QR-Code-Sicherheit: Phishing und gefälschte Codes meiden
QR-Code-Phishing, oft Quishing oder Qshing genannt, versteckt einen schädlichen Link hinter einem Code, sodass Sie ihn vor dem Scannen nicht lesen können. Die Abwehr ist einfach: Prüfen Sie, wohin der Link führt, bevor Sie ihn öffnen, und geben Sie nie Zahlungs- oder Anmeldedaten auf einer Seite ein, die Sie über einen nicht überprüften Code erreicht haben.
Häufige QR-Betrugsmaschen
- Aufkleber auf Parkautomaten, E-Ladesäulen und Leihfahrrädern, die auf eine gefälschte Bezahlseite führen.
- Zettel an Autos, die ein unbezahltes Bußgeld oder Knöllchen behaupten, mit einem QR-Code zum Bezahlen.
- E-Mails oder Briefe mit einem QR-Code, der auffordert, ein Bank-, Paket- oder Arbeitskonto erneut zu bestätigen.
- Codes, die direkt eine App-Datei herunterladen, statt einen offiziellen App-Store zu öffnen.
- Gefälschte WLAN-Codes an öffentlichen Orten, die Sie mit einem Netz verbinden, das jemand anders betreibt.
Was Sie vor dem Öffnen eines Links prüfen sollten
Lesen Sie die Domain genau. Achten Sie auf Tippfehler, zusätzliche Wörter wie secure-parking-pay, ungewöhnliche Endungen, sehr lange Subdomains oder eine reine IP-Adresse statt eines Namens. Seien Sie vorsichtig bei Linkverkürzern, die das echte Ziel verbergen, und bei Buchstaben aus anderen Alphabeten, die bekannte Namen nachahmen. Offizielle Zahlungen für Parken oder Bußgelder laufen meist über eine bekannte App oder die eigene Website der Behörde, die Sie selbst eintippen können.
Wie dieser Scanner hilft
Der Scanner zeigt den vollständigen Link und die lesbare Domain an, bevor etwas geöffnet wird, und stuft ihn als sicher, vor dem Öffnen prüfen oder potenziell gefährlich ein. Die Analyse läuft offline auf Ihrem Gerät und berücksichtigt Signale wie unverschlüsseltes http, IP-Adressen, Punycode und gemischte Schriftsysteme, Linkverkürzer, ungewöhnliche Ports, riskante Datei-Downloads und Köder, die offizielle Mitteilungen nachahmen. Eine Warnung ist ein Anlass innezuhalten; ein unauffälliges Ergebnis ist keine Garantie, die Prüfung der Domain lohnt sich also trotzdem.
Wenn Sie auf einer verdächtigen Seite bereits Daten eingegeben haben, kontaktieren Sie Ihre Bank oder Ihren Dienstanbieter über den offiziellen Kanal und ändern Sie das Passwort.
So erstellen Sie ihn
- Öffnen Sie Scannen und richten Sie die Kamera auf den Code oder scannen Sie einen Screenshot oder ein Bild.
- Lesen Sie die angezeigte Domain und die Sicherheitsbewertung, bevor Sie auf Öffnen tippen.
- Wirkt etwas ungewöhnlich, öffnen Sie es nicht; rufen Sie die offizielle Website oder App selbst auf.
- Melden Sie gefälschte Aufkleber dem Betreiber, dem Veranstaltungsort oder der zuständigen Behörde.
Häufige Fragen
Kann allein das Scannen eines QR-Codes mein Smartphone hacken?
Scannen liest nur Text. Das Risiko liegt darin, was Sie danach tun: eine schädliche Seite öffnen, eine Datei installieren oder Zugangsdaten eingeben. Wer den Link vorher prüft, vermeidet das meiste davon.
Ist es sicher, das Parken per QR-Code am Automaten zu bezahlen?
Seien Sie vorsichtig. Gefälschte Aufkleber auf Automaten sind eine bekannte Masche. Prüfen Sie, ob der Aufkleber nicht über einen anderen Code geklebt ist, und nutzen Sie bevorzugt die offizielle Park-App oder Website.
Sind QR-Codes in E-Mails sicher?
Behandeln Sie sie wie Links in E-Mails. Drängt Sie eine Nachricht, zu scannen, um ein Kontoproblem zu beheben, gehen Sie direkt zum Dienst, statt zu scannen.