QR-Codes sind im Alltag so selbstverständlich geworden, dass zwischen Speisekarte, Paketaufkleber, Parkautomat und Bankbrief oft nur noch ein kurzer Kamerablick liegt. Genau diese Routine nutzen Kriminelle aus. Dabei wird eine betrügerische Internetadresse in dem schwarz-weißen Muster versteckt, ein echter Code überklebt oder ein täuschend echt gestaltetes Schreiben gedruckt. Das Smartphone öffnet anschließend eine gefälschte Anmeldeseite, ein manipuliertes Bezahlformular oder eine Aufforderung, eine App zu installieren. Diese Form des Phishings heißt Quishing, eine Verbindung aus „QR-Code“ und „Phishing“.
Die Masche ist keineswegs auf E-Mails beschränkt. Die BSI-Warnung zu KI-gestützten QR-Code-Betrügereien vom 1. April 2026 beschreibt professionell formulierte Nachrichten, die insbesondere Bankzugänge zum Ziel haben. Die BaFin erläutert Quishing außerdem anhand gefälschter Bankbriefe. Hinzu kommen manipulierte Aufkleber an Parkautomaten oder Ladesäulen, falsche Strafzettel und QR-Codes in öffentlichen Verkehrsmitteln. Entscheidend ist deshalb nicht allein, ob ein Schreiben oder Aufkleber hochwertig aussieht. Schutz entsteht erst durch die Prüfung von Anlass, Fundort und tatsächlicher Zieladresse.
Was ist Quishing und warum funktioniert die Masche?
Ein QR-Code speichert Zeichen in einer maschinenlesbaren Fläche. Darin kann eine Internetadresse, eine Telefonnummer, ein Text oder ein anderer Datensatz stecken. Die Kamera erkennt das Muster und zeigt je nach Betriebssystem eine Vorschau oder eine Schaltfläche zum Öffnen an. Anders als bei einem ausgeschriebenen Link ist das Ziel im Muster selbst für Menschen nicht lesbar. Ein bekanntes Firmenlogo neben dem Code sagt daher nichts darüber aus, welche Adresse tatsächlich hinterlegt wurde.
Beim klassischen Phishing lässt sich ein verdächtiger Link mitunter schon in der E-Mail erkennen. Ein eingebettetes QR-Bild kann diese Prüfung erschweren und führt den Vorgang zugleich vom Computer auf das Smartphone. Das BSI weist darauf hin, dass Kriminelle so klassische Sicherheitsbarrieren umgehen können. Professionelle Sprache ist ebenfalls kein zuverlässiges Echtheitsmerkmal mehr: Generative KI kann Rechtschreibfehler reduzieren, Layouts nachahmen und Varianten einer Nachricht schnell an unterschiedliche Empfängergruppen anpassen.
Der Code allein verursacht normalerweise noch keinen Kontoschaden. Gefährlich wird die anschließende Handlung, etwa die Eingabe von Zugangsdaten, Kreditkartendaten, PIN oder TAN, die Freigabe einer Zahlung, die Kopplung eines Geräts oder die Installation einer unbekannten App. Das erklärt zugleich, warum ein ruhiger Prüfablauf wirksamer ist als die pauschale Annahme, jeder QR-Code sei gefährlich.
Woran lassen sich betrügerische QR-Codes erkennen?
Ein einzelnes Merkmal reicht selten für eine sichere Beurteilung. Verdächtig ist vor allem eine Kombination aus unerwartetem Kontakt, Zeitdruck und einer sensiblen Forderung. Typische Vorwände sind eine angeblich ablaufende Bankfreigabe, eine notwendige Identitätsprüfung, ein blockiertes Konto, eine offene Parkgebühr oder ein Paketproblem. Die Polizeiliche Kriminalprävention warnt, dass QR-Codes zum Ausspähen von Zugangs- und Zahlungsdaten eingesetzt werden und von gängigen Sicherheitslösungen nicht immer erkannt werden.
Anlass und Absender müssen zusammenpassen
Ein QR-Code ist besonders kritisch, wenn die angebliche Organisation zuvor keinen solchen Vorgang angekündigt hat. Ein Bankbrief kann echtes Papier, ein korrektes Logo und persönliche Daten enthalten und dennoch gefälscht sein. Auch der sichtbare Absender einer E-Mail lässt sich manipulieren. Die unabhängige Kontrolle erfolgt deshalb über einen bereits bekannten Kommunikationsweg: die offizielle Banking-App, eine selbst eingegebene Webadresse, eine Nummer auf der Bankkarte oder ein vorhandenes Kundenkonto. Telefonnummern und Links aus dem verdächtigen Schreiben eignen sich nicht zur Gegenprüfung.
Die Vorschau der Zieladresse ist entscheidend
Viele Kamera-Apps blenden vor dem Öffnen zumindest einen Teil der Internetadresse ein. Dort zählt der eigentliche Domainname, nicht ein vertrauenerweckendes Wort irgendwo in einer langen Zeichenfolge. Schreibfehler, zusätzliche Bindestriche, vertauschte Buchstaben, ungewöhnliche Endungen und Kurz-URLs sind Warnsignale. Auch „https“ und das Schlosssymbol beweisen nur eine verschlüsselte Verbindung zur geöffneten Seite; sie bestätigen nicht, dass diese Seite der behaupteten Bank oder Behörde gehört.
Bei wichtigen Konten reduziert ein moderner Anmeldeweg das Risiko. Ein Passkey bindet die Anmeldung an die echte Internetdomain und ist dadurch widerstandsfähiger gegen gewöhnliches Passwort-Phishing. Trotzdem bleibt Aufmerksamkeit nötig, wenn ein QR-Code eine Zahlung, Geräteverknüpfung oder Kontowiederherstellung auslösen soll. Ein Kopplungscode darf nur zu einem Vorgang gehören, der im eigenen Konto bewusst begonnen wurde.
Aufkleber und Beschädigungen verraten Manipulationen
An Automaten, Ladesäulen, Haltestellen oder Restauranttischen kann ein betrügerischer Code über einen echten geklebt sein. Sichtbare Kanten, eine abweichende Druckqualität, Luftblasen, mehrere übereinanderliegende Etiketten oder ein Aufkleber über einem Display sind Gründe, den Vorgang abzubrechen. Allerdings kann auch ein sauber aufgebrachtes Etikett manipuliert sein. Deshalb sollte eine Zahlung im Zweifel über die offizielle App des Betreibers oder eine selbst aufgerufene Website erfolgen. Die Verbraucherzentrale dokumentiert solche Quishing-Fälle unter anderem an Park- und Ladesäulen sowie in öffentlichen Verkehrsmitteln.
So gelingt die Prüfung vor dem Scannen
Am Anfang steht die Frage, ob der Code für den gewünschten Vorgang überhaupt nötig ist. Ein unerwarteter Brief, der ausschließlich über einen QR-Code eine Kontosperre verhindern will, verlangt keine Eile, sondern eine unabhängige Prüfung. Die offizielle App oder die von Hand eingegebene bekannte Adresse zeigt meist, ob wirklich eine Nachricht, Rechnung oder Sicherheitsmaßnahme vorliegt.
Danach folgt die Sichtprüfung des Umfelds. Bei einem öffentlichen Code sind Trägermaterial, Aufkleberkante und Betreiberhinweise relevant. Bei einem digitalen Code zählen Absender, Anlass und die Möglichkeit, den Vorgang auf einem zweiten offiziellen Weg zu bestätigen. Erst dann wird die Kamera geöffnet. Die angezeigte Adresse sollte vollständig gelesen werden, bevor der Browser startet. Manche Vorschauen sind verkürzt; in diesem Fall ist ein Abbruch sicherer als ein Öffnen auf Verdacht.
Nach dem Öffnen darf das Erscheinungsbild der Seite nicht die Prüfung ersetzen. Gefälschte Oberflächen können Logos, Farben und Anmeldefelder nahezu exakt kopieren. Der Domainname in der Adresszeile bleibt maßgeblich. Eine Seite, die ohne nachvollziehbaren Anlass gleichzeitig Kontonummer, Passwort, PIN, TAN oder Kreditkartendaten verlangt, ist besonders verdächtig. Für Bankgeschäfte sollte stattdessen die bereits installierte offizielle App neu geöffnet werden. Informationen zur sicheren Einrichtung liefert auch der Beitrag über das Einrichten von Onlinebanking und die getrennte Freigabe von Aufträgen.
Welche Quishing-Varianten treten im Alltag auf?
Gefälschte Bankbriefe gehören zu den bekanntesten Varianten. Darin wird beispielsweise behauptet, eine App müsse aktualisiert, das photoTAN-Verfahren neu verknüpft oder die Identität bestätigt werden. Das Ziel ist eine täuschend echte Anmeldeseite oder eine manipulierte Gerätefreigabe. BaFin und Polizei raten dazu, die Echtheit unabhängig über die Bank zu prüfen und keine sensiblen Daten aufgrund einer unaufgeforderten Nachricht preiszugeben.
Im öffentlichen Raum setzen Täter auf vorhandenes Vertrauen in technische Infrastruktur. Ein überklebter Code an einer Ladesäule kann zu einem fremden Bezahlformular führen. Ein falscher Strafzettel erzeugt Zeitdruck, ein Plakat in Bus oder Bahn wirkt durch seinen Standort offiziell. Auch Kleinanzeigen und Paketnachrichten bieten passende Vorwände: Der Code soll angeblich eine Zahlung bestätigen, Versanddaten ergänzen oder Geld freigeben. Tatsächlich werden Karten- und Zugangsdaten abgefragt.
Eine weitere Variante nutzt QR-Codes zur Geräteverknüpfung. Der Code öffnet nicht zwingend eine offensichtlich gefälschte Seite, sondern kann einen echten Kopplungsvorgang anstoßen. Wird dieser bestätigt, erhält ein fremdes Gerät unter Umständen Zugriff auf ein Konto. Das BSI hat 2026 gemeinsam mit dem Bundesamt für Verfassungsschutz vor missbräuchlicher QR-Gerätekopplung bei Messenger-Konten gewarnt. Der entscheidende Schutz besteht darin, eine Kopplung nur innerhalb des selbst gestarteten Vorgangs zu bestätigen und die Liste verbundener Geräte regelmäßig zu kontrollieren.
Professionelle Gestaltung ist auch aus einem anderen Grund kein Echtheitsbeweis. Generierte Texte, Bilder und Stimmen senken den Aufwand für überzeugende Täuschungen. Der Ratgeber zum Thema Deepfakes erkennen zeigt, warum Kontext und überprüfbare Quelle verlässlicher sind als ein makelloser visueller Eindruck.
Was ist nach einem verdächtigen Scan zu tun?
Wurde nur die Vorschau angezeigt und nichts geöffnet, genügt in der Regel der Abbruch. Wurde eine Seite geladen, aber es wurden weder Daten eingegeben noch Dateien installiert, sollte der Tab geschlossen werden. Der Browserverlauf kann anschließend bereinigt werden; wichtiger ist jedoch, nicht auf weitere Aufforderungen der Seite zu reagieren. Allein das Scannen rechtfertigt keine übereilte Kontosperre, sofern kein weiterer Vorgang stattgefunden hat.
Nach der Eingabe eines Passworts muss dieses über die echte Website oder App geändert werden. Wurde dasselbe Passwort an anderen Stellen genutzt, sind auch diese Konten betroffen. Sitzungen und unbekannte Geräte sollten abgemeldet, Wiederherstellungsdaten kontrolliert und eine Mehrfaktor-Anmeldung aktiviert werden. Hinweise zum sparsamen Umgang mit persönlichen Angaben bietet der Beitrag Datenschutz im Internet.
Bei preisgegebenen Bank-, Karten-, PIN- oder TAN-Daten ist sofortiger Kontakt zum Kreditinstitut über eine verifizierte Nummer erforderlich. Mögliche Zahlungen, Karten und Onlinebanking-Zugänge müssen geprüft und gegebenenfalls gesperrt werden. Der zentrale Sperr-Notruf 116 116 kann für viele Karten und elektronische Berechtigungen genutzt werden; aus dem Ausland gelten je nach Anbieter abweichende Nummern. Verdächtige Schreiben, Umschläge, Screenshots, Internetadressen und Zeitpunkte sollten gesichert werden, ohne den schädlichen Code erneut zu öffnen.
Wurde eine unbekannte App installiert oder ein Konfigurationsprofil freigegeben, ist das Gerät vom Netz zu trennen und fachkundig zu prüfen. Berechtigungen, Geräteadministratoren und installierte Profile verdienen besondere Aufmerksamkeit. Eine Anzeige bei der Polizei ist vor allem bei Datenmissbrauch, Abbuchungen oder Identitätsdiebstahl sinnvoll. Banken, Betreiber von Automaten und betroffene Plattformen sollten den manipulierten Code ebenfalls erhalten, damit weitere Schäden verhindert werden können.
Typische Fehler bei der Einschätzung
Der häufigste Fehler ist das Vertrauen in die äußere Form. Briefpapier, Markenlogo, korrekte Anrede und fehlerfreies Deutsch lassen sich kopieren. Ebenso problematisch ist die Annahme, eine Kamera oder ein Virenscanner werde jeden gefährlichen QR-Code automatisch blockieren. Sicherheitssoftware kann bekannte schädliche Ziele erkennen, aber keinen neuen oder nur kurz aktiven Betrugsserver zuverlässig ausschließen.
Auch das Schlosssymbol im Browser wird überschätzt. Betrüger können für eine eigene Domain ein gültiges TLS-Zertifikat erhalten. Ein weiterer Fehler besteht darin, die vermeintliche Organisation über Kontaktdaten aus derselben Nachricht anzurufen. Damit bleibt die Gegenprüfung innerhalb der kontrollierten Betrugsumgebung. Zuverlässiger sind bereits gespeicherte Kontaktdaten, offizielle Apps und selbst eingegebene Adressen.
Schließlich darf nach einer versehentlichen Eingabe keine Zeit mit dem Löschen des Browserverlaufs verloren gehen. Passwortwechsel, Banksperre und Dokumentation haben Vorrang. Das Löschen lokaler Spuren macht übermittelte Daten nicht ungeschehen und erschwert im ungünstigsten Fall die spätere Rekonstruktion.
Fazit: Nicht der Code, sondern der Kontext entscheidet
Betrügerische QR-Codes lassen sich nicht an ihrer Pixelstruktur erkennen. Entscheidend sind ein plausibler Anlass, ein unveränderter Fundort, die Vorschau der Zieladresse und eine unabhängige Bestätigung über den offiziellen Anbieter. Zeitdruck, überraschende Sicherheitswarnungen und die Forderung nach Zugangsdaten oder Zahlungsfreigaben sind starke Warnsignale. Im öffentlichen Raum kommt die Prüfung auf überklebte Etiketten hinzu.
Die wirksamste Routine ist kurz: Vorgang anhalten, Quelle unabhängig prüfen, Domain lesen und sensible Schritte ausschließlich in einer selbst geöffneten offiziellen App oder Website ausführen. Nach einer Datenweitergabe zählen schnelle Gegenmaßnahmen. Damit verliert Quishing seinen wichtigsten Vorteil – den reflexhaften Sprung vom vertraut wirkenden Quadrat zur unüberprüften Eingabe.
Häufige Fragen zu betrügerischen QR-Codes
Die wichtigsten Einzelfragen betreffen den Moment des Scannens, sichtbare Echtheitsmerkmale und die richtigen Sofortmaßnahmen nach einer Dateneingabe.
Kann bereits das Scannen eines QR-Codes gefährlich sein?
Das bloße Erfassen durch die Kamera zeigt normalerweise nur eine Vorschau. Das Risiko steigt beim Öffnen des Ziels, bei der Eingabe von Daten, bei einer Freigabe oder Installation. Betriebssystem und Apps sollten trotzdem aktuell sein, weil Sicherheitslücken nie vollständig ausgeschlossen werden können.
Ist ein QR-Code mit Firmenlogo sicher?
Nein. Logos und Gestaltung lassen sich kopieren und können unabhängig von der codierten Zieladresse gedruckt werden. Maßgeblich sind die echte Domain und die Bestätigung über einen separaten offiziellen Kanal.
Was bedeutet Quishing?
Quishing bezeichnet Phishing mithilfe eines QR-Codes. Der Code führt typischerweise zu einer gefälschten Website oder stößt einen missbräuchlichen Kopplungs- oder Bezahlvorgang an.
Wie wird ein überklebter QR-Code erkannt?
Kanten, Blasen, abweichendes Material oder mehrere Etiketten können eine Manipulation anzeigen. Ein sauberer Aufkleber ist jedoch kein Beweis für Echtheit. Bei Zahlungen ist die offizielle Betreiber-App der sicherere Weg.
Was tun, wenn Bankdaten eingegeben wurden?
Das Kreditinstitut muss sofort über eine verifizierte Nummer kontaktiert werden. Zugang, Karte und verdächtige Zahlungen sind zu prüfen und gegebenenfalls zu sperren. Belege sollten gesichert und ein möglicher Schaden bei der Polizei angezeigt werden.
Schützt ein Passkey vollständig vor Quishing?
Passkeys erschweren den Diebstahl klassischer Passwörter auf gefälschten Domains deutlich. Vollständig verhindert werden dadurch aber weder manipulierte Zahlungen noch die Preisgabe anderer Daten oder eine ungewollte Geräteverknüpfung.
Bildnachweis: Smartphone beim Scannen eines QR-Codes an einem Zahlungsterminal, Foto: iMin Technology / Pexels, Foto-ID 12935051. Scannen eines QR-Codes an einem öffentlich zugänglichen Terminal, Foto: Proxyclick Visitor Management System / Pexels, Foto-ID 2451622. Nutzung gemäß Pexels-Lizenz.




