Artikel
QR-Code-Betrug: Prüfen, bevor Sie vertrauen
Ein Phishing-Link lässt sich leicht prüfen: Fahren Sie mit der Maus darüber, und die echte Adresse erscheint in der Ecke des Bildschirms. Ein QR-Code verbirgt dieselbe Information hinter einem Muster aus schwarzen Quadraten, sodass das Scannen eher einem blinden Klick auf einen Link gleicht. Quishing, kurz für QR-Phishing, nutzt genau diese Lücke aus. Das FBI und das Better Business Bureau haben beide Verbraucherwarnungen dazu veröffentlicht, ein gutes Zeichen, dass ein paar Sekunden Vorsicht sich lohnen.
Was Quishing tatsächlich ist
Quishing ist Phishing, das über einen QR-Code statt über einen Link oder einen E-Mail-Anhang zugestellt wird. Der Code selbst ist inaktiv, er ist nur kodierter Text, meist eine URL, aber ihn zu scannen und dem zu folgen, wohin er führt, kann Sie auf einer gefälschten Login-Seite landen lassen, die gebaut wurde, um ein Passwort zu stehlen, auf einer Zahlungsseite, die unter einem falschen Vorwand Geld einfordert, oder bei einer Aufforderung, etwas zu installieren, das Sie nicht beabsichtigt haben. Der Betrug hängt vollständig davon ab, was nach dem Scannen passiert, nicht vom Code als statischem Bild.

Wo er auftaucht
Häufige, von FBI und BBB gemeldete Fälle umfassen einen betrügerischen Aufkleber über einem echten QR-Code an einer Parkuhr oder einer Restaurantkarte, eine gefälschte Zustellbenachrichtigung mit einem QR-Code, der eine kleine 'Nachliefergebühr' verlangt, und gedruckte Flyer oder E-Mails, die einen Code statt eines geschriebenen Links verwenden, gerade weil es für einen Leser schwerer ist, ihn zu hinterfragen. Jeder QR-Code, der außerhalb eines erwarteten Kontexts nach Zahlung, Login-Daten oder persönlichen Angaben fragt, verdient denselben Argwohn wie ein unerwarteter Link.
Warum es funktioniert
Einen QR-Code zu scannen und auf 'öffnen' zu tippen ist für viele Menschen zu einer schnellen, fast automatischen Gewohnheit geworden, in einer Weise, wie es das Klicken auf einen Link nach Jahren von Phishing-Warnungen kaum noch ist. Die Ziel-URL ist oft gekürzt oder unbekannt, sodass selbst jemand, der genau hinschaut, nicht leicht erkennen kann, ob sie zum echten Unternehmen oder zu einer Nachahmer-Domain führt. Manche Scan-Apps verschlimmern das, indem sie den Link sofort öffnen, ohne Bestätigungsschritt, sobald der Code erkannt wird.
Einen QR-Code prüfen, bevor Sie ihm vertrauen
Bevorzugen Sie einen Scanner, der Ihnen zuerst den dekodierten Text oder die URL zeigt und Sie entscheiden lässt, statt einen, der den Link automatisch öffnet. Ein Tool wie QR-Scan dekodiert einen QR-Code aus einem Foto oder Ihrer Kamera vollständig in Ihrem Browser, sodass Sie das Ziel als reinen Text lesen können, bevor Sie irgendetwas öffnen, ohne dass Bild oder Ergebnis irgendwohin gesendet werden. Sobald Sie die URL sehen können, prüfen Sie die tatsächliche Domain statt des umgebenden Texts, und behandeln Sie Dringlichkeit, eine Zahlungsaufforderung oder einen nicht passenden Aufkleber über einem offiziellen Code als Gründe zum Innehalten.

Wenn Sie bereits einen schlechten Code gescannt haben
Schließen Sie den Tab, ohne etwas einzugeben, falls Sie das nicht schon getan haben. Haben Sie ein Passwort oder eine Zahlungsangabe auf einer Seite eingegeben, die Sie jetzt für gefälscht halten, ändern Sie dieses Passwort und prüfen Sie auf ungewöhnliche Aktivität beim betroffenen Konto oder der Karte, dieselben Schritte, die Sie nach dem Klick auf einen schlechten E-Mail-Link unternehmen würden. In den ersten Minuten zu handeln zählt mehr als welches konkrete Tool das Problem gemeldet hat.
Tools in diesem Artikel
Häufige Fragen
Was ist Quishing?
Quishing ist ein Phishing-Angriff, der über einen QR-Code statt über einen Link oder eine E-Mail zugestellt wird. Der QR-Code kodiert ein Ziel, meist eine URL, das zu einer gefälschten Login-Seite, einer betrügerischen Zahlungsaufforderung oder einem unerwünschten Download führt. Das Wort verschmilzt 'QR-Code' und 'Phishing'.
Kann das Scannen eines QR-Codes allein Malware installieren, ohne dass ich sonst etwas tue?
Ein QR-Code allein kodiert nur Text, meist eine URL; ihn mit einem einfachen Decoder zu scannen, der nur diesen Text anzeigt, führt nichts aus. Die Gefahr entsteht durch das, was danach passiert: einen bösartigen Link zu öffnen, eine Datei von dort herunterzuladen, oder Zugangsdaten auf einer gefälschten Seite einzugeben, zu der er führt. Das dekodierte Ziel vor dem Öffnen zu prüfen, beseitigt den größten Teil der Gefahr.
Wie prüfe ich, ob ein physischer QR-Code-Aufkleber sicher ist, bevor ich ihn scanne?
Schauen Sie genau nach einem Aufkleber, der über einem anderen Code platziert wurde, eine gängige Quishing-Methode an Parkuhren und Speisekarten. Bei allem, was Zahlungen betrifft, verifizieren Sie direkt beim Unternehmen über einen anderen Kanal, etwa die gelistete Telefonnummer, statt sich allein auf den Code zu verlassen. Dekodieren Sie den Code wenn möglich zuerst zu reinem Text und lesen Sie die tatsächliche Domain, bevor Sie ihn öffnen, genau wie Sie einen Link vor dem Klicken prüfen würden.