QR-Codes sicher nutzen: Manipulierte Codes und falsche Links erkennen

Ein QR-Code mit einem roten Warnsymbol zeigt einen manipulierten Code, der auf potenzielle Sicherheitsrisiken beim Scannen hinweist.
Dieses Thema Freunden empfehlen

QR-Codes sind aus dem Alltag kaum noch wegzudenken. Sie stehen auf Restauranttischen, Plakaten, Paketzetteln, in Museen und auf Behördenschreiben. Das schnelle Abscannen mit dem Smartphone hat sich als selbstverständliche Handlung etabliert – oft ohne einen zweiten Gedanken daran zu verschwenden, wohin der Code eigentlich führt.

Genau das nutzen Kriminelle aus. Unter dem Begriff „Quishing“ – eine Kombination aus QR-Code und Phishing – verbreiten sich Angriffe, bei denen manipulierte Codes auf gefälschte Websites leiten, Schadsoftware auslösen oder persönliche Daten abgreifen. Besonders tückisch: Im Gegensatz zu verdächtigen Links in E-Mails lässt sich eine URL hinter einem QR-Code nicht auf den ersten Blick erkennen.

Die gute Nachricht ist, dass es keine technischen Spezialkenntnisse braucht, um sich zu schützen. Wer ein paar grundlegende Verhaltensweisen kennt und im richtigen Moment kurz innehält, kann das Risiko deutlich verringern. Die folgende Checkliste fasst zusammen, worauf es ankommt.

Warum ist Vorsicht bei QR-Codes überhaupt nötig?

Ein QR-Code ist im Grunde nichts anderes als eine maschinenlesbare Verknüpfung. Er kann auf eine Website führen, eine App öffnen, eine Zahlung einleiten oder Kontaktdaten übertragen. Das dahinterstehende Ziel ist für das menschliche Auge vollständig unsichtbar – der optische Eindruck eines Codes gibt keinerlei Hinweis auf seinen Inhalt.

Angriffe über QR-Codes haben in den vergangenen Jahren deutlich zugenommen. Aufgeklebte Fake-Codes auf Parkscheinautomaten, gefälschte Rechnungen mit manipulierten Zahlungs-QR-Codes oder täuschend echte Paketbenachrichtigungen sind typische Szenarien. Auch im privaten Umfeld können QR-Codes in Messengers oder sozialen Netzwerken als Einstiegspunkt für Betrug dienen.

Checkliste: Vor dem Scannen

Der wichtigste Schutz beginnt, bevor der Code überhaupt gescannt wird. Ein kurzer Blick auf den physischen oder digitalen Kontext liefert oft wertvolle Hinweise.

  • Herkunft des Codes prüfen: Stammt der QR-Code von einer vertrauenswürdigen Quelle? Offizielle Dokumente, bekannte Unternehmen oder persönlich bekannte Absender gelten als zuverlässiger als anonym aufgehängte Aushänge oder unbekannte Absender.
  • Auf Aufkleber achten: Ein aufgeklebter QR-Code über einem gedruckten Original ist ein deutliches Warnsignal. Kriminelle überkleben häufig legitime Codes auf Plakaten, in Parkhäusern oder an öffentlichen Terminals.
  • Beschädigungen oder Unregelmäßigkeiten wahrnehmen: Sieht der Code ungewöhnlich aus, wirkt der Rahmen oder das Design aufgedruckt anders als der Rest des Dokuments? Qualitätsunterschiede können auf Manipulation hinweisen.
  • Kontext hinterfragen: Warum ist an dieser Stelle ein QR-Code? Ergibt die Verwendung inhaltlich Sinn? Unerwartete Codes – etwa auf Briefen, die man nicht angefordert hat – sollten grundsätzlich mit Skepsis betrachtet werden.
  • Keine Codes aus unbekannten E-Mails oder Nachrichten scannen: Phishing-Angriffe nutzen QR-Codes gezielt, um Sicherheitsfilter von E-Mail-Programmen zu umgehen. Wenn eine Nachricht einen QR-Code enthält und kein Zusammenhang mit einer bekannten Kommunikation besteht, sollte man die Finger davon lassen.

Checkliste: Beim und nach dem Scannen

Auch im Moment des Scannens selbst gibt es Anhaltspunkte, die vor einem unbedachten Klick schützen können.

  • URL vor dem Öffnen lesen: Die meisten Smartphones zeigen nach dem Scan zunächst die Ziel-URL an, bevor die Website geöffnet wird. Dieser Hinweis sollte niemals ignoriert werden. Erscheint eine kryptische Zeichenfolge, ein unbekannter Domainname oder eine URL mit ungewöhnlichen Länderkürzel-Kombinationen, ist Vorsicht geboten.
  • Auf HTTPS und den Domainnamen achten: Eine gesicherte Verbindung (erkennbar am „https“ zu Beginn) ist eine Mindestanforderung, aber kein Beweis für Seriosität. Wichtiger ist der genaue Domainname: Schreibweisen wie „paypa1.com“ statt „paypal.com“ oder „volksbank-login.net“ statt einer echten Bankadresse sind typische Täuschungsversuche.
  • URL-Shortener mit Misstrauen begegnen: Verkürzte Links über Dienste wie bit.ly oder ähnliche verbergen das eigentliche Ziel. In solchen Fällen kann ein URL-Vorschau-Dienst helfen, die tatsächliche Zieladresse zu überprüfen, bevor man sie öffnet.
  • Keine sensiblen Daten auf unbekannten Seiten eingeben: Führt ein QR-Code auf eine Seite, die nach Passwort, Kreditkartendaten oder Ausweisangaben fragt, ohne dass man diesen Schritt bewusst initiiert hat, sollte die Seite sofort geschlossen werden.
  • Ungewöhnliche App-Installationsaufforderungen ablehnen: Ein QR-Code, der direkt zum Download einer App außerhalb des offiziellen App-Stores führt, birgt erhebliche Risiken. Solche Installationsquellen können Schadsoftware enthalten.
  • Zahlungsaufforderungen besonders kritisch prüfen: QR-Codes, die direkt zu Zahlungsmasken führen, sollten immer manuell mit den bekannten Kontodaten des Empfängers abgeglichen werden. Dies gilt besonders für Rechnungen und Mahnungen.

Welche technischen Hilfsmittel können helfen?

Für erhöhte Sicherheit bieten sich einige einfache technische Maßnahmen an, die ohne großen Aufwand umsetzbar sind.

Viele Smartphones erlauben es in den Kameraeinstellungen, die automatische Weiterleitung nach dem Scan zu deaktivieren. So wird immer zuerst die URL angezeigt, bevor die Seite geöffnet wird – das sollte die Standardeinstellung sein. Wer einen dedizierten QR-Scanner verwendet, sollte auf eine App aus dem offiziellen App-Store zurückgreifen, die keine übermäßigen Zugriffsrechte verlangt.

Aktuelle Betriebssysteme und Browser enthalten inzwischen eigene Schutzmechanismen gegen bekannte Phishing-Seiten. Diese greifen aber nur, wenn das Gerät regelmäßig aktualisiert wird. Software-Updates – auch wenn sie lästig erscheinen – schließen häufig gezielt solche Sicherheitslücken.

Wer besonders sensible Transaktionen über QR-Codes durchführt, etwa in Online-Banking oder bei behördlichen Verfahren, sollte zudem auf Zwei-Faktor-Authentifizierung setzen. Sie verhindert, dass ein abgegriffenes Passwort allein ausreicht, um Schaden anzurichten.

Was tun, wenn man auf einen manipulierten Code hereingefallen ist?

Wer vermutet, einen betrügerischen QR-Code gescannt zu haben, sollte möglichst schnell handeln. Zunächst empfiehlt es sich, die geöffnete Verbindung sofort zu unterbrechen und keine weiteren Eingaben zu machen. Falls Zugangsdaten eingegeben wurden, sollten betroffene Passwörter umgehend geändert werden – auch auf anderen Diensten, falls dasselbe Passwort mehrfach verwendet wird.

Bei finanziellem Schaden oder wenn Zahlungsdaten betroffen sind, sollte die eigene Bank unverzüglich kontaktiert werden. In Österreich können Cyberkriminalität und Betrugsversuche bei der Polizei erstattet werden, etwa über das Online-Meldeformular oder direkt bei einer Dienststelle. Auch die Meldestelle für Internetkriminalität des Bundeskriminalamts nimmt entsprechende Hinweise entgegen.

Wurde auf einem Gerät verdächtige Software installiert, kann ein vollständiger Sicherheitsscan mit einer aktuellen Antivirenlösung sinnvoll sein. Im Zweifelsfall empfiehlt sich die Beratung durch eine Fachperson.

Häufige Fragen zum Thema

Kann ein QR-Code beim bloßen Scannen bereits Schaden anrichten?

Das bloße Scannen eines QR-Codes – also das Auslesen des enthaltenen Inhalts durch die Kamera – ist in der Regel nicht gefährlich. Das Risiko entsteht erst, wenn die dahinterliegende URL geöffnet wird oder weitere Aktionen ausgeführt werden, etwa das Installieren einer App oder das Eingeben von Daten. Deshalb ist es so wichtig, die angezeigte URL vor dem Öffnen zu prüfen.

Wie erkenne ich, ob ein QR-Code auf einem Dokument echt ist?

Ein verlässlicher Hinweis ist der Kontext: Kommt das Dokument von einer offiziell bekannten Stelle, stimmt das Design mit früheren Kommunikationen überein und ergibt der QR-Code inhaltlich Sinn? Bei Unsicherheit empfiehlt es sich, die Ziel-URL manuell im Browser einzugeben oder die ausstellende Stelle direkt zu kontaktieren, anstatt den Code zu scannen.

Sind QR-Codes auf Zahlungsbelegen oder Rechnungen besonders riskant?

Sie bergen ein erhöhtes Risiko, weil Angreifer gezielt Rechnungen oder Zahlungsaufforderungen fälschen. Wer einen QR-Code auf einer Rechnung scannt und direkt zu einer Zahlungsmaske weitergeleitet wird, sollte die dort angezeigten Kontodaten immer mit den bekannten Daten des Absenders vergleichen. Im Zweifel zahlt man lieber manuell per klassischer Überweisung.

Gibt es sichere QR-Code-Scanner-Apps für das Smartphone?

Die in modernen Smartphones eingebauten Kamera-Apps bieten inzwischen eine ausreichend sichere QR-Erkennung, sofern das Gerät aktuell gehalten wird. Wer eine separate Scanner-App nutzt, sollte ausschließlich auf Anwendungen aus dem offiziellen App-Store (Google Play oder Apple App Store) zurückgreifen, die keine unnötigen Berechtigungen wie Zugriff auf Kontakte, Mikrofon oder Standort verlangen.

Was ist „Quishing“ und wie verbreitet ist es in Österreich?

Quishing bezeichnet Phishing-Angriffe, die über QR-Codes statt über klassische Links durchgeführt werden. Die Methode wird gezielt eingesetzt, um automatische Sicherheitsfilter in E-Mail-Programmen zu umgehen, da diese QR-Code-Bilder nicht auf schädliche Links prüfen können. Österreichische Behörden und Sicherheitsorganisationen warnen regelmäßig vor solchen Angriffen, deren Häufigkeit europaweit in den vergangenen Jahren gestiegen ist.

Sollte man QR-Codes im öffentlichen Raum grundsätzlich meiden?

Ein generelles Meiden wäre übertrieben und im Alltag kaum praktikabel. Sinnvoller ist ein bewusstes Vorgehen: kurz nachdenken, die URL vor dem Öffnen prüfen und bei Zweifeln lieber die Website des Anbieters direkt im Browser aufrufen. Mit etwas Übung wird dieser Ablauf schnell zur Gewohnheit, ohne den Komfort wesentlich einzuschränken.

Beitrag teilen