Ratgeber
Quishing: Gefälschte QR-Codes erkennen
Ein QR-Code verrät nicht, wohin er führt, bevor man ihn scannt. Genau das nutzen Betrüger beim Quishing, einem Kunstwort aus QR-Code und Phishing. Die gute Nachricht: Mit einem Blick auf die Adresse lässt sich fast jede Fälschung entlarven.
Zuletzt aktualisiert:
Wie die Masche funktioniert
Der Code führt auf eine Seite, die aussieht wie die der Bank, des Parkplatzbetreibers oder des Ladesäulenanbieters. Dort soll man sich anmelden oder mit Karte zahlen. Die Daten landen bei den Betrügern, und das eigentliche Ziel, ein Parkschein oder eine Ladung Strom, kommt nie.
Dass es funktioniert, hat drei Gründe:
- Einem QR-Code sieht man sein Ziel nicht an. Einen Link in einer E-Mail kann man lesen, ein Muster nicht.
- Auf dem Handy ist die Adresszeile kurz. Eine lange, verdächtige Domain ist dort nur zur Hälfte zu sehen.
- Codes an Automaten, Schildern und auf Briefpapier wirken amtlich. Wer schnell einen Parkschein will, prüft nicht lange.
Die häufigsten Maschen
Die Verbraucherzentralen sammeln die Fälle in ihrem Phishing-Radar. Immer wieder tauchen diese auf:
- Überklebte Codes an Parkautomaten. Im Februar 2025 scannte ein 76-Jähriger in München den Code an einem Parkscheinautomaten und gab seine Kreditkartendaten ein. Statt eines Parkscheins bekam er die Bestätigung für ein Fitnessstudio-Abo. Die Polizei fand danach weitere manipulierte Codes in der Innenstadt, wie die Bayerische Polizei berichtet. Parkgebühren lassen sich in München gar nicht über einen QR-Code bezahlen.
- Ladesäulen. Ein Aufkleber über dem echten Code führt auf eine nachgebaute Bezahlseite.
- Falsche Strafzettel. Unter dem Scheibenwischer steckt ein Knöllchen mit QR-Code zum bequemen Bezahlen. Manche Städte bieten das tatsächlich an, und genau das machen sich die Fälscher zunutze.
- Briefe von der angeblichen Bank. Ein Schreiben auf echt wirkendem Briefpapier fordert dazu auf, das Online-Banking zu „aktualisieren“ oder ein Verfahren neu einzurichten, bequem per QR-Code.
- E-Mails und Plakate. Angebliche Gewinnspiele, gesperrte Konten, Paketbenachrichtigungen. In Bussen und Bahnen hingen schon gefälschte Plakate, die ein Deutschlandticket als Gewinn versprachen.
So prüfst du einen Code, bevor du ihn öffnest
-
Erst die Adresse lesen, dann tippen. Die Kamera-App von iPhone und Android zeigt das
Ziel an, bevor sie es öffnet. Entscheidend ist der Teil direkt vor dem ersten einzelnen Schrägstrich:
parken.beispiel.de/zahlengehört zu beispiel.de,beispiel.de-zahlen.com/parkendagegen zu de-zahlen.com. Ein Bindestrich an der richtigen Stelle genügt für die Täuschung. - Auf Aufkleber achten. Sitzt der Code auf einem zweiten Aufkleber, sind die Kanten uneben, wirft er Blasen oder passt er nicht zum Rest des Schilds, lass ihn aus.
- Den Zusammenhang prüfen. Bietet der Betreiber überhaupt Zahlung per QR-Code an? Im Zweifel am Automaten zahlen oder über die offizielle App, die du selbst aus dem App Store oder Play Store geladen hast.
- Keine Zugangsdaten über einen Code. Führt ein Code auf eine Anmeldeseite, etwa von Bank, Zahlungsdienst oder E-Mail-Postfach, schließ sie. Melde dich über die App oder die selbst eingetippte Adresse an.
- Beim Absender nachfragen. Bei Briefen die Nummer anrufen, die du selbst schon hast, zum Beispiel von der Bankkarte. Die Nummer im Brief kann ebenso gefälscht sein wie der Code.
- Strafzettel nicht per Code bezahlen. Wer unsicher ist, fragt beim Ordnungsamt nach oder geht mit dem Zettel zur Polizei. Eine echte Verwarnung lässt sich auch per Überweisung begleichen.
Eine eigene Scanner-App braucht es übrigens nicht. Die Kamera von iPhone und Android liest QR-Codes von Haus aus. Manche kostenlose Scanner-App aus den Stores zeigt vor allem Werbung oder drängt zu einem Abo.
Wenn es schon passiert ist
- Sofort die Bank anrufen oder über den Sperr-Notruf 116 116 die Karten sperren lassen, bei vielen Banken auch den Zugang zum Online-Banking. Je schneller, desto eher lässt sich eine Zahlung noch aufhalten.
- Passwort ändern, wenn du Zugangsdaten eingegeben hast. Das gilt für das betroffene Konto und für jedes andere, bei dem du dasselbe Passwort nutzt.
- Anzeige erstatten. Das geht bei jeder Dienststelle und in allen Bundesländern auch über die Onlinewache der Polizei.
- Belege sichern: ein Foto vom Code und seiner Umgebung, den Brief, Bildschirmfotos der Seite. Danach die Kontoauszüge der nächsten Wochen im Blick behalten.
Für alle, die selbst Codes aufhängen
Wer QR-Codes öffentlich zeigt, kann es Fälschern schwerer und der eigenen Kundschaft leichter machen:
- Die Adresse lesbar daneben drucken. „Führt zu beispiel.de/karte“ unter dem Code erlaubt den Vergleich mit der Vorschau im Handy. Ein überklebter Code fällt dann sofort auf.
- Die eigene Domain statt einer fremden Kurzadresse. Ein Code, der über den Server eines QR-Anbieters umleitet, sieht in der Vorschau genauso aus wie der eines Betrügers. Warum eine Adresse auf der eigenen Domain auch sonst die bessere Wahl ist, steht im Artikel über dynamische QR-Codes.
- Aushänge regelmäßig ansehen. Klebt etwas auf dem Code? Hinter Glas oder Acryl lässt er sich nicht austauschen, und ein Aufkleber auf der Scheibe fällt eher auf. Dann aber entspiegelt, sonst scheitert das Scannen an der Spiegelung.
- Überweisungs-Codes auf Rechnungen. Hier zeigt die Banking-App Empfänger und IBAN vor der Freigabe an. Seit Oktober 2025 gleichen die Banken im Euroraum außerdem ab, ob Name und IBAN zusammenpassen, und warnen bei Abweichungen. Das schützt aber nur, wer die Warnung auch liest. Mehr dazu auf der Seite zum QR-Code für Überweisungen.
Kein Grund, QR-Codes zu meiden
Ein QR-Code ist nur eine andere Schreibweise für einen Link. Dieselben Betrügereien laufen per SMS, E-Mail und Messenger. Der Unterschied ist, dass man beim Code einen Schritt mehr braucht, um das Ziel zu sehen. Wer sich angewöhnt, vor dem Tippen die Adresse zu lesen, entlarvt fast jede Fälschung in zwei Sekunden.