qr-code-scannen.de
Eike-Christian Ramcke

Von Eike-Christian Ramcke  ·  Geschäftsführung & redaktionelle Verantwortung

Aktualisiert: Juni 2026

Sicherheit

QR-Code-Betrug erkennen: Quishing und Phishing über QR-Codes vermeiden

9 Min. Lesezeit · Juni 2026

Quishing (zusammengesetzt aus QR-Code und Phishing) bezeichnet Betrugsversuche, bei denen ein QR-Code statt eines klassischen Links als Köder dient. Der Code führt auf eine gefälschte Webseite, die Zugangsdaten, Zahlungsdaten oder Schadsoftware abgreift. Weil das Ziel hinter dem schwarz-weißen Muster für das Auge unsichtbar ist, ist die wirksamste Schutzmaßnahme einfach: die dekodierte Ziel-URL prüfen, bevor man sie öffnet.

Dieser Ratgeber erklärt die häufigsten Quishing-Maschen in Deutschland, zeigt an konkreten Beispielen, woran Sie eine gefälschte Adresse erkennen, und ordnet die Lage rechtlich ein. Ein zentraler Vorteil unseres Scanners: Er zeigt die enthaltene URL als Text an und öffnet sie nicht automatisch. Diese Anti-Quishing-Vorschau gibt Ihnen genau den Moment zum Nachdenken, den Betrüger Ihnen sonst nehmen wollen.

Was ist Quishing und warum funktioniert es so gut?

Beim klassischen Phishing per E-Mail kann ein aufmerksamer Mensch den Link vor dem Klick prüfen: Maus drüberhalten, Adresse lesen, Verdacht schöpfen. Ein QR-Code hebelt genau diese Routine aus. Das Muster enthält die Zieladresse zwar im Klartext, aber kodiert, also für das menschliche Auge nicht lesbar. Wer den Code mit der Handykamera scannt, bekommt die URL oft nur für den Bruchteil einer Sekunde in einer kleinen Benachrichtigung zu sehen, bevor der Browser die Seite öffnet. Genau diese Lücke nutzen Angreifer aus.

Hinzu kommt ein psychologischer Effekt: QR-Codes wirken modern, offiziell und harmlos. Sie hängen an Restauranttischen, auf Parkautomaten, in Bahnhöfen und auf Briefen von Behörden. Diese Allgegenwart erzeugt Vertrauen, das Betrüger gezielt missbrauchen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) zählt Quishing inzwischen zu den relevanten Angriffsformen und warnt ausdrücklich davor, unbekannte QR-Codes unbedacht zu scannen. Der zweite Grund für den Erfolg liegt in der Technik: Ein QR-Code lässt sich blitzschnell und kostenlos fälschen, ein selbstklebender Aufkleber über einem echten Code ist in Sekunden angebracht und fällt kaum auf.

Warnung: Nie automatisch öffnen lassen

Stellen Sie Ihre Scanner-App so ein, dass sie die Ziel-URL anzeigt und nicht sofort öffnet. Apps, die Links ohne Rückfrage aufrufen, nehmen Ihnen die wichtigste Prüfsekunde. Unser Online-Scanner zeigt die dekodierte Adresse grundsätzlich nur als Text an und überlässt Ihnen den Klick.

Die häufigsten Quishing-Maschen in Deutschland

Quishing ist kein theoretisches Risiko. Verbraucherzentralen und Polizeibehörden dokumentieren seit 2023 mehrere wiederkehrende Muster. Die folgende Tabelle ordnet die verbreitetsten Maschen, ihre typische Tarnung und das jeweilige Ziel des Angreifers.

Masche Tarnung Ziel des Angreifers
Gefälschte Parkscheinautomaten Aufkleber über dem echten Code, der ein offizielles Bezahlportal vortäuscht Kreditkarten- und Zahlungsdaten
Bank- und PostIdent-Mails QR-Code in einer angeblichen Brief- oder E-Mail-Aufforderung zur Verifizierung Online-Banking-Zugangsdaten, TAN
Fake-Strafzettel Zettel an der Windschutzscheibe mit QR-Code zur sofortigen Zahlung Sofortzahlung an Betrüger-Konto
Restaurant-Speisekarten Überklebter Tisch-Code, der auf eine gefälschte Bestell- oder Login-Seite leitet Konto- und Profildaten
Paket- und Lieferdienst-SMS QR-Code zur angeblichen Zollgebühr oder erneuten Zustellung Kleinbeträge plus Kartendaten
E-Auto-Ladesäulen Aufkleber an der Säule, der ein günstiges Ad-hoc-Laden verspricht Zahlungsdaten beim vermeintlichen Bezahlvorgang

Allen Maschen ist gemeinsam, dass sie sich an einen vertrauten Kontext anhängen. Niemand erwartet Betrug am Parkautomaten, im Restaurant oder bei einem Brief, der nach Bank aussieht. Genau deshalb funktioniert die Tarnung. Besonders perfide ist der Aufkleber-Trick: Der Angreifer manipuliert keine Software, sondern klebt schlicht über den echten Code, der darunter unverändert bleibt.

So läuft ein Quishing-Angriff ab

Ein typischer Angriff folgt vier Schritten. Die einzige Stelle, an der Sie als Nutzer die Kette unterbrechen können, ist Schritt 3: die Prüfung der Ziel-URL.

1. Köder Gefälschter Code wird platziert 2. Scan Opfer scannt den Code 3. URL prüfen Ihr Schutzpunkt: hier abbrechen, wenn verdächtig 4. Datenklau Eingabe auf Fake-Seite

Die Ziel-URL richtig prüfen: konkretes Beispiel

Die entscheidende Schutzkompetenz ist das Lesen einer URL. Betrüger setzen darauf, dass die meisten Menschen eine Adresse nur überfliegen. Der wichtigste Teil einer Webadresse ist die sogenannte Registrierungsdomain: das ist der Name direkt vor der Länderendung wie .de oder .com. Alles, was davor steht, kann der Angreifer frei erfinden. Betrachten wir ein realistisches Beispiel eines gefälschten Parkschein-Codes:

Echt:   https://parken.stadt-hamburg.de/zahlen

Fake:   https://stadt-hamburg.parken-bezahl.info/zahlen

Auf den ersten Blick wirkt die zweite Adresse vertrauenswürdig, schließlich steht stadt-hamburg darin. Tatsächlich ist die Registrierungsdomain aber parken-bezahl.info, eine wildfremde Adresse. stadt-hamburg ist hier nur eine sogenannte Subdomain, die jeder Inhaber von parken-bezahl.info beliebig setzen kann. Merksatz: Lesen Sie eine Domain von rechts nach links bis zum ersten Schrägstrich. Der letzte Name vor der Endung entscheidet, wem die Seite gehört.

Beispiel-URL Echte Domain Bewertung
paypal.com/login paypal.com Vertrauenswürdig
paypal.com.sicher-login.io sicher-login.io Betrug
paypa1.com/login paypa1.com (Ziffer 1) Betrug (Tippfehler-Domain)
bit.ly/3xK9zp unbekannt (Kurzlink) Vorsicht, Ziel verschleiert

Tipp: Kurzlinks zuerst entschleiern

Kurz-URLs wie bit.ly oder t.co verbergen das eigentliche Ziel. Scannen Sie den Code zuerst mit unserem Online-Scanner: Er zeigt die enthaltene Adresse als Text. Bei Kurzlinks können Sie die Vollform vor dem Öffnen über einen Link-Expander prüfen, statt blind zu klicken.

Checkliste: QR-Code sicher scannen

Die folgenden Punkte verhindern die allermeisten Quishing-Angriffe. Sie kosten zusammen weniger als zehn Sekunden.

Rechtliche Einordnung: Was gilt bei QR-Code-Betrug?

Quishing ist in Deutschland kein eigener Straftatbestand, fällt aber je nach Vorgehen unter mehrere bestehende Normen. Das unbefugte Erlangen von Zugangsdaten erfüllt regelmäßig den Computerbetrug nach Paragraf 263a Strafgesetzbuch (StGB), das Abgreifen von Passwörtern und Sicherungscodes kann als Ausspähen von Daten nach Paragraf 202a StGB gewertet werden, das Vorbereiten solcher Taten erfasst Paragraf 202c StGB. Wer eine offizielle Stelle oder Marke nachahmt, verletzt zusätzlich Marken- und Wettbewerbsrecht.

Für Betroffene ist vor allem die zivilrechtliche Seite wichtig: Wer durch einen manipulierten QR-Code unautorisierte Zahlungen auslöst, ist nach Paragraf 675u Bürgerliches Gesetzbuch (BGB) grundsätzlich nicht zur Erstattung verpflichtet. Die Bank muss einen nicht autorisierten Zahlungsvorgang unverzüglich erstatten. Anders liegt der Fall, wenn dem Zahler grobe Fahrlässigkeit vorgeworfen werden kann, etwa weil er TAN oder Passwort leichtfertig auf einer offensichtlich gefälschten Seite eingegeben hat (Paragraf 675v BGB). Wer Opfer wird, sollte daher umgehend die Bank kontaktieren, die Karte sperren und Anzeige bei der Polizei erstatten. Bewahren Sie Screenshots der Fake-Seite und der gescannten URL als Beweismittel auf.

Hinweis: Dieser Abschnitt ist eine allgemeine Einordnung und ersetzt keine Rechtsberatung im Einzelfall. Bei konkretem Schaden wenden Sie sich an eine Rechtsanwältin, einen Rechtsanwalt oder die Verbraucherzentrale.

Ziel-URL prüfen, bevor Sie klicken

Unser Scanner zeigt die Adresse als Text und öffnet sie nicht automatisch.

Zum QR-Scanner →

Häufige Fragen zu Quishing

Was ist Quishing genau?+

Quishing ist Phishing über QR-Codes. Statt eines anklickbaren Links wird ein QR-Code als Köder genutzt, der auf eine gefälschte Webseite führt. Weil das Ziel im Muster nicht sichtbar ist, fällt der Betrug schwerer auf als bei einer verdächtigen E-Mail-Adresse.

Kann ein QR-Code mein Handy mit Viren infizieren?+

Der QR-Code selbst enthält nur Daten, meist eine URL, und kann kein Schadprogramm direkt ausführen. Die Gefahr entsteht erst durch die Zielseite: Sie kann zum Download einer schädlichen App auffordern oder eine Sicherheitslücke des Browsers ausnutzen. Ein aktuelles Betriebssystem und das Vermeiden unbekannter Downloads schützen wirksam.

Wie erkenne ich eine gefälschte URL hinter einem QR-Code?+

Lesen Sie die Domain von rechts nach links bis zum ersten Schrägstrich. Der Name direkt vor der Endung wie .de oder .com entscheidet, wem die Seite gehört. Bei paypal.com.login-sicher.io ist die echte Domain login-sicher.io und damit Betrug. Achten Sie auch auf Tippfehler-Domains wie paypa1 mit Ziffer Eins.

Ich habe Daten auf einer Fake-Seite eingegeben, was tun?+

Handeln Sie sofort: Bei Zahlungsdaten die Bank anrufen und Karte sperren lassen (zentraler Sperr-Notruf 116 116). Betroffene Passwörter überall ändern, wo sie genutzt wurden, und Zwei-Faktor-Authentifizierung aktivieren. Erstatten Sie Anzeige bei der Polizei und sichern Sie Screenshots als Beweis. Eine nicht autorisierte Zahlung muss die Bank nach Paragraf 675u BGB grundsätzlich erstatten.

Sind QR-Codes auf Parkautomaten sicher?+

Offizielle Parkautomaten-Codes sind sicher, gefälschte Aufkleber darüber jedoch nicht. Prüfen Sie, ob der Code aufgeklebt wirkt oder sich vom restlichen Aufdruck abhebt. Im Zweifel nutzen Sie die App des Anbieters oder zahlen direkt am Automaten. Die Domain der Bezahlseite sollte zur Stadt oder zum bekannten Parkdienst gehören.

Hilft es, einen QR-Code am PC statt am Handy zu scannen?+

Ja, das ist sogar sicherer. Wenn Sie ein Foto des Codes am Computer hochladen, zeigt ein guter Online-Scanner die Ziel-URL als Text an, ohne sie zu öffnen. So lesen Sie die Adresse in Ruhe auf einem großen Bildschirm und entscheiden bewusst, ob Sie der Seite vertrauen. Unser Scanner verarbeitet das Bild dabei vollständig lokal im Browser.

Quellen & Grundlagen

Verwandte Artikel

Tutorial QR-Code aus Bild oder Screenshot scannen Wissen Was ist ein QR-Code? Aufbau und Typen Grundlagen QR-Code scannen am PC, Handy und Tablet
← Zurück zum QR-Scanner
Anzeige