A- A A+

Ratgeber

QR-Code-Falle – Was hinter der neuen Betrugsmasche „Quishing“ steckt

Text: Sigrid Jung/Polizei Köln, Kriminalprävention · 08.10.2026

Symbolfoto: Gerd Altmann / Pixabay

Symbolfoto: Gerd Altmann / Pixabay

Woran erkennt man falsche QR-Codes? Was sollte man besser nicht scannen? Was tun, wenn man in die Falle getappt ist? Lesen Sie einfache Tipps, die vor Betrug schützen.

„Unser Weihnachtsgeschenk: Wir verlosen 10.000 Deutschlandtickets – QR-Code scannen“ oder „Parkticket bezahlen – Code scannen“. Wer diese QR-Codes mit dem Smartphone gescannt hatte, wurde auf betrügerische Internetseiten geleitet und dort nach sensiblen Daten und Bankinformationen abgefragt. Beim sogenannten Quishing wird versucht, vertrauliche Zugangsdaten über gefälschte QR-Codes abzugreifen.

Solche manipulierten QR-Codes finden sich etwa an Parkautomaten oder Ladesäulen für E-Autos. Die Aufkleber sind professionell gestaltet und nutzen missbräuchlich Logos bekannter Bezahldienste. Die Täter überkleben damit die Original-QR-Codes. Der Unterschied der betrügerischen Webseite zur Originalseite ist nur schwer erkennbar, wodurch man verleitet wird, seine Daten preiszugeben.

Schaut man genauer hin, gibt es Warnsignale: Gefälschte Codes sind oft schräg oder auffällig oder an ungewöhnlichen Stellen angebracht. Oder sie sind über bereits vorhandene Codes geklebt.

So schützen Sie sich vor Quishing

  • Vorsicht bei Kurzlinks: Überprüfen Sie die angezeigte URL nach dem Scannen, noch vor dem Öffnen. Besonders auf kleinen Smartphone-Displays kann der gefährliche Teil des Links leicht übersehen werden.

  • Verwenden Sie Apps mit Vorschaufunktion.

  • Bevorzugen Sie den direkten App-Zugriff: Haben Sie die für den Dienst notwendige App bereits installiert, nutzen Sie diese direkt.

  • Bei Ladesäulen: Hat diese ein Display, scannen Sie den Code dort. Meist können Ladesäulen auch mit der App oder Ladekarte anderer Anbieter genutzt werden. Dabei müssen Sie keinen vorhandenen QR-Code einscannen.

  • Im Zweifelsfall nicht scannen

  • Aktuelle Warnungen beachten!

Doch auch mit gefälschten Briefen von Banken oder Versorgungsunternehmen versuchen Kriminelle über falsche QR-Codes an sensible Daten zu gelangen. Überschrieben mit „Aktualisierung des photoTAN-Verfahrens“ oder „Hinweis zum Strom-, Wasser- Ablesen“ wollen sie Login-Daten für Online-Banking oder Kundenkonten abgreifen. Nicht scannen! Kontaktieren Sie Ihre Bank oder das entsprechende Unternehmen. Auffällig bei diesen gefälschten Schreiben ist, dass Sie mit „Sehr geehrte Kontoinhaberin, sehr geehrter Kontoinhaber“, „Sehr geehrte Kundin, sehr geehrter Kunde“ angesprochen werden, nicht aber mit Ihrem richtigen Namen.

Gescannt und reingefallen – was tun?

  • Karte sofort sperren (KUNO-Meldung) – Sperr-Notruf 116 116

  • Anzeige erstatten – bei Ihrer örtlichen Polizeidienststelle, Tel. 0221 / 229-0, oder auf https://internetwache.polizei.nrw. Lassen Sie eine KUNO-Meldung für Ihre Debitkarte vornehmen, für Kreditkarten hier nicht möglich.

  • Liegt eine Verknüpfung missbräuchlich genutzter Kredit- und Debitkarten als digitale Zahlungskarte vor, etwa von ApplePay, Paypal, Klarna oder anderen Zahlungsanbietern, sollten Sie die missbräuchlich eingesetzte Karte dort manuell entfernen.

  • Kontobewegungen prüfen: Bei Überweisungen nach fremdem Zugriff auf das Online-Banking oder Abbuchungen im Lastschriftverfahren sollten Sie – neben der Anzeigenerstattung bei der Polizei – schnellstmöglich mit der eigenen Bank Kontakt aufnehmen, um die Abbuchung über einen sogenannten Recall zu verhindern. Gelingt dies innerhalb von 24 Stunden nach der Veranlassung der Buchung, besteht die größte Chance, den Geldfluss noch zu stoppen.

  • Smartphone-Sicherheit erhöhen: Es gibt Apps, die vor gefälschten Webseiten warnen können.

 

Tags: bargeldlos , Betrug , Bezahlen , Digital , Polizei , QR-Code , Scannen