Titelbild zum Artikel „QR-Code-Sicherheit: vom Aufkleber-Trick bis zur Meldung“
Sicherheit

QR-Code-Sicherheit: vom Aufkleber-Trick bis zur Meldung

4 Min. Lesezeit
QR-Code erstellen

QR-Code-Sicherheit verstehen

Ein Aufkleber kostet wenige Cent, und damit ist die Hürde für den häufigsten QR-Angriff beschrieben: einen eigenen Code drucken und ihn über den echten kleben, am Parkscheinautomaten, am Aufsteller im Lokal, auf dem Plakat an der Haltestelle. Die Masche funktioniert, weil kein Mensch einem QR-Code ansieht, wohin er führt. Wer hier gedruckte Codes im öffentlichen Raum verantwortet, braucht deshalb beides: die Kenntnis der Angriffe und einen festgelegten Ablauf für den Fall, dass einer davon gelingt.

Häufige Bedrohungen durch QR-Codes

QRishing (Phishing per QR-Code)

Angreifer erstellen bösartige QR-Codes, die auf Phishing-Websites führen, die Zugangsdaten oder persönliche Informationen abgreifen sollen.

Verbreitung von Schadsoftware

QR-Codes können auf Websites verweisen, die selbsttätig Schadsoftware auf das Gerät laden.

Austausch von QR-Codes

Physische QR-Codes an öffentlichen Orten lassen sich mit bösartigen Aufklebern überkleben, die auf betrügerische Seiten führen.

Finanzbetrug

Gefälschte Zahlungs-QR-Codes können Geld auf die Konten der Angreifer umleiten.

Ihr Unternehmen schützen

Dynamische QR-Codes nutzen

  • Lassen sich im Ernstfall ändern
  • Ermöglichen die Auswertung von Scans
  • Erlauben schnelle Reaktionen auf Bedrohungen

URL-Prüfung einführen

  • HTTPS für alle Ziele verwenden
  • Klare, wiedererkennbare Domainnamen registrieren
  • URL-Verkürzer nach Möglichkeit vermeiden

Physische Sicherheit

  • Öffentliche QR-Codes regelmäßig auf Manipulation prüfen
  • Materialien mit Manipulationsnachweis verwenden
  • Codes an gesicherten Stellen anbringen

Ihre QR-Codes branden

  • Logo zur Wiedererkennung ergänzen
  • Einheitliche Gestaltungselemente nutzen
  • Ihre Kundschaft darauf schulen, echte Codes zu erkennen

Ihre Kundschaft schützen

Nutzerinnen und Nutzer aufklären

Geben Sie klare Hinweise:

  • URLs vor dem Aufruf in der Vorschau ansehen
  • Auf HTTPS-Verbindungen achten
  • Prüfen, ob das Ziel den Erwartungen entspricht
  • Bei unaufgefordert auftauchenden QR-Codes vorsichtig sein

Sichere Landingpages

  • SSL-Zertifikate einsetzen
  • Deutliches Branding zeigen
  • Nicht sofort sensible Daten abfragen
  • Sicherheitsheader einrichten

Für alle, die QR-Codes scannen

Sicheres Scannen

  1. Eine seriöse Scanner-App verwenden
  2. Die URL vor dem Öffnen in der Vorschau prüfen
  3. Auf HTTPS achten
  4. Verkürzten URLs misstrauen
  5. Keine Codes aus unvertrauten Quellen scannen

Warnsignale

  • Unerwartete Dateidownloads
  • Aufforderungen zur Eingabe persönlicher Daten
  • Verdächtige Domainnamen
  • Aufgebauter Zeitdruck
  • Codes an ungewöhnlichen Orten

Technische Sicherheitsmaßnahmen

Für Unternehmen

  • Regelmäßige Sicherheitsprüfungen
  • Scan-Auswertung auf Auffälligkeiten beobachten
  • Rate Limiting einrichten
  • Sichere QR-Code-Generatoren verwenden
  • Zwei-Faktor-Authentifizierung aktivieren

Für Entwicklerinnen und Entwickler

  • Alle Eingabedaten validieren
  • QR-Code-Inhalte bereinigen
  • Scans protokollieren und überwachen
  • CSP-Header einrichten
  • Regelmäßige Sicherheitsupdates

Reaktion auf Vorfälle

Wenn Sie einen kompromittierten QR-Code entdecken:

  1. Den betroffenen Code sofort entfernen
  2. Betroffene Nutzerinnen und Nutzer informieren
  3. Das Ziel des QR-Codes aktualisieren
  4. Den Vorfall dokumentieren
  5. Sicherheitsmaßnahmen prüfen und verbessern

Prüfpunkte und Meldewege in Deutschland

Beim Bezahlen hilft die Struktur der deutschen Überweisung. Ein GiroCode nach dem EPC-Format trägt Empfängername und IBAN im Code selbst, und die Banking-App zeigt beides an, bevor freigegeben wird. Wer den erwarteten Empfängernamen neben den Code druckt, gibt der Kundschaft damit eine Prüfmöglichkeit, die ohne Fachwissen funktioniert: Steht auf dem Bildschirm ein anderer Name, wird nicht freigegeben. Wie das Format aufgebaut ist, beschreibt unser Beitrag zum GiroCode.

Geht doch etwas schief, gibt es eingespielte Wege. Betrügerische Mails und Nachrichten nehmen die Verbraucherzentralen über ihr Phishing-Radar entgegen. Eine Strafanzeige lässt sich in den meisten Bundesländern über die Onlinewache der Landespolizei stellen. Das BSI veröffentlicht laufend Warnhinweise und Handlungsempfehlungen, die sich gut als Grundlage für eine interne Anweisung nutzen lassen, damit im Ernstfall nicht improvisiert wird.

Für Unternehmen kommt eine Frist hinzu. Führt ein manipulierter Code dazu, dass personenbezogene Daten Ihrer Kundschaft abfließen, liegt eine Datenschutzverletzung vor, und die ist nach Art. 33 DSGVO binnen 72 Stunden der zuständigen Landesdatenschutzbehörde zu melden. Die Frist läuft ab Kenntnis, nicht ab Abschluss der Aufklärung. Legen Sie vorher fest, wer melden darf und wer die Aufsichtsbehörde Ihres Bundeslandes kennt, sonst vergeht der erste Tag mit der Suche nach der Zuständigkeit.

Eine Gewohnheit für diese Woche

Wenn Sie Codes an öffentlichen Orten im Einsatz haben, setzen Sie einen monatlichen Rundgang auf die Checkliste einer festen Person: jeden Code ansehen, an den Ecken zupfen, prüfen, ob die aufgedruckte URL Ihre ist. Das dauert zehn Minuten pro Standort und entdeckt den Aufkleber-Austausch, bevor Ihre Kundschaft es tut.

Diesen Artikel teilen