"Quishing": Betrug mit QR-Codes und Links in SMS
Der QR am Parkscheinautomaten, auf der Restaurantkarte oder in der SMS zum Paket. Betrüger nutzen QR-Codes und gekürzte Links, um zu verbergen, wohin sie dich führen. Wir erklären, wie du sie prüfst, bevor du tippst.

Du scannst einen QR-Code und das Handy öffnet direkt eine Website. Du hast keine Adresse gelesen, nichts eingetippt, nicht entschieden, wohin du gehst: Der QR hat für dich entschieden. Genau diese Bequemlichkeit nutzt Quishing (QR + Phishing) aus: QR-Codes und gekürzte Links, die ihr Ziel verbergen, um dich auf gefälschte Websites zu führen, wo man dir Daten oder Geld stiehlt.
Quishing ist keine vom Smishing getrennte Technik (wie die gefälschte DGT-Strafzettel-SMS): Es ist derselbe Betrug mit besser verstecktem Link. Wo die falsche SMS der DGT oder der Paketbetrug dir noch eine verdächtige Domain zeigt, wenn du hinsiehst, zeigt der QR dir gar nichts, bis du ihn schon gescannt hast.
Wo falsche QR-Codes auftauchen
- Parkscheinautomaten und Parkzonen. Aufkleber mit falschem QR, geklebt über den echten QR der Stadt oder der Bezahl-App. Du scannst, landest auf einer Website, die die Parkgebührzahlung imitiert, und gibst deine Karte ein. Es ist die Variante, die in Spanien am stärksten gewachsen ist.
- Restaurant- und Terrassenkarten. Ein QR, geklebt über das Original. Hier ist das Ziel meist, dir eine falsche App zu installieren oder dich unter irgendeinem Vorwand auf eine Phishing-Website zu führen.
- Strafzettel und Hinweise an der Windschutzscheibe. Falsche Sanktionshinweise mit QR "für die Zahlung mit Rabatt". Derselbe Köder wie die gefälschte Strafzettel-SMS, auf Papier.
- Pakete und Lieferungen. QR auf Aufklebern oder in SMS ("scanne, um deine Lieferung umzuplanen"), eine Variante des Paketbetrugs.
- E-Mails und SMS mit QR. Die Nachricht bittet dich, einen QR zu scannen statt auf einen Link zu tippen, manchmal unter dem Vorwand der "Zwei-Faktor-Verifizierung" oder der "Sicherheit". Es dient auch dazu, Anti-Phishing-Filter zu umgehen, die Links prüfen, aber keine Bilder.
- Kryptowährungen und Zahlungen. QR, die angeblich eine Empfangsadresse oder eine "Rückerstattung" enthalten. Einmal gesendetes Geld kommt nicht zurück.
Die Regel: Sieh dir das Ziel an, bevor du hineingehst
Bei einem normalen Link kannst du die Adresse lesen, bevor du tippst. Bei einem QR nicht, also musst du diesen Schritt von Hand hinzufügen:
- Scanne, aber gehe noch nicht hinein. Die meisten Handys zeigen die komplette URL vor dem Öffnen. Das ist der Moment der Entscheidung: Lies sie ganz, ohne Eile.
- Prüfe die Domain. Es muss die offizielle des Dienstes sein, ohne zusätzliche Bindestriche oder seltsame Endungen. Wenn der QR am Automaten dich zu einer Domain führt, die nicht die der Stadt oder der offiziellen App ist, ist er gefälscht.
- Wenn etwas nicht stimmt, gehe nicht hinein: Gehe selbst zum offiziellen Kanal. Öffne die offizielle App des Parkanbieters, der Bank oder des Shops und erledige den Vorgang dort. Dieselbe Methode wie um einen Anruf oder eine SMS der Bank zu prüfen.
- Misstraue QR-Codes mit Eile. "Scanne jetzt", "letzte Mahnung", "dein Paket wird heute zurückgeschickt". Die Dringlichkeit ist die Handschrift des Betrugs, bei QR genauso wie bei SMS.
Und ein physischer Tipp für aufgeklebte QR in der Straße: Achte darauf, ob ein Aufkleber über einem anderen klebt. Wenn der QR am Automaten auf einem Aufkleber steht, der nachträglich angebracht wirkt, oder einen anderen Code darunter verdeckt, nutze ihn nicht. Zahle aus der installierten offiziellen App.
Was tun, wenn du schon gescannt und Daten gegeben hast
- Du hast die Karte auf der Ziel-Website eingegeben: Ruf sofort deine Bank an, sperre die Karte und bitte um eine neue. Beobachte die Abbuchungen der folgenden Wochen.
- Du hast eine App aus dem QR heruntergeladen: Deinstalliere sie, lasse das Handy-Antivirus laufen und prüfe die Berechtigungen, die du ihr gegeben hast (SMS, Bedienungshilfen und Benachrichtigungen sind die gefährlichen).
- Du hast nur gescannt und geschlossen: Fast sicher ist nichts passiert. Scannen allein installiert nichts und gibt keine Daten preis; das Risiko beginnt, wenn du mit der Website interagierst.
- Erstatte Anzeige mit Fotos des QR (wenn er auf der Straße war, Foto des Aufklebers und seines Standorts) und Screenshots der Website. Die 017 von INCIBE berät kostenlos.
- Wenn der QR dich per SMS oder Anruf erreicht hat, melde die Nummer im Spamnummern-Verzeichnis.
Kurze Fragen
Kann das Scannen eines QR mein Handy hacken? Scannen allein nein: Der QR enthält nur Text (normalerweise eine URL). Die Gefahr liegt in der Website, zu der er dich führt, und in dem, was du dort tust: Daten eingeben, Dateien herunterladen oder Berechtigungen geben. Deshalb ist die Verteidigung, das Ziel zu prüfen, bevor du hineingehst.
Sind gekürzte Links (bit.ly und ähnliche) dasselbe? Dasselbe Problem, ja: Sie verbergen das Ziel. Legitime Kürzer erlauben eine Vorschau (viele mit einem "+" am Ende der URL), aber die praktische Regel ist gleich: Wenn du nicht weißt, wohin er führt, und er dich zum Tippen drängt, tippe nicht und gehe selbst zum offiziellen Kanal.
Kann meine Bank mir einen legitimen QR schicken? Ja, zum Beispiel um die App zu verknüpfen oder Vorgänge zu bestätigen ... innerhalb von Prozessen, die DU gestartet hast. Ein Bank-QR, der dich erreicht, ohne dass du etwas angefordert hast, folgt der allgemeinen Regel: Nutze ihn nicht und gehe selbst in die offizielle App.
Wie schütze ich Ältere davor? Mit einem Satz: "Zahle nichts, indem du einen QR auf der Straße scannst; nutze die App, die du schon hast." Parkscheinautomaten sind der häufigste Kontaktpunkt. Mehr Tipps findest du unter So schützt du ältere Menschen vor Telefonbetrug.
Die Zusammenfassung passt in eine Zeile: Der QR ist ein Link, den du nicht lesen kannst, also lies ihn, bevor du hineingehst. Scanne, sieh dir die URL an, und wenn es nicht die offizielle Domain ist, schließe und gehe selbst zum offiziellen Kanal. Diese Sekunde Pause demontiert das ganze Quishing.
Quellen und Prüfung
Geprüft:
Nummerierung, Anbieterwerkzeuge und Meldeverfahren können sich ändern. Prüfen Sie sensible Schritte bei der verlinkten offiziellen Stelle.
Artikeldetails
Redaktionelle Inhalte, von NoCall geprüft, mit praktischem Kontext zum Erkennen verdächtiger Anrufe und Nachrichten.
Einen verdächtigen Anruf erhalten?
Schlage die Nummer in NoCall nach, bevor du Daten weitergibst, zurückrufst oder einen Link anklickst.
Suche eine Telefonnummer oder einen Unternehmensnamen (E.ON, Telekom und Vodafone...), um zu prüfen, ob sie als Spam gemeldet wurde.
