Quishing in the Wild: So kapern QR-Codes das Smartphone

5 Min. Lesezeit Quishing bedroht Smartphone-Nutzer an Parkscheinautomaten und in Restaurants. Erfahren Sie, wie die QR-Code-Abzocke funktioniert und wie Sie sich schützen. Juli 24, 2026 12:48 Quishing: Wie gefälschte QR-Codes Smartphones kapern

Sie stehen am Parkscheinautomaten, scannen schnell den angebrachten Aufkleber mit dem Smartphone und bezahlen die Parkgebühr per Kreditkarte. Was wie moderner Komfort aussieht, wird im öffentlichen Raum immer öfter zur digitalen Falle. Cyberkriminelle nutzen die alltägliche Vertrautheit mit den quadratischen Pixelmustern gezielt aus. Das Phänomen nennt sich Quishing – eine Wortkreuzung aus QR-Code und Phishing. Da mobile Browser sensible Daten wie Zugänge oder Zahlungsinformationen verarbeiten, verlagern Angreifer ihre Betrugsversuche zunehmend von der E-Mail auf die Straße.

  • Betrüger überkleben echte QR-Codes an Parkuhren, Ladesäulen oder Speisekarten.
  • Gefälschte Websites imitieren Bezahldienste, um Login-Daten und Kreditkartendaten abzugreifen.
  • Mobile Browser zeigen URLs oft verkürzt an, was das Erkennen der Falle erschwert.

Was ist Quishing und wie funktioniert die Masche?

Beim klassischen Phishing versuchen Betrüger, Opfer über gefälschte E-Mails auf präparierte Webseiten zu locken. Beim Quishing dient der optische Code als physischer Köder. Da der Mensch die im QR-Code enthaltenen Daten nicht mit bloßem Auge lesen kann, vertrauen die meisten Nutzer blind darauf, dass das Smartphone sie an das richtige Ziel führt.

In der Praxis präparieren Täter physische Orte mit hoher Frequenz. Typische Schauplätze sind Parkscheinautomaten, öffentliche E-Ladesäulen oder Speisekarten in Gastronomiebetrieben. Die Angreifer überkleben den originalen QR-Code mit einem eigenen, extrem unauffällig gestalteten Sticker. Wer diesen scannt, wird nicht auf das Buchungssystem des Betreibers geleitet, sondern landet auf einer täuschend echt nachgebauten Phishing-Website.

Da QR-Codes im Alltag als vertrauenswürdig gelten, ist die Hemmschwelle beim Scannen extrem niedrig.

Warum mobile Browser besonders anfällig für Quishing sind

Das Hauptproblem beim Betrug via QR-Code liegt in der Benutzeroberfläche moderner Smartphones. Mobile Webbrowser verfügen auf den kleineren Displays über deutlich weniger Platz für Sicherheitsanzeigen als Desktop-Browser. Die Adressleiste wird beim Scrollen oft ausgeblendet oder zeigt lange Domainnamen nur stark verkürzt an.

Typische Schwachstellen auf dem Smartphone:

  • Versteckte Subdomains: Angreifer nutzen Domains wie parken.pay-service.beispiel.de, um Nutzer zu täuschen.
  • URL-Shortener: Kurzdienste verdecken das tatsächliche Ziel der Verlinkung bis zum vollständigen Laden der Seite.
  • Fehlende Sicherheits-Plugins: Auf mobilen Geräten kommen selten Anti-Phishing-Erweiterungen zum Einsatz.

Geben Opfer auf der gefälschten Zielseite ihre Daten ein, greifen die Kriminellen Passwörter, Personendaten oder direkte Zahlungsdaten ab. Oft merken Betroffene den Diebstahl erst, wenn unberechtigte Abbuchungen auf dem Bankkonto erscheinen.

So schützen Sie sich vor gefälschten QR-Codes

Um sich effektiv vor der Masche zu schützen, reicht oft schon eine gesunde Skepsis im Alltag. Achten Sie bei der Nutzung von Codes an öffentlich zugänglichen Orten auf folgende Details:

  • Haptische Kontrolle: Prüfen Sie, ob der QR-Code als nachträglicher Aufkleber über einen bestehenden Code geklebt wurde.
  • Vorschau nutzen: Moderne Kamera-Apps zeigen die Ziel-URL vor dem Öffnen an. Lesen Sie die Domain aufmerksam durch.
  • Manuelle Eingabe: Tippen Sie die Adresse bekannter Dienstleister im Zweifel direkt in die Adressleiste des Browsers ein.
  • Keine App-Installationen: Installieren Sie niemals APK-Dateien oder unbekannte Apps, die Ihnen direkt nach dem Scannen angeboten werden.

Der Schutz vor Quishing erfordert keine komplexe Software, sondern vor allem Aufmerksamkeit im physischen Raum, bevor der Finger den Bildschirm berührt.

Sind Sie unterwegs schon einmal auf verdächtige QR-Codes gestoßen oder nutzen Sie Bezahl-Dienste lieber per App? Teilen Sie Ihre Erfahrungen in den Kommentaren!

Benutzerkommentare (0)

Kommentar hinzufügen
Wir geben Ihre E-Mail-Adresse niemals an Dritte weiter.