Ein QR-Code zeigt vor dem Scan nicht, welche Adresse er öffnet. Genau das macht ihn für Phishing attraktiv. Ein Aufkleber auf einer Parkuhr, eine Grafik in einer Rechnung oder ein Code an einer Ladesäule kann echt aussehen und trotzdem zu einer fremden Zahlungsseite führen. Beim Quishing wird nicht der Code als Bild bewertet, sondern sein Ziel vor jeder Eingabe und Freigabe.
Der Code zeigt sein Ziel erst nach dem Scan
QR-Codes speichern lediglich Daten, häufig eine Internetadresse. Seriöse und betrügerische Codes sehen äußerlich gleich aus. Farbe, Druckqualität und ein Markenlogo in der Mitte sind keine Sicherheitsmerkmale.
Das BSI warnte 2026 ausdrücklich vor Quishing. Täter nutzen auch KI-gestützte Inhalte und täuschend echte Seiten. Entscheidend bleibt die unabhängige Prüfung des Ziels.
Aktivieren Sie in der Kamera oder Scan-App eine Vorschau, die die Adresse vor dem Öffnen zeigt. Ein automatisches Weiterleiten reduziert genau den Moment, in dem Sie abbrechen könnten.
Papier und öffentlicher Ort sind kein Vertrauensbeweis
Ein echter Aushang kann mit einem fremden QR-Aufkleber überklebt werden. Prüfen Sie Kanten, abweichendes Material, mehrere übereinanderliegende Codes und eine unpassende Druckqualität. Entfernen Sie nichts selbst, wenn dadurch Beweise oder fremdes Eigentum beschädigt würden.
Auch ein unveränderter Originaldruck kann auf eine kompromittierte Seite verweisen. Der Standort belegt nur, wo der Code hängt, nicht wer die Zieladresse kontrolliert.
Informieren Sie den Betreiber über eine selbst gesuchte Nummer und nennen Sie Standort sowie Kennzeichnung des Geräts. Scannen Sie den verdächtigen Code nicht mehrfach „zum Test“ und warnen Sie Personen vor Ort sachlich.
Domain und Unteradresse von rechts nach links lesen
In einer langen Adresse steht der entscheidende registrierte Domainteil direkt vor der Länder- oder allgemeinen Endung. Ein Markenname weiter links kann nur eine Subdomain oder Bestandteil eines fremden Namens sein.
Achten Sie auf vertauschte Buchstaben, ungewöhnliche Bindestriche und verkürzte Links. Ein Kurzlink verbirgt das Ziel zusätzlich. Bei einer Zahlung gibt es keinen Grund, eine unbekannte Umleitung unter Zeitdruck zu akzeptieren.
HTTPS und Schlosssymbol bedeuten verschlüsselte Verbindung zur geöffneten Seite. Sie bestätigen nicht, dass die Seite dem Parkplatzbetreiber, der Bank oder dem Energieanbieter gehört.
Den bekannten Anbieter selbst neu öffnen
Schließen Sie die gescannte Seite. Öffnen Sie die offizielle App oder geben Sie die bekannte Adresse selbst ein. Suchen Sie dort die Rechnungs-, Lade- oder Parkfunktion anhand Standortnummer, Kundennummer oder Kennzeichen.
Ist eine Zahlung ausschließlich per QR-Code möglich, fragen Sie beim Betreiber nach einer Alternative und der exakten offiziellen Domain. Nutzen Sie die Kontaktdaten am Gerät nur, wenn sie nicht ebenfalls überklebt oder verändert wirken.
Ein echter Code kann in der offiziellen App anders verarbeitet werden als in der allgemeinen Kamera. Folgen Sie dem dokumentierten Verfahren des Anbieters, nicht einer zufälligen Anleitung auf der Zielseite.
Zahlungszweck und Empfänger vor Freigabe vergleichen
Prüfen Sie in Bank- oder Zahlungs-App Betrag, Empfänger und Zweck. Eine TAN oder biometrische Bestätigung ist keine bloße Anmeldung, wenn die App eine Überweisung anzeigt. Lesen Sie die Freigabedaten vollständig.
Brechen Sie ab, wenn der Empfänger eine Privatperson oder ein unbekanntes Unternehmen ist, obwohl Sie an eine Kommune oder bekannte Marke zahlen wollten. Kleine Testbeträge sind keine sichere Probe.
Der Ablauf aus Freigabetext statt Anrufer glauben gilt auch nach einem QR-Scan. Der visuelle Einstieg ändert nicht die Bedeutung der Bankfreigabe.
Login und Karteneingabe sind eigenständige Warnpunkte
Eine Park- oder Paketinformation braucht nicht automatisch Ihr Bankpasswort. Eine Seite, die vollständige Onlinebanking-Zugangsdaten abfragt, obwohl eine normale Kartenzahlung angekündigt war, widerspricht dem Zweck.
Speichern Sie keine Karte in einem unbekannten Portal, um eine geringe Gebühr zu bezahlen. Prüfen Sie Händlername und erwartete Belastung. Ein vermeintlich abgelehnter Ein-Euro-Test kann der Beginn weiterer Abbuchungen sein.
Das BSI beschreibt Passwortdiebstahl durch Phishing. Beenden Sie die Seite, wenn Adresse, Zweck oder angeforderte Daten nicht zusammenpassen.
Codes aus E-Mails und PDF-Rechnungen separat verifizieren
Ein QR-Code in einer E-Mail umgeht die sichtbare Linkadresse und kann außerdem Sicherheitsfilter täuschen, die klassische Links untersuchen. Prüfen Sie zuerst den behaupteten Absender und den Anlass, ohne den Code mit einem zweiten Gerät zu öffnen.
Bei einer Rechnung vergleichen Sie Kundennummer, Leistungszeitraum, Betrag und bekannte Bankverbindung mit früheren Unterlagen. Öffnen Sie das Kundenportal selbst. Eine neue Bankverbindung oder zusätzliche „Verifizierungszahlung“ braucht eine unabhängige Bestätigung.
PDF-Dateien können echt aussehen, obwohl nur Logo und Layout kopiert wurden. Antworten Sie nicht auf die Nachricht, um Echtheit zu prüfen. Nutzen Sie eine bekannte Telefonnummer oder die selbst aufgerufene Website des Vertragspartners.
Unternehmen brauchen einen zweiten Freigabekanal
Im beruflichen Zahlungsverkehr sollte ein QR-Code nie allein Empfänger und Betrag festlegen. Vergleichen Sie Stammdaten, Bestellung und Rechnung und lassen Sie Änderungen der Bankverbindung über einen bereits bekannten Kontakt bestätigen.
Vier-Augen-Freigaben dürfen nicht dadurch umgangen werden, dass eine Person den Code scannt und dieselbe Person die Banking-App bestätigt. Rollen und Betragsgrenzen gelten unabhängig vom technischen Eingangskanal.
Dokumentieren Sie einen verdächtigen Vorgang bei der zuständigen IT- oder Sicherheitsstelle, ohne die Nachricht an große Verteiler weiterzuleiten. So können weitere Empfänger gewarnt und technische Spuren geschützt ausgewertet werden.
Ein Foto des Codes ist kein sicherer Prüfweg
Schicken Sie das Bild nicht unkommentiert an Freunde, damit diese es scannen. Dadurch verbreiten Sie den möglichen Phishing-Einstieg. Dokumentieren Sie stattdessen Standort, Umgebung und sichtbare Manipulation.
Wenn eine Sicherheitsstelle den Code benötigt, folgen Sie deren offiziellem Meldeweg. Übermitteln Sie keine persönlichen Zahlungsdaten, die zufällig mit im Screenshot stehen.
Ein Screenshot der Zielvorschau kann hilfreich sein, solange Sie die Seite nicht öffnen. Notieren Sie Datum und Gerät, denn Weiterleitungen können später verändert werden.
Nach einem Scan nach der tatsächlichen Handlung unterscheiden
Nur gescannt, aber nichts geöffnet: Schließen Sie die Vorschau und melden Sie den Code. Seite geöffnet, aber nichts eingegeben: Beenden Sie sie, prüfen Sie Downloads und aktualisieren Sie Browser sowie Gerät.
Passwort eingegeben: Ändern Sie es über den echten Dienst, beenden Sie Sitzungen und sichern Sie das zugehörige E-Mail-Konto. Kartenangaben eingegeben: Kontaktieren Sie den Kartenanbieter und besprechen Sie Sperre sowie Überwachung.
Zahlung freigegeben: Rufen Sie Bank oder Zahlungsdienst sofort über offizielle Kontaktdaten an. Dokumentieren Sie Betrag, Empfänger und Freigabezeitpunkt. Diese abgestufte Reaktion verhindert sowohl Untätigkeit als auch unnötige Komplettmaßnahmen.
Unbekannte Kartenumsätze separat reklamieren
Nach der Dateneingabe prüfen Sie Karten- und Kontoaktivität regelmäßig. Eine fremde Buchung wird gesperrt und als konkreter Umsatz reklamiert. Der Beitrag zur unberechtigten Kartenzahlung erläutert die Reihenfolge.
Verwechseln Sie eine reservierte Testbuchung nicht mit einer endgültigen Belastung, ignorieren Sie sie aber auch nicht. Melden Sie dem Institut, was Sie auf der Phishingseite eingegeben oder bestätigt haben.
Eine vorläufige Gutschrift beendet die Sicherheitsprüfung nicht. Beobachten Sie Ersatzkarte, wiederkehrende Händlerabbuchungen und das betroffene Benutzerkonto weiter.
Ein überklebter Code an einer Ladesäule
Eine Fahrerin sieht einen QR-Aufkleber über dem ursprünglichen Schild. Die Vorschau zeigt eine Domain, die dem Anbieternamen ähnelt, aber einen zusätzlichen Buchstaben enthält. Die Seite verlangt Kartendaten und eine angebliche Verifizierungszahlung.
Sie bricht ab, öffnet die offizielle Lade-App selbst und startet den Vorgang anhand der Säulennummer. Danach fotografiert sie den Aufkleber im räumlichen Zusammenhang und meldet ihn dem Betreiber über dessen offizielle Hotline.
Da sie keine Daten eingegeben und keine Seite vollständig geöffnet hat, sperrt sie nicht pauschal alle Karten. Sie dokumentiert den Vorgang und kontrolliert lediglich, dass keine unerwartete App- oder Browseraktivität vorliegt.
QR-Codes in Briefen und Rechnungen ebenfalls prüfen
Ein Papierbrief kann gefälscht oder auf dem Postweg manipuliert sein. Vergleichen Sie Kundennummer, Rechnungszeitraum und Betrag mit dem bekannten Vertragskonto. Rufen Sie die Institution über eine alte Rechnung oder offizielle Website auf.
Bei Überweisungs-QR-Codes zeigt die Banking-App vor Freigabe Empfänger, IBAN und Betrag. Vergleichen Sie diese Angaben mit einer unabhängig verifizierten Rechnung. Ein korrekt aussehender Verwendungszweck reicht nicht.
Mahndruck und kurze Frist sind Gründe für zügige Prüfung, nicht für blinde Zahlung. Bei einer echten Forderung lässt sich der Empfänger bestätigen und ein sicherer Zahlungsweg finden.
Quishing mit anderen Betrugswegen zusammendenken
Ein QR-Code kann zu einem Fake-Shop, einer Login-Kopie oder einer gefälschten Rabattaktion führen. Beurteilen Sie deshalb nach dem Scan nicht nur den Code, sondern das vollständige Ziel und dessen Zahlungsprozess.
Auf Sicherheitsupdates und geschützte Scan-Funktionen sollte man nicht verzichten. Sie können bekannte schädliche Ziele erkennen, aber keine Garantie gegen neue Domains oder manipulierte echte Seiten geben.
Die praktische Regel bleibt kurz: Ziel anzeigen, Domain prüfen, bekannten Dienst unabhängig öffnen und Freigabedaten lesen. Fehlt eine dieser Stufen, wird nicht bezahlt.