Was ein gefälschter QR-Code ist
Hier die unbequeme technische Wahrheit: So etwas wie einen gefälschten QR-Code gibt es nicht. Jeder Code, der scannt, ist ein echter, funktionierender QR-Code – gefälscht ist das Ziel. Der Code eines Betrügers ist technisch identisch mit einem legitimen; er zeigt nur auf eine Phishing-Seite, ein Zahlungsformular, das die falsche Person bezahlt, oder einen täuschend echten Login-Bildschirm.
Diese Unterscheidung zählt für die Verteidigung. Am Schwarz-Weiß-Muster erkennen Sie keinen Betrug – die Module eines bösartigen Codes sehen exakt aus wie die eines ehrlichen. Was Sie prüfen können, sind die URL im Code und der physische Kontext drumherum. Jede zuverlässige Verteidigung unten läuft auf eine dieser beiden Prüfungen hinaus.
Sicherheitsforscher nennen diesen Angriff Quishing – QR-Phishing. Er nutzt genau das aus, was QR-Codes per Design tun: eine lange URL hinter einem scannbaren Quadrat verbergen.
Wo gefälschte Codes auftauchen
Betrüger platzieren Codes dort, wo Scannen zur Routine gehört und Dringlichkeit natürlich wirkt:
- Überklebte Aufkleber auf Parkautomaten und Zahlstationen. Die am häufigsten gemeldete Variante aus der echten Welt: ein gedruckter Aufkleber direkt über dem echten Zahlungscode des Automaten, der Ihre Kartendaten auf eine gefälschte Zahlungsseite leitet. Städte in den USA und in Großbritannien haben genau davor gewarnt.
- Restauranttische und Speisekarten. Ein Aufkleber über dem Speisekarten- oder Bewertungscode des Lokals schickt Gäste auf eine Phishing-Seite, verkleidet als Speisekarte, Bestellsystem oder Zahlungsbildschirm.
- Manipulierte Plakate und Flyer. Ein legitimes Veranstaltungsplakat mit überklebtem Originalcode – oder komplett gefälschte Flyer an stark frequentierten Stellen.
- Unerbetene Post und Pakete. Ein nie bestelltes Paket mit einem "Zum Verifizieren scannen"-Code oder ein Brief über eine verpasste Zustellung oder offene Maut – klassisches Phishing mit QR-Code statt Link, gerade weil E-Mail-Filter Links lesen, aber keine Bilder.
- Gefälschte Zahlungscodes an der Kasse. In Ländern mit verbreiteten QR-Zahlungen leitet ein ausgetauschter Code an der Kasse oder am Marktstand die Zahlung auf das Konto des Betrügers um.
Der rote Faden: physisch, unbeaufsichtigt und auf Geld oder Zugangsdaten gerichtet.
So prüfen Sie einen QR-Code, bevor Sie ihn öffnen
Die Regel ist einfach: Erst decodieren, dann entscheiden.
- Lesen Sie die Kamera-Vorschau. Wenn Sie Ihr Smartphone auf einen Code richten, zeigen iOS und Android das Ziel – oder zumindest die Domain – in einem kleinen Banner, bevor Sie tippen. Lesen Sie es wirklich. Wenn die Park-App paybyphone.com sein sollte und das Banner eine fremde oder wirre Domain zeigt: weitergehen.
- Nutzen Sie einen Decoder im Browser für die vollständige URL. Kamera-Vorschauen kürzen oft ab. Fotografieren Sie den Code und laden Sie ihn in den QR-Scanner im Browser hoch – er decodiert das Bild lokal und zeigt Ihnen die komplette enthaltene URL, ohne sie zu öffnen. Das kommt dem Überfahren eines Links vor dem Klicken am nächsten.
- Kennen Sie die Warnsignale. Ein URL-Kürzer bei einer Zahlungs- oder Behördenaufforderung (eine echte Mautbehörde leitet nicht über einen generischen Kurzlink); täuschend ähnliche Domains – paypa1, amaz0n, ein Markenname vergraben in der Subdomain von etwas Fremdem; http statt https bei allem, was Eingaben verlangt; und Dringlichkeitssprache auf der Seite ("Zahlen Sie innerhalb von 10 Minuten, um ein Bußgeld zu vermeiden").
- Prüfen Sie den physischen Code. Fahren Sie mit dem Daumennagel darüber. Ein Aufkleber auf einem anderen Aufkleber, sich wölbende Ränder oder ein Code, der neuer aussieht als das Schild darunter, sind alles Gründe, innezuhalten und stattdessen Website oder App des Anbieters zu nutzen.
Nichts davon erfordert technisches Können – es ist dieselbe Disziplin wie das Nicht-Anklicken seltsamer E-Mail-Links, angewandt auf Quadrate auf Plakaten.
Wenn Sie bereits einen gescannt haben
Das Scannen selbst ist selten der Schaden – entscheidend ist, was Sie auf der geöffneten Seite tun. Wenn Sie vermuten, dass ein Code gefälscht war:
- Geben Sie nichts ein. Keine Passwörter, keine Kartennummern, keine persönlichen Daten. Schließen Sie den Tab.
- Haben Sie bereits Zugangsdaten eingegeben, ändern Sie dieses Passwort sofort – und überall, wo Sie es wiederverwenden. Aktivieren Sie die Zwei-Faktor-Authentifizierung.
- Haben Sie Zahlungsdaten eingegeben, kontaktieren Sie jetzt Ihre Bank oder Ihren Kartenanbieter; lassen Sie die Karte sperren und die Transaktion markieren.
- Melden Sie es. Informieren Sie den Betreiber (er weiß vermutlich nicht, dass sein Automat oder Tischcode überklebt wurde), und melden Sie den Betrug Ihrer Bank und der Betrugsmeldestelle Ihres Landes.
Geschwindigkeit zählt weit mehr als Verlegenheit. Banken machen in der ersten Stunde weit mehr Betrug rückgängig als in der ersten Woche.
Für Unternehmen: Schützen Sie Ihre gedruckten Codes
Wenn Kunden Ihre Codes scannen, zielt der Überklebe-Angriff auf Ihren Ruf. Praktische Gegenmaßnahmen:
- Manipulationssichere Platzierung. Drucken Sie Codes direkt auf Speisekarten, laminieren Sie sie oder setzen Sie sie hinter Acryl – alles, was einen aufgeklebten Aufkleber offensichtlich macht. Vermeiden Sie lose Tischaufsteller, die sich komplett austauschen lassen.
- Gehen Sie regelmäßig durch Ihre Räume. Nehmen Sie eine wöchentliche Prüfung jedes öffentlichen Codes in die Eröffnungs-Checkliste auf: Scannt jeder noch, und führt er noch dorthin, wo er soll?
- Verwenden Sie gebrandete, gestaltete Codes. Ein Code in Ihren Markenfarben mit Ihrem Logo in der Mitte ist dramatisch schwerer unsichtbar zu ersetzen – ein generischer Schwarz-Weiß-Aufkleber darüber wirkt auf Personal und Kundschaft sofort falsch. Gestalten Sie Ihre mit dem Generator für individuelle QR-Codes.
- Nutzen Sie dynamische Codes und beobachten Sie die Zahlen. Dynamische QR-Codes melden Scan-Zahlen und Standorte. Ein Code, der plötzlich auf null Scans fällt, ist womöglich von einem fremden Aufkleber überklebt – Analytics macht aus Manipulation einen Alarm statt einer Überraschung Monate später.
- Drucken Sie die URL unter den Code. Eine menschenlesbare Domain unter dem Quadrat lässt aufmerksame Kunden prüfen, ob das Ziel passt.
QR-Codes sind konstruktionsbedingt sicher – Ziele nicht
Die Perspektive lohnt sich: Das QR-Format selbst ist nur in einem Raster angeordnete Daten. Ein Code kann durch das Scannen nichts installieren, kein Konto leeren und Ihr Smartphone nicht auslesen – er trägt nur Text, meist eine URL, die Ihr Smartphone Ihnen zeigt, bevor es handelt. Das Risiko liegt vollständig darin, wohin diese URL führt – QR-Sicherheit ist damit dieselbe Fähigkeit wie Link-Sicherheit: lesen, bevor Sie tippen, Domains bei allem rund um Geld oder Logins prüfen und bei Dringlichkeit misstrauisch sein. Tun Sie das – die Anleitung zum sicheren Scannen übt die Gewohnheit Schritt für Schritt ein – und QR-Codes sind nicht gefährlicher als jeder andere Link, den Sie anklicken.
So prüfen Sie, ob ein QR-Code sicher ist
Suchen Sie nach physischer Manipulation
Prüfen Sie, ob der Code ein über einen anderen geklebter Aufkleber ist, sich wölbende Ränder hat oder neuer aussieht als das Schild, auf dem er sitzt. Auf Parkautomaten und Speisekarten ist ein aufgeklebter Code über einem gedruckten das größte Warnsignal.
Vorschau lesen oder URL vor dem Öffnen decodieren
Lesen Sie die Domain, die Ihre Kamera zeigt, bevor Sie tippen – oder fotografieren Sie den Code und laden Sie ihn in den QR-Scanner im Browser hoch, um die vollständige URL zu sehen, ohne sie zu besuchen.
Prüfen Sie, ob die Domain zum Kontext passt
Eine Parkgebühr sollte zum offiziellen Parkanbieter führen, eine Speisekarte zur Domain des Restaurants. Achten Sie auf täuschend ähnliche Schreibweisen, generische URL-Kürzer bei Zahlungsaufforderungen und http statt https.
Geben Sie nie Zugangs- oder Zahlungsdaten auf einer unerwarteten Seite ein
Fragt eine gescannte Seite nach Passwort, Kartennummer oder persönlichen Daten, die Sie nicht geben wollten, schließen Sie sie. Erreichen Sie den Dienst stattdessen über seine offizielle App oder die eingetippte URL.
Häufig gestellte Fragen
Woran erkennt man, ob ein QR-Code gefälscht ist?
Nicht am Muster – ein Betrugscode sieht identisch aus wie ein echter. Prüfen Sie stattdessen zwei Dinge: den physischen Code (Aufkleber über einem anderen Aufkleber, sich wölbende Ränder, unpassende Platzierung) und die Ziel-URL, die Ihre Kamera vor dem Öffnen als Vorschau zeigt. Im Zweifel decodieren Sie die vollständige URL mit einem Scanner im Browser und prüfen, ob die Domain zu dem passt, der den Code angeblich angebracht hat.
Kann ein QR-Code mein Smartphone allein durch das Scannen hacken?
Scannen allein hackt kein modernes Smartphone. Ein QR-Code enthält nur Daten – meist eine URL – und Ihr Smartphone zeigt sie Ihnen, bevor es irgendetwas tut. Die Gefahr ist das Ziel: eine Phishing-Seite, die Sie überredet, Passwörter oder Zahlungsdaten einzugeben oder etwas herunterzuladen. Der Scan ist sicher; die Vorsicht gehört auf die Seite, die sich öffnet.
Was ist Quishing?
Quishing ist QR-Code-Phishing: Ein QR-Code liefert einen bösartigen Link, statt ihn per E-Mail oder SMS zu senden. Es funktioniert, weil die URL bis zum Scan im Muster verborgen ist und weil Codes an physischen Orten – Automaten, Speisekarten, Plakaten – das Vertrauen ihrer Umgebung erben. Die Verteidigung ist dieselbe wie bei jedem Phishing: das Ziel prüfen, bevor Sie darauf reagieren.
Was soll ich tun, wenn ich einen gefälschten QR-Code gescannt habe?
Haben Sie nur die Seite geöffnet, schließen Sie sie – kein Schaden entstanden. Haben Sie ein Passwort eingegeben, ändern Sie es sofort überall, wo Sie es verwenden, und aktivieren Sie die Zwei-Faktor-Authentifizierung. Haben Sie Karten- oder Bankdaten eingegeben, kontaktieren Sie umgehend Ihre Bank und lassen Sie die Karte sperren. Melden Sie den Code danach dem Betreiber des Fundorts und der Betrugsmeldestelle Ihres Landes.
Wie verhindern Unternehmen, dass ihre QR-Codes ausgetauscht werden?
Manipulationssichere Platzierung (Codes direkt aufs Material gedruckt oder einlaminiert, keine losen Aufkleber), regelmäßige Kontrollen, dass jeder öffentliche Code noch dorthin führt, wo er soll, gebrandete Codes mit Logo und Farben, die einen aufgeklebten generischen Aufkleber offensichtlich machen, und dynamische Codes mit Scan-Analytics – ein plötzlicher Absturz auf null Scans an einem Standort heißt oft, dass der Code überklebt wurde.
Weiterlesen
Brauchen Sie einen anderen QR-Code-Typ? Alle 48 QR-Code-Typen auf der Startseite ansehen.
