Titelbild zum Artikel „Erst den Link lesen, dann tippen: QR-Codes sicher prüfen“
Sicherheit

Erst den Link lesen, dann tippen: QR-Codes sicher prüfen

6 Min. Lesezeit
QR-Code erstellen

Am Parkscheinautomaten klebt ein Zahlungsaufkleber. Er sitzt gerade, der Druck ist scharf, das Stadtwappen daneben passt ins Bild. Angebracht hat ihn allerdings letzten Dienstag jemand, der nicht die Stadt ist, direkt über dem Original. Billiger ist kein Angriff zu haben: ein gedrucktes Quadrat und etwas Klebstoff.

Die Verteidigung ist keine Paranoia. Sie ist eine Dreißig-Sekunden-Gewohnheit: das Ziel lesen, bevor man danach handelt. So geht das wirklich, inklusive der Stellen, an denen die Vorschau Ihres Telefons in die Irre führt.

Die Kameravorschau ist echt und sie ist unvollständig

Beide großen Telefonplattformen zeigen Ihnen etwas, bevor sie etwas öffnen. Richten Sie eine iPhone-Kamera auf einen Code, und ein Benachrichtigungsbanner mit dem Ziel erscheint. Android macht dasselbe über die Kamera oder das eingebaute Lesegerät und zeigt die Adresse in einem Feld, das Sie antippen müssen.

Diese Vorschau ist echt. Sie ist aber auch gekürzt, und das Kürzen ist das ganze Spiel. Ein Banner hat Platz für ein paar Dutzend Zeichen, eine lange Adresse wird also abgeschnitten. Angreifer wissen genau, wo der Schnitt liegt, und bauen Adressen, deren sichtbarer Anfang vertrauenswürdig aussieht.

Die Regel, die das übersteht: Was bestimmt, wem eine Webadresse gehört, ist das Ende des Hostnamens, nicht der Anfang. Lesen Sie rückwärts vom ersten einzelnen Schrägstrich. Finden Sie die letzten beiden Labels vor diesem Schrägstrich. Das ist die kontrollierende Domain. Alles links davon, egal wie viele vertraute Markennamen es enthält, wurde von derjenigen Person gewählt, die diese Domain registriert hat.

Eine Adresse, deren Host auf einer Marketingplattform endet, von der Sie noch nie gehört haben, wird also von dieser Plattform kontrolliert, ganz gleich, welche Bank weiter vorn in der Zeichenkette auftaucht.

Warum eine Domain richtig aussehen und falsch sein kann

Neben dem Reihenfolgentrick tauchen ständig drei Familien von Doppelgängern auf.

Zeichenersetzung tauscht etwas optisch Ähnliches: eine Null gegen den Buchstaben o, ein kleines L gegen ein großes I, oder das Paar r-n dort, wo ein m hingehört. In Bannergröße sind diese Unterschiede nahezu unsichtbar.

Bindestrichvarianten registrieren einen echt wirkenden Namen mit eingefügtem Strich und bauen dann eine Seite, die die Gestaltung des Originals kopiert. Nichts an der Seite wird falsch aussehen, denn sie ist eine Kopie.

Namen aus gemischten Schriften nutzen Zeichen anderer Alphabete, die sich genau wie lateinische darstellen. Browser wehren das ab, indem sie solche Adressen in kodierter Form anzeigen, die mit einem markanten Präfix beginnt. Sehen Sie dieses Präfix je in einer Adresszeile, hören Sie auf.

Unsere Seite zu gefälschten QR-Codes geht die physische Seite desselben Problems durch, inklusive wie die Aufkleber angebracht werden und wo sie am häufigsten auftauchen.

Kurzlinks verbergen den letzten Schritt bauartbedingt

Ein Kurzlink zeigt Ihnen den Kurzlinkdienst. Genau das ist der Zweck des Dienstes. Ihre Vorschau sagt eines, und wo Sie landen, entscheidet ein Weiterleitungseintrag, den Sie von außen nicht sehen können.

Hier liegt der häufige Irrtum: Eine Weiterleitung ist kein Beleg für Betrug. So arbeitet ein großer Teil seriöser Codes. Jeder dynamische QR-Code läuft über eine kurze Adresse auf der Domain des Anbieters und leitet dann zum echten Ziel weiter — genau das erlaubt es, einen gedruckten Code später ohne Nachdruck umzulenken. Restaurants, Museen, Produktverpackungen und Konferenzausweise stützen sich alle darauf.

Das Vorhandensein einer Weiterleitung sagt Ihnen also für sich genommen nichts. Etwas sagt Ihnen, wo die Kette endet und ob das Ende zu dem Zusammenhang passt, in dem Sie gescannt haben.

Dekodieren, ohne zu öffnen

Der saubere Weg, die vollständige Nutzlast zu sehen, ist den Code zu lesen, ohne ihn einem Browser zu übergeben. Laden Sie das Bild in einen QR-Code-Scanner, der den dekodierten Text ausgibt, statt dorthin zu navigieren, oder ziehen Sie es hinein. Nichts lädt. Nichts läuft. Sie bekommen eine Zeichenkette auf einer Seite und entscheiden, was als Nächstes passiert.

Bei einem physischen Code fotografieren Sie ihn zuerst und geben dann das Foto hinein. Die Schritte sind dieselben wie beim Lesen eines beliebigen bildbasierten Codes, behandelt in einen QR-Code aus einem Bild scannen.

Haben Sie die vollständige Adresse, verfolgen Sie die Kette. Fügen Sie sie in einen Linkauflöser ein oder öffnen Sie sie in einem privaten Fenster auf einem Gerät, an dem Ihnen nichts liegt, und beobachten Sie jeden Sprung. Ein Kurzlink, der auf eine Tracking-Domain und dann auf die eigene Website einer Marke weiterleitet, ist gewöhnliche Marketing-Installation. Eine Kette, die auf einer Domain endet, die mit dem gescannten Plakat nichts zu tun hat, ist es nicht.

Es gibt auch den Fall, dass die Nutzlast gar kein Link ist. Viele Codes enthalten Text, Kontaktdaten, WLAN-Zugangsdaten oder eine Telefonnummer, und ein Decoder zeigt auch das im Klartext. Unser Überblick dazu, was ein QR-Code speichern kann, erklärt, welche Präfixe was bedeuten.

Zahlungs- und Anmeldecodes verdienen den genaueren Blick

Die meisten Codes sind harmlos. Eine Speisekarte, ein WLAN, ein Video. Die beiden Kategorien, für die es sich lohnt langsamer zu werden, sind Zahlungen und Authentifizierung, denn dort liegt für Angreifer der direkte Gewinn.

Warnzeichen bei einem Zahlungscode:

  • Der Aufkleber hat eine abstehende Kante, passt in der Größe leicht nicht zur Fläche, oder hat eine andere Papieroberfläche als alles daneben. Fahren Sie mit dem Fingernagel über den Rand.
  • Das Ziel verlangt vollständige Kartendaten, obwohl der Zusammenhang einen festen Betrag über eine App nahelegte, die Sie schon haben.
  • Die Seite drängt Sie, etwas zu installieren oder ein Konfigurationsprofil oder Zertifikat anzunehmen. Seriöse Park- und Verkehrszahlungen brauchen das nicht.
  • Im Text taucht Dringlichkeit auf: ein Bußgeld, eine Frist, ein angedrohtes Abschleppen.
  • Der Betrag ist änderbar, wo er es nicht sein sollte, oder der Zahlungsempfänger ist ein Privatkonto statt eines Geschäftskontos.

Bei Anmeldecodes ist das misstrauenswürdige Muster ein Code, der in einer E-Mail oder Nachricht ankommt und behauptet, eine Mehrfaktor-Authentifizierung einzurichten. Einrichtungscodes gehören in eine Kontoeinstellungsseite, zu der Sie selbst navigiert sind, nicht in eine eingehende Nachricht. Ein Code, der irgendwo eine Sitzung anmeldet, ist ein Code, der irgendwo einen Angreifer anmelden kann — deshalb nennt der Bestätigungsbildschirm immer Gerät und Ort, bevor Sie zustimmen.

Gefälschte Bescheide, echte Zahlcodes und wohin man meldet

Zwei deutsche Eigenheiten helfen beim Prüfen. Erstens: Ein echter GiroCode öffnet keine Webseite. Er enthält einen Textblock mit Empfänger, IBAN, Betrag und Verwendungszweck, den eine Banking-App in ein Überweisungsformular übernimmt. Öffnet ein angeblicher Zahlcode einen Browser und fragt dort nach Kartennummer, Onlinebanking-Zugang oder einer TAN, ist es kein Zahlcode, sondern ein Formular für Fremde. Zweitens: Behörden fordern Geld per Bescheid mit IBAN im Text, nicht über einen Code, der zu einem Bezahlformular führt. Ein Schreiben, das wie amtliche Post oder wie eine Benachrichtigung über Einfuhrabgaben aussieht und sofortige Zahlung per Code verlangt, ist deshalb schon in der Form falsch.

Beim Lesen der Adresse zählt in Deutschland dasselbe wie überall, nur fällt hier ein Detail besonders auf: Die Endung .de beruhigt viele Leute, obwohl sie nichts beweist. Entscheidend ist der Teil unmittelbar vor dem ersten Schrägstrich. Bei stadtwerke.beispiel-zahlung.com gehört die Seite zu beispiel-zahlung.com und nicht zu den Stadtwerken. Lesen Sie von hinten nach vorn, nicht von vorn nach hinten.

Und melden Sie, was Sie finden. Aufgeklebte Codes an Automaten, Ladesäulen oder Tischen gehören dem Betreiber gemeldet, Betrugsschreiben der Polizei. Die Verbraucherzentralen sammeln aktuelle Phishing-Wellen und beschreiben sie öffentlich, das Bundesamt für Sicherheit in der Informationstechnik veröffentlicht Warnungen. Sind Zahlungsdaten schon abgeflossen, ist der Sperr-Notruf 116 116 die erste Nummer, danach die Bank.

Wenn ein Code Ihre Prüfung nicht besteht

Es genügt nicht, den Tab zu schließen. Fotografieren Sie einen aufgeklebten Code an Ort und Stelle, bevor Sie ihn anfassen, mit genug Umgebung, damit die Stelle erkennbar ist. Wem der Automat, der Tisch oder die Ladesäule gehört, weiß in der Regel nichts davon, und Ihre Meldung ist womöglich die erste. Abziehen können Sie ihn danach, sofern das Abziehen Ihre Sache ist.

Haben Sie bereits durchgetippt und etwas eingegeben, behandeln Sie es als Offenlegung von Zugangsdaten: Ändern Sie das Passwort überall dort, wo es wiederverwendet wurde, und rufen Sie die Nummer auf der Rückseite Ihrer Karte an, nicht irgendeine Nummer, die die Seite Ihnen genannt hat.

Diesen Artikel teilen