
QR-Code-Sicherheit: vom Aufkleber-Trick bis zur Meldung
QR-Code-Sicherheit verstehen
Ein Aufkleber kostet wenige Cent, und damit ist die Hürde für den häufigsten QR-Angriff beschrieben: einen eigenen Code drucken und ihn über den echten kleben, am Parkscheinautomaten, am Aufsteller im Lokal, auf dem Plakat an der Haltestelle. Die Masche funktioniert, weil kein Mensch einem QR-Code ansieht, wohin er führt. Wer hier gedruckte Codes im öffentlichen Raum verantwortet, braucht deshalb beides: die Kenntnis der Angriffe und einen festgelegten Ablauf für den Fall, dass einer davon gelingt.
Häufige Bedrohungen durch QR-Codes
QRishing (Phishing per QR-Code)
Angreifer erstellen bösartige QR-Codes, die auf Phishing-Websites führen, die Zugangsdaten oder persönliche Informationen abgreifen sollen.
Verbreitung von Schadsoftware
QR-Codes können auf Websites verweisen, die selbsttätig Schadsoftware auf das Gerät laden.
Austausch von QR-Codes
Physische QR-Codes an öffentlichen Orten lassen sich mit bösartigen Aufklebern überkleben, die auf betrügerische Seiten führen.
Finanzbetrug
Gefälschte Zahlungs-QR-Codes können Geld auf die Konten der Angreifer umleiten.
Ihr Unternehmen schützen
Dynamische QR-Codes nutzen
- Lassen sich im Ernstfall ändern
- Ermöglichen die Auswertung von Scans
- Erlauben schnelle Reaktionen auf Bedrohungen
URL-Prüfung einführen
- HTTPS für alle Ziele verwenden
- Klare, wiedererkennbare Domainnamen registrieren
- URL-Verkürzer nach Möglichkeit vermeiden
Physische Sicherheit
- Öffentliche QR-Codes regelmäßig auf Manipulation prüfen
- Materialien mit Manipulationsnachweis verwenden
- Codes an gesicherten Stellen anbringen
Ihre QR-Codes branden
- Logo zur Wiedererkennung ergänzen
- Einheitliche Gestaltungselemente nutzen
- Ihre Kundschaft darauf schulen, echte Codes zu erkennen
Ihre Kundschaft schützen
Nutzerinnen und Nutzer aufklären
Geben Sie klare Hinweise:
- URLs vor dem Aufruf in der Vorschau ansehen
- Auf HTTPS-Verbindungen achten
- Prüfen, ob das Ziel den Erwartungen entspricht
- Bei unaufgefordert auftauchenden QR-Codes vorsichtig sein
Sichere Landingpages
- SSL-Zertifikate einsetzen
- Deutliches Branding zeigen
- Nicht sofort sensible Daten abfragen
- Sicherheitsheader einrichten
Für alle, die QR-Codes scannen
Sicheres Scannen
- Eine seriöse Scanner-App verwenden
- Die URL vor dem Öffnen in der Vorschau prüfen
- Auf HTTPS achten
- Verkürzten URLs misstrauen
- Keine Codes aus unvertrauten Quellen scannen
Warnsignale
- Unerwartete Dateidownloads
- Aufforderungen zur Eingabe persönlicher Daten
- Verdächtige Domainnamen
- Aufgebauter Zeitdruck
- Codes an ungewöhnlichen Orten
Technische Sicherheitsmaßnahmen
Für Unternehmen
- Regelmäßige Sicherheitsprüfungen
- Scan-Auswertung auf Auffälligkeiten beobachten
- Rate Limiting einrichten
- Sichere QR-Code-Generatoren verwenden
- Zwei-Faktor-Authentifizierung aktivieren
Für Entwicklerinnen und Entwickler
- Alle Eingabedaten validieren
- QR-Code-Inhalte bereinigen
- Scans protokollieren und überwachen
- CSP-Header einrichten
- Regelmäßige Sicherheitsupdates
Reaktion auf Vorfälle
Wenn Sie einen kompromittierten QR-Code entdecken:
- Den betroffenen Code sofort entfernen
- Betroffene Nutzerinnen und Nutzer informieren
- Das Ziel des QR-Codes aktualisieren
- Den Vorfall dokumentieren
- Sicherheitsmaßnahmen prüfen und verbessern
Prüfpunkte und Meldewege in Deutschland
Beim Bezahlen hilft die Struktur der deutschen Überweisung. Ein GiroCode nach dem EPC-Format trägt Empfängername und IBAN im Code selbst, und die Banking-App zeigt beides an, bevor freigegeben wird. Wer den erwarteten Empfängernamen neben den Code druckt, gibt der Kundschaft damit eine Prüfmöglichkeit, die ohne Fachwissen funktioniert: Steht auf dem Bildschirm ein anderer Name, wird nicht freigegeben. Wie das Format aufgebaut ist, beschreibt unser Beitrag zum GiroCode.
Geht doch etwas schief, gibt es eingespielte Wege. Betrügerische Mails und Nachrichten nehmen die Verbraucherzentralen über ihr Phishing-Radar entgegen. Eine Strafanzeige lässt sich in den meisten Bundesländern über die Onlinewache der Landespolizei stellen. Das BSI veröffentlicht laufend Warnhinweise und Handlungsempfehlungen, die sich gut als Grundlage für eine interne Anweisung nutzen lassen, damit im Ernstfall nicht improvisiert wird.
Für Unternehmen kommt eine Frist hinzu. Führt ein manipulierter Code dazu, dass personenbezogene Daten Ihrer Kundschaft abfließen, liegt eine Datenschutzverletzung vor, und die ist nach Art. 33 DSGVO binnen 72 Stunden der zuständigen Landesdatenschutzbehörde zu melden. Die Frist läuft ab Kenntnis, nicht ab Abschluss der Aufklärung. Legen Sie vorher fest, wer melden darf und wer die Aufsichtsbehörde Ihres Bundeslandes kennt, sonst vergeht der erste Tag mit der Suche nach der Zuständigkeit.
Eine Gewohnheit für diese Woche
Wenn Sie Codes an öffentlichen Orten im Einsatz haben, setzen Sie einen monatlichen Rundgang auf die Checkliste einer festen Person: jeden Code ansehen, an den Ecken zupfen, prüfen, ob die aufgedruckte URL Ihre ist. Das dauert zehn Minuten pro Standort und entdeckt den Aufkleber-Austausch, bevor Ihre Kundschaft es tut.