entscheidende Vorteil für Angreifer: Ein QR-Code ist für das menschliche Auge nicht lesbar. Anders als bei einem verdächtigen Link in einer E-Mail können Sie den Zielort nicht auf den ersten Blick prüfen. Erst nach dem Scannen wird die Ziel-URL sichtbar – und häufig auch dann nur kurz.
Warum Quishing besonders gefährlich ist
- Vertrauensbonus: Nutzer scannen QR-Codes oft unbedacht, weil sie als moderne, sichere Technologie wahrgenommen werden.
- Mobile Endgeräte: Smartphones haben oft schwächere Sicherheitsmechanismen als Desktop-PCs und zeigen URLs verkürzt an.
- Physische Manipulation: Angreifer können echte QR-Codes im öffentlichen Raum einfach mit Aufklebern überkleben.
- Umgehung von E-Mail-Filtern: QR-Codes in E-Mails werden von vielen Spam-Filtern nicht als Link erkannt.
Die häufigsten QR-Code-Betrugsmaschen 2026
Die Landeskriminalämter und der BfDI verzeichnen einen starken Anstieg gemeldeter Fälle. Diese Betrugsarten sind derzeit besonders verbreitet:
1. Manipulierte Parkautomaten und Ladesäulen
Betrüger kleben gefälschte QR-Codes über die offiziellen Codes an Parkscheinautomaten oder E-Ladesäulen. Beim Scannen landen Nutzer auf einer täuschend echt aussehenden Bezahlseite, geben Kreditkartendaten oder Bankinformationen ein – und diese werden abgegriffen. Ein Ticket erhalten sie natürlich nicht.
2. Falsche Restaurant-Speisekarten
Auf Tischen in Restaurants werden Codes ausgetauscht, die statt zur Speisekarte auf Phishing-Seiten führen. Diese fordern zur "Verifizierung" Kreditkarten- oder Login-Daten.
3. Quishing-E-Mails im Namen von Banken
Sie erhalten eine E-Mail Ihrer angeblichen Bank mit einem QR-Code zur "Aktualisierung Ihrer Sicherheitsdaten". Der Code führt zu einer nachgebauten Banking-Seite, die Ihre Zugangsdaten abfängt. Diese Masche wurde 2024 und 2025 massiv gegen Kunden von Sparkassen, Volksbanken und Direktbanken eingesetzt.
4. Gefälschte Strafzettel und Behördenpost
Vermeintliche Bußgeldbescheide unter Windschutzscheiben oder Briefe von "Behörden" enthalten QR-Codes, die zu Zahlungsseiten führen – natürlich in die Taschen der Betrüger.
5. Krypto- und Investment-Scams
QR-Codes auf Werbeplakaten oder in sozialen Medien versprechen hohe Renditen. Der Scan führt zu betrügerischen Handelsplattformen oder direkt zu Wallet-Adressen der Kriminellen.
6. WLAN-Netzwerk-QR-Codes
In Cafés oder Hotels werden manipulierte QR-Codes ausgehängt, die das Smartphone mit einem bösartigen WLAN verbinden. Angreifer können dann den gesamten Datenverkehr mitlesen.
So erkennen Sie einen betrügerischen QR-Code
Auch wenn der Code selbst nicht lesbar ist, gibt es verlässliche Warnsignale. Prüfen Sie vor und nach dem Scannen folgende Punkte:
Physische Warnzeichen
- Aufkleber über anderem Aufkleber: Fühlen Sie mit dem Finger, ob ein QR-Code aufgeklebt wurde. An offiziellen Parkautomaten sind Codes meist eingedruckt oder unter Schutzfolie.
- Schiefe oder abweichende Platzierung: Wirkt der Code lieblos aufgeklebt oder passt er nicht zum umgebenden Design?
- Fehlende Beschriftung: Seriöse Anbieter kennzeichnen QR-Codes klar mit Logo und Zweck.
- Ungewöhnliche Standorte: QR-Codes an Bäumen, Laternen oder in offenen Briefkästen sind grundsätzlich verdächtig.
Digitale Warnzeichen nach dem Scannen
- Ungewöhnliche Domain: Die URL enthält Tippfehler ("spar-kasse.com" statt "sparkasse.de") oder fremde Top-Level-Domains.
- Kryptische Weiterleitungen: Mehrere Redirects hintereinander sind ein starkes Alarmzeichen.
- Fehlendes HTTPS: Zahlungsseiten ohne Schloss-Symbol niemals nutzen.
- Sofortige Aufforderung zu Zahlungen oder Downloads: Legitime Dienste zwingen Sie nicht in Sekunden zu einer Entscheidung.
- App-Installations-Aufforderungen: Wenn der Code sofort eine App außerhalb offizieller Stores installieren will – abbrechen.
Die 10 wichtigsten Schutzmaßnahmen gegen QR-Code-Betrug
Mit den folgenden Verhaltensregeln reduzieren Sie das Risiko drastisch:
1. URL-Vorschau immer aktivieren
Moderne Smartphones zeigen die Ziel-URL vor dem Öffnen an. Bei iOS und Android ist diese Funktion standardmäßig aktiv – in Drittanbieter-Apps oft nicht. Nutzen Sie ausschließlich den integrierten QR-Scanner der Kamera-App.
2. Sichere Scanner-Apps verwenden
Falls Sie eine separate App nutzen, wählen Sie eine mit integrierter Malware-Prüfung. Vermeiden Sie kostenlose Scanner-Apps mit vielen Werbeanzeigen – sie sind oft selbst datenhungrig.
3. Kurze URLs prüfen
Führt ein QR-Code auf eine gekürzte URL (bit.ly, tinyurl.com etc.), sollten Sie diese vor dem Öffnen expandieren. Seriöse Kurzlink-Dienste wie Lunyb bieten Vorschaufunktionen, mit denen Sie das echte Ziel eines Links prüfen können, bevor Sie ihn öffnen. Mehr dazu erfahren Sie in unserem Leitfaden zum richtigen Kürzen von URLs.
4. Keine sensiblen Daten auf QR-Code-Seiten eingeben
Öffnen Sie Banking- oder Bezahlseiten grundsätzlich manuell über die offizielle App oder durch direkte Eingabe der URL im Browser – niemals über einen gescannten Code.
5. Zwei-Faktor-Authentifizierung überall aktivieren
Selbst wenn Zugangsdaten abgegriffen werden, verhindert 2FA einen erfolgreichen Login. Nutzen Sie App-basierte Verfahren (z. B. Authenticator-Apps) statt SMS.
6. Software aktuell halten
Sicherheitsupdates schließen Lücken, die von manipulierten QR-Code-Zielseiten ausgenutzt werden könnten. Aktivieren Sie automatische Updates für Betriebssystem und Browser.
7. Verdächtige QR-Codes im öffentlichen Raum melden
Entdecken Sie aufgeklebte Codes an Parkautomaten oder Ladesäulen, informieren Sie den Betreiber und melden Sie den Fall der Polizei. Fotografieren Sie den Code als Beweis – aber scannen Sie ihn nicht.
8. Verschlüsseltes DNS nutzen
Aktivieren Sie DNS-over-HTTPS (DoH) oder DNS-over-TLS in Ihrem Browser. Dies erschwert das Umleiten auf gefälschte Seiten und schützt vor DNS-Manipulation, insbesondere in öffentlichen Netzwerken.
9. Getrennte Zahlungsmittel für unterwegs
Verwenden Sie für mobile Zahlungen eine Prepaid- oder Debitkarte mit geringem Limit statt der Hauptkreditkarte. So bleibt der Schaden im Ernstfall überschaubar.
10. Digitale Hygiene pflegen
Ein reduzierter digitaler Fußabdruck erschwert es Angreifern, personalisierte Angriffe zu starten. Wie Sie diesen kontrollieren, lesen Sie in unserem Beitrag Digitaler Fußabdruck: So kontrollieren Sie ihn.
Vergleich: Sichere vs. unsichere QR-Code-Nutzung
| Kriterium | Sichere Nutzung | Riskante Nutzung |
|---|---|---|
| Scanner | Integrierte Kamera-App | Unbekannte Drittanbieter-App |
| URL-Prüfung | Vorschau vor Öffnen | Automatisches Öffnen |
| Herkunft des Codes | Offizielle Quelle, unversehrt | Aufkleber, unbekannte Herkunft |
| Zieladresse | Bekannte Domain, HTTPS | Kryptische URL, mehrere Redirects |
| Dateneingabe | Nie auf gescannten Seiten | Zahlungsdaten direkt eingegeben |
| Netzwerk | Eigenes Mobilfunknetz | Öffentliches WLAN ohne Schutz |
Was tun, wenn Sie Opfer geworden sind?
Wenn Sie einen betrügerischen QR-Code gescannt und möglicherweise Daten preisgegeben haben, handeln Sie schnell:
- Konten sperren: Rufen Sie sofort die Sperr-Hotline 116 116 an, um Karten und Online-Banking-Zugänge zu sperren.
- Passwörter ändern: Ändern Sie alle Passwörter, die Sie möglicherweise auf der Betrugsseite eingegeben haben – von einem anderen, sauberen Gerät aus.
- Bank informieren: Melden Sie unautorisierte Buchungen umgehend. In der Regel haften Sie bei rechtzeitiger Meldung nicht.
- Anzeige erstatten: Erstatten Sie Strafanzeige bei der Polizei, auch online über die jeweilige Landespolizei möglich. Sichern Sie Screenshots, URL und Foto des QR-Codes.
- Gerät prüfen: Führen Sie einen vollständigen Malware-Scan durch. Bei Verdacht auf Schadsoftware setzen Sie das Gerät zurück.
- Schufa-Selbstauskunft einholen: Bei Verdacht auf Identitätsdiebstahl prüfen Sie regelmäßig, ob unbekannte Verträge auf Ihren Namen laufen.
Rechtliche Einordnung und DSGVO
QR-Code-Betrug erfüllt in Deutschland regelmäßig mehrere Straftatbestände: Computerbetrug (§ 263a StGB), Ausspähen von Daten (§ 202a StGB) und Fälschung beweiserheblicher Daten (§ 269 StGB). Betreiber öffentlicher Infrastruktur (z. B. Parkraumbetreiber) haben zudem eine Verkehrssicherungspflicht, manipulierte Codes zeitnah zu entfernen.
Aus Datenschutzsicht sind bei einem erfolgreichen Angriff auch DSGVO-Aspekte relevant: Wurden personenbezogene Daten abgegriffen, muss der verantwortliche Anbieter dies möglicherweise dem Betroffenen und der zuständigen Aufsichtsbehörde melden. Details zur rechtlichen Situation finden Sie auch in unserem Artikel zum Datenschutzgesetz Österreich, dessen Prinzipien in weiten Teilen mit der deutschen DSGVO-Umsetzung übereinstimmen.
QR-Codes sicher selbst erstellen
Wenn Sie beruflich QR-Codes einsetzen – etwa für Ihre Speisekarte, Ihr Unternehmen oder Veranstaltungen – tragen Sie Verantwortung für die Sicherheit Ihrer Kunden. Diese Praktiken sind empfehlenswert:
- Eigene Domain verwenden: Statt anonymer Kurzlinks nutzen Sie Ihre eigene Domain oder einen vertrauenswürdigen Dienst.
- HTTPS-only: Zielseiten müssen SSL-verschlüsselt sein.
- Physischer Schutz: Codes unter Schutzfolie, laminiert oder eingraviert – nicht als loser Aufkleber.
- Regelmäßige Kontrolle: Prüfen Sie Ihre Codes im öffentlichen Raum wöchentlich auf Manipulation.
- Statistiken beobachten: Ungewöhnliche Abweichungen in Scan-Zahlen können auf Manipulation hindeuten. Vergleichen Sie verschiedene professionelle Kürzungsdienste hinsichtlich ihrer Analyse- und Sicherheitsfunktionen.
FAQ: Häufige Fragen zu QR-Code-Betrug
Kann ein QR-Code allein mein Smartphone infizieren?
Der QR-Code selbst enthält nur Daten (meist eine URL) und kann Ihr Gerät nicht direkt infizieren. Gefährlich wird erst die anschließend geöffnete Webseite, ein automatischer Download oder eine App-Installation. Solange Sie die URL vor dem Öffnen prüfen und keine unbekannten Apps installieren, bleibt das Restrisiko gering.
Sind QR-Codes auf Rechnungen von Banken sicher?
Rechnungs-QR-Codes (z. B. der GiroCode) sind grundsätzlich sicher, da sie nur strukturierte Zahlungsdaten enthalten und keine URL öffnen. Kritisch wird es, wenn per E-Mail oder Brief ein Code kommt, der auf eine Webseite führt – hier ist höchste Vorsicht geboten. Rufen Sie im Zweifel Ihre Bank über die offizielle Nummer an.
Wie erkenne ich, ob ein QR-Code an einem Parkautomaten manipuliert wurde?
Achten Sie darauf, ob der Code unter einer Schutzfolie sitzt oder als Aufkleber angebracht wurde. Fühlen Sie mit dem Finger nach mehrfachen Schichten. Vergleichen Sie das Design mit anderen Automaten desselben Betreibers. Im Zweifel nutzen Sie die App des Anbieters statt des Codes.
Was unterscheidet Quishing von normalem Phishing?
Quishing nutzt QR-Codes als Einstiegspunkt statt Links in E-Mails oder SMS. Der entscheidende Unterschied: Nutzer können die Ziel-URL vor dem Scannen nicht sehen. Zudem umgehen QR-Codes in E-Mails viele Sicherheitsfilter, da diese primär auf Text-Links prüfen. Weitere Erkennungsmerkmale ähneln denen bei Telefonbetrug.
Sollte ich generell keine QR-Codes mehr scannen?
Nein, das wäre übertrieben. QR-Codes bleiben eine praktische Technologie, wenn Sie einfache Regeln beachten: nur Codes aus vertrauenswürdiger Quelle scannen, URL vor Öffnen prüfen, keine Zahlungsdaten auf gescannten Seiten eingeben und die Kamera-App statt Drittanbieter-Scanner nutzen. Mit diesen Gewohnheiten reduzieren Sie das Risiko auf ein Minimum.
Fazit
QR-Code-Betrug wird 2026 weiter zunehmen, weil Codes im Alltag omnipräsent sind und Nutzer ihnen instinktiv vertrauen. Der beste Schutz ist eine Kombination aus technischer Vorsicht (URL-Vorschau, HTTPS-Prüfung, aktuelle Software) und gesunder Skepsis gegenüber Codes an ungewöhnlichen Orten. Prüfen Sie jeden Code, jede URL und jede Datenanforderung kritisch – dann bleibt Quishing für Sie ein überschaubares Risiko. Wer selbst QR-Codes einsetzt, sollte auf transparente Kürzungsdienste mit Vorschau- und Analysefunktionen setzen und die Codes im öffentlichen Raum regelmäßig kontrollieren.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Was Google über Sie Weiß: Der Komplette Datenschutz-Leitfaden 2026
Google sammelt umfassende Daten über Milliarden Nutzer weltweit – von Suchanfragen bis Standortverläufen. Erfahren Sie in diesem Leitfaden, welche Informationen der Konzern über Sie speichert und wie Sie Ihre Privatsphäre wirksam schützen können.
Ende-zu-Ende-Verschlüsselung Einfach Erklärt: Leitfaden 2026
Ende-zu-Ende-Verschlüsselung (E2EE) schützt Ihre Kommunikation vor Anbietern, Hackern und Überwachung. Dieser Leitfaden erklärt verständlich, wie E2EE technisch funktioniert, welche Dienste sie wirklich einsetzen und wo ihre Grenzen liegen.
Datenleck: Was Tun als Betroffener – Notfallplan 2026
Ein Datenleck kann jeden treffen – doch die richtige Reaktion entscheidet über das Ausmaß des Schadens. Dieser Leitfaden zeigt Ihnen alle Sofortmaßnahmen, rechtlichen Ansprüche nach DSGVO und langfristigen Schutzstrategien für Betroffene.
Phishing-Angriffe Erkennen und Vermeiden: Der Komplette Leitfaden 2026
Phishing-Angriffe werden immer raffinierter – besonders durch KI-generierte Nachrichten und Deepfake-Technologie. In diesem umfassenden Leitfaden lernen Sie, wie Sie Phishing-Versuche zuverlässig erkennen, welche Warnzeichen entscheidend sind und mit welchen konkreten Maßnahmen Sie sich 2026 effektiv schützen können.