Wenn ein QR-Code unaufgefordert kommt, überklebt wirkt oder aus einer fremden Nachricht stammt, ist Vorsicht geboten. Prüfen Sie zuerst die hinterlegte URL, bevor Sie irgendetwas anklicken. Haben Sie bereits Bankdaten eingegeben, sperren Sie sofort Ihre Karte unter der Nummer 116 116. Die genauen Prüf- und Schutzschritte folgen direkt im Anschluss.
Kurz gesagt:
- Betrüger nutzen QR-Codes, um Nutzer auf gefälschte Webseiten zu leiten und Bankdaten oder Passwörter abzugreifen, wobei viele Sicherheitsprogramme hier keine Warnung aussprechen.
- Verdächtige QR-Codes erkennt man an ungleichmäßig aufgeklebten Aufklebern, unpersönlicher Ansprache oder ungewöhnlichen Domains, außerdem sollte man sie physisch testen.
- Vor dem Scannen eines QR-Codes sollte man die Ziel-URL in der Kamera-Vorschau prüfen und bei Kurzlinks den Link manuell im Browser eingeben, um keinen gefährlichen Link zu öffnen.
- Nach dem Scannen oder Eingabe sensibler Daten ist schnelle Reaktion gefragt: Karte sperren, Passwörter ändern und Kontoauszüge auf unautorisierte Aktivitäten prüfen.
- Regelmäßige Vorsichtsmaßnahmen wie nur offizielle Apps nutzen, Codes an vertrauenswürdigen Stellen scannen und Betriebssystem aktuell halten, schützen effektiv vor Quishing.
Inhaltsverzeichnis
- Was ist Quishing, also QR-Code-Phishing?
- Woran Sie einen gefälschten QR-Code erkennen: Checkliste für draußen und online
- Wie Sie den Link hinter einem QR-Code sicher prüfen
- Sofortmaßnahmen nach dem Scannen oder nach Eingabe sensibler Daten
- Vorbeugung: Gewohnheiten und technische Einstellungen, die schützen
- Warum Sie diesem Ratgeber und Computery.de vertrauen können
- Kurzperspektive: Wie KI die Gefährdungslage verändert
- Quellen
- FAQ
Was ist Quishing, also QR-Code-Phishing?
Ein QR-Code ist im Grunde nichts anderes als ein Link in Bildform. Genau das macht die Sache riskant. Beim Quishing locken Kriminelle Nutzer über einen QR-Code auf gefälschte Webseiten, um dort Bankzugänge, Kreditkartendaten oder Passwörter abzugreifen, wie die Polizei-Beratung erklärt. Viele Sicherheitsprogramme prüfen Bilder nicht wie Links, wodurch Quishing klassische Phishing-Filter umgehen kann.
Verbreitet wird die Masche über mehrere Kanäle:
- Überklebte Codes an Parkautomaten und Ladesäulen im öffentlichen Raum
- QR-Codes in Briefen, etwa vermeintlichen Rechnungen oder Behördenschreiben
- Codes in E-Mails, die zur schnellen Anmeldung oder Bestätigung aufrufen
- Nachrichten in Messengern wie WhatsApp mit angeblich dringendem Handlungsbedarf
Wer die Grundmechanik von Phishing bereits kennt, erkennt viele Muster wieder. Unsere Anleitung zum Erkennen von Phishing-Mails zeigt die klassischen Warnzeichen, die sich eins zu eins auf QR-Codes übertragen lassen.
Woran Sie einen gefälschten QR-Code erkennen: Checkliste für draußen und online
Nicht jeder verdächtige Code sieht offensichtlich manipuliert aus. Trotzdem gibt es Anzeichen, die sich mit wenig Aufwand prüfen lassen.
- Schauen Sie sich den Aufkleber genau an: Wirkt der Druck anders als die Umgebung, liegt eventuell eine Überklebung vor.
- Fahren Sie mit dem Finger über die Kante des Codes und knibbeln Sie vorsichtig daran, denn ein aufgeklebter Sticker lässt sich oft anheben.
- Achten Sie bei SMS, E-Mail oder Brief auf unpersönliche Anrede, Zeitdruck und Rechtschreibfehler.
- Vergleichen Sie Logos und Absenderadresse mit dem, was Sie vom echten Anbieter gewohnt sind.
- Prüfen Sie bei angezeigten Links, ob eine Kurzlink-Domain oder eine ungewöhnliche Weiterleitung dahintersteckt.
- Werden Sie zur Eingabe einer Zahlung aufgefordert, die so nicht angekündigt war, gilt das als klares Warnsignal.
Der einfache physische Test, an einem verdächtigen Aufkleber zu ziehen, deckt laut Polizei-Beratung häufig eine Manipulation auf.
Profi-Tipp: Geben Sie niemals einen WhatsApp-Verifizierungscode weiter, egal wie dringend die Nachricht klingt, denn genau darüber übernehmen Betrüger Accounts.
Wie Sie den Link hinter einem QR-Code sicher prüfen
Bevor Sie einen QR-Code scannen, lohnt sich ein Blick in die Kamera-Einstellungen Ihres Smartphones. Viele Kamera-Apps zeigen die Ziel-Adresse an, bevor sie automatisch öffnet, so die Verbraucherzentrale. Nutzen Sie diese Vorschau konsequent.
So gehen Sie beim Prüfen vor:
- Lassen Sie sich die vollständige URL anzeigen, statt den Code direkt zu öffnen.
- Vergleichen Sie die Domain mit der offiziellen Adresse des Anbieters, Buchstabendreher oder ungewöhnliche Endungen sind ein Alarmsignal.
- Wird nur eine gekürzte Domain angezeigt, kopieren Sie den Link und fügen Sie ihn manuell in die Adresszeile Ihres Browsers ein.
- Bei Kurzlinks lohnt sich ein Dienst zur Vorschau der Ziel-Adresse, bevor Sie klicken.
- Wirkt die Seite unsicher, laden Sie die App des Anbieters lieber direkt aus dem offiziellen Store oder geben Sie den Zonencode manuell im Browser ein.
Eine ausführliche Anleitung zum Prüfen von Adressen finden Sie in unserem Beitrag über verdächtige Links erkennen. Manche Scanner-Apps bieten zudem eine integrierte Anzeige der Ziel-URL vor dem Öffnen, wie sie etwa in technischen Beschreibungen von Barcode-Scannern dokumentiert wird.
Sofortmaßnahmen nach dem Scannen oder nach Eingabe sensibler Daten
Haben Sie einen Code gescannt und Zweifel bekommen, zählt jetzt Geschwindigkeit. Gehen Sie diese Schritte durch:
- Haben Sie Bankdaten eingegeben, sperren Sie sofort Ihre Karte über die zentrale Rufnummer 116 116 und informieren Sie Ihre Bank.
- Ändern Sie alle betroffenen Passwörter und aktivieren Sie, wo möglich, die Zwei-Faktor-Authentifizierung.
- Prüfen Sie Ihre Kontoauszüge in den folgenden Tagen auf ungewöhnliche Abbuchungen.
- Wurde ein Messenger-Account gekapert, kontrollieren Sie die verknüpften Geräte und geben Sie niemals einen Registrierungscode weiter.
- Erstatten Sie Anzeige bei der Polizei und sichern Sie Screenshots oder die Originalnachricht als Beweis.
- Melden Sie den Vorfall zusätzlich der Verbraucherzentrale, damit andere gewarnt werden können.
Der Sperr-Notruf 116 116 dient dazu, Karten im Betrugsfall schnell zu sperren und weiteren Schaden zu begrenzen. Diese Nummer ist bundesweit rund um die Uhr erreichbar.
Bei WhatsApp gilt eine besondere Regel: Das Hinzufügen eines fremden Geräts läuft über einen sechsstelligen Code, den Kriminelle über Social Engineering zu ergattern versuchen, so die Polizei-Beratung. Wie Sie verknüpfte Geräte in WhatsApp überprüfen, erklärt unser Beitrag zu WhatsApp Web. Ergänzend hilft unser Ratgeber zum Thema SIM-Swapping, wenn der Verdacht auf eine Account-Übernahme besteht.

Vorbeugung: Gewohnheiten und technische Einstellungen, die schützen
Die beste Verteidigung gegen Quishing ist Routine, nicht Technik allein. Ein paar feste Regeln reichen meist aus:
- Laden Sie Apps ausschließlich aus offiziellen Stores, niemals über einen Link aus einem QR-Code.
- Bevorzugen Sie an Parkautomaten und Ladesäulen offizielle Bezahlwege oder Display-Codes statt Aufkleber.
- Scannen Sie QR-Codes nur, wenn Sie der Quelle wirklich vertrauen.
- Kontrollieren Sie öffentliche Codes regelmäßig auf Überklebungen, besonders an stark frequentierten Orten.
- Halten Sie Betriebssystem und Sicherheitssoftware Ihres Smartphones aktuell und aktivieren Sie die Link-Vorschau in der Kamera-App.
- Rufen Sie im Zweifel den Anbieter telefonisch an, statt den Code zu scannen.
Das BSI empfiehlt ausdrücklich, URLs vor dem Öffnen zu prüfen und die Adresse im Zweifel manuell einzugeben. Speziell an Ladesäulen rät der ADAC, auf dynamische oder fest verbaute Display-QR-Codes zu setzen statt auf lose Aufkleber, und Apps nur aus den offiziellen Stores zu installieren.
Profi-Tipp: Aktivieren Sie in Ihrer Kamera-App die Einstellung, die den Ziel-Link vor dem Öffnen anzeigt, das kostet einen Klick und verhindert viele Fehltritte.
Warum Sie diesem Ratgeber und Computery.de vertrauen können
Dieser Beitrag stützt sich auf öffentlich zugängliche Warnungen und Empfehlungen von BSI, Polizei-Beratung, Verbraucherzentrale und ADAC. Die Plattform ist darauf ausgerichtet, technische Themen verständlich für Einsteiger wie erfahrene Nutzer aufzubereiten. Vertiefende Anleitungen zu verwandten Themen wie das Erkennen von Phishing-Mails oder das Prüfen verdächtiger Links ergänzen die hier gezeigten Schritte.
Kurzperspektive: Wie KI die Gefährdungslage verändert
Betrugsnachrichten werden durch KI zunehmend überzeugender, das BSI warnt bereits vor KI-generierten Nachrichten, die kaum noch von echten zu unterscheiden sind. Klassische Warnsignale wie Rechtschreibfehler verschwinden dadurch zunehmend. Umso wichtiger wird die Gewohnheit, Konten regelmäßig zu kontrollieren und bei Betreibern öffentlicher Geräte auf dynamische Codes zu drängen, statt sich auf das eigene Auge zu verlassen.
— Thomas
Quellen
Weiterführende Informationen bieten die Polizei-Beratung, das BSI, die Verbraucherzentrale und der ADAC.
Ist Ihr PC nach einem verdächtigen Klick ungewöhnlich langsam oder zeigt seltsames Verhalten, kann das auf mehr als nur einen Fehlklick hindeuten. Computery.de bietet dazu eine Anleitung zum PC-Check und zur Schadenanalyse, die Schritt für Schritt zeigt, wie Sie feststellen, ob Ihr Gerät betroffen ist und was als Nächstes zu tun ist. Statt sich mit Unsicherheit abzufinden, verschaffen Sie sich damit schnell Klarheit über den Zustand Ihres Systems. Schauen Sie sich die Anleitung an und prüfen Sie Ihren PC noch heute.
Dieser Artikel enthält allgemeine Informationen und ersetzt nicht die Beratung durch einen qualifizierten Finanzberater. Wenden Sie sich an eine qualifizierte Finanzfachperson zu Ihrer persönlichen Lage, bevor Sie auf Grundlage dieses Inhalts handeln.
- Was ist Quishing? – Polizei‑Beratung
- Einfach Cybersicher – Quishing (BSI)
- Quishing: Falsche QR‑Codes in Mails, Briefen, ÖPNV und Straßenverkehr – Verbraucherzentrale
- Quishing an Ladesäulen – ADAC
FAQ
Wie erkenne ich einen gefälschten QR-Code?
Achten Sie auf Aufkleber, die uneben aufliegen oder sich leicht anheben lassen, sowie auf Codes, die unaufgefordert per Brief, E-Mail oder Messenger auftauchen. Prüfen Sie zusätzlich immer die angezeigte URL, bevor Sie sie öffnen, denn das ist der zuverlässigste Hinweis auf Manipulation.
Kann man über einen QR-Code gehackt werden?
Ein QR-Code selbst kann kein Gerät direkt infizieren, er führt Sie aber zu einem Link, der auf eine gefälschte Seite oder eine schädliche Datei verweisen kann. Das eigentliche Risiko entsteht erst, wenn Sie auf der Zielseite Daten eingeben oder eine schädliche Datei herunterladen.
Wie kann ich einen QR-Code prüfen?
Nutzen Sie die Vorschau-Funktion Ihrer Kamera-App, die die Ziel-URL vor dem Öffnen anzeigt, und vergleichen Sie die Domain mit der offiziellen Adresse des Anbieters. Wirkt der Link gekürzt oder ungewöhnlich, kopieren Sie ihn und geben Sie die Adresse lieber manuell in den Browser ein.
Was mache ich, wenn ich einen QR-Code gescannt habe?
Haben Sie keine Daten eingegeben, schließen Sie einfach die geöffnete Seite und löschen Sie verdächtige Nachrichten. Haben Sie bereits Bankdaten eingegeben, sperren Sie sofort Ihre Karte über die Rufnummer 116 116 und informieren Sie Ihre Bank, ändern Sie anschließend betroffene Passwörter und erstatten Sie Anzeige bei der Polizei.























