Ein QR-Code wirkt neutral: Kamera öffnen, Code scannen, Link antippen. Genau deshalb kann er Vertrauen ausnutzen. Ein Code auf einer Rechnung, in einer E-Mail oder an einem Automaten kann auf eine gefälschte Anmeldeseite führen, auch wenn die Gestaltung vertraut aussieht. Du musst nicht jeden Code meiden. Du brauchst eine feste Entscheidungsschleife, die vor dem Login oder der Zahlung stoppt.
Der Kontext ist dein erster Prüfpunkt
Frage dich, warum du diesen Code jetzt scannen sollst. Erwartest du eine Paketinformation, eine Veranstaltung oder eine Zahlung? Passt der Absender zur Situation? Ein QR-Code in einer unerwarteten Nachricht, auf einem nachträglich angebrachten Aufkleber oder mit starkem Zeitdruck verdient besondere Skepsis. Eine bekannte Marke und ein professionelles Layout sind kein Beweis für die Herkunft.
Prüfe bei Papierdokumenten, ob der Code über einen anderen gedruckten Code geklebt wurde. Bei einem Automaten achtest du auf lose Kanten, ungewöhnliche Aufkleber oder eine URL, die nicht zum Betreiber passt. Bei einer E-Mail öffnest du den Code nicht automatisch mit demselben Gerät, auf dem du die Nachricht erhalten hast. Entscheidend ist nicht, ob ein Code technisch funktioniert, sondern ob sein Ziel zu einem unabhängig bestätigten Vorgang gehört.
Scannen ist noch kein Einverständnis
Viele Kamera-Apps zeigen vor dem Öffnen eine Zieladresse oder eine Vorschau. Lies diese Anzeige vollständig, soweit sie sichtbar ist. Achte auf die echte Domain, nicht auf ein vertrautes Wort irgendwo im langen Pfad. Schreibweisen mit zusätzlichen Bindestrichen, ungewohnten Endungen oder ähnlich aussehenden Zeichen sind Warnsignale. HTTPS verschlüsselt die Verbindung, bestätigt aber nicht automatisch, wem die Seite gehört.
Ein verkürzter Link ist schwerer zu beurteilen. Wenn die Vorschau keine verständliche Zieladresse zeigt, öffne den Link nicht aus Neugier. Ein QR-Code, der direkt zu einer Login- oder Zahlungsseite führt, verlangt mehr Prüfung als ein Code mit einer unverbindlichen Veranstaltungsinformation. Gib Zugangsdaten, Einmalcodes oder Kartendaten erst ein, wenn du die Seite über einen unabhängigen Weg erreicht hast.
Die Drei-Fragen-Regel
- Erwarte ich diesen Vorgang und passt der Kontext?
- Ist die Zieladresse genau die bekannte Domain oder eine plausibel bestätigte Unterseite?
- Kann ich denselben Vorgang über App, Lesezeichen oder selbst eingetippte Adresse beginnen?
Wenn eine Antwort nein lautet, wechsle den Kanal. Beende die Vorschau, öffne die offizielle App oder tippe die dir bekannte Webadresse selbst ein. Suche bei einer Rechnung die Kontaktdaten aus einem früheren, geprüften Dokument heraus. Nutze nicht die Telefonnummer oder den Link aus der verdächtigen Nachricht. Bei einer Zahlung bestätigst du den Empfänger und den Betrag in der bekannten Anwendung, nicht nur auf der Seite, die der Code geöffnet hat.
Login, Zahlung und Download unterscheiden
Ein QR-Code kann unterschiedliche Risiken bedeuten. Bei einem Login versucht eine fremde Seite möglicherweise, dein Passwort oder einen Einmalcode abzufangen. Bei einer Zahlung kann sie dich zu einer falschen Empfängeradresse oder einer unerwarteten Freigabe führen. Bei einem Download kann sie eine schädliche Datei oder eine App außerhalb des üblichen Stores anbieten. Die richtige Reaktion hängt vom Vorgang ab, aber die Grundregel bleibt: erst Ziel und Zweck prüfen, dann handeln.
| Vorgang | Zusatzprüfung | Sichere Alternative |
|---|---|---|
| Login | Domain, Passkey- oder Passwortdialog | bekanntes Lesezeichen oder App |
| Zahlung | Empfänger, Betrag und Freigabe | Bank-App selbst öffnen |
| Download | Dateityp, Quelle und Berechtigungen | offizieller Store oder Anbieteradresse |
Wenn der Code seriös aussieht
Auch ein plausibles Ziel verdient keinen Freifahrtschein. Beende den Vorgang, wenn die Seite ungewöhnliche Daten verlangt, ein Countdown Druck erzeugt oder eine zweite Anmeldung fordert, die du nicht erwartet hast. Lies Fehlermeldungen und Berechtigungsdialoge statt sie reflexartig zu bestätigen. Bei einer Bank oder einem wichtigen Konto gilt: Lieber den Vorgang über die bekannte App neu beginnen und den ersten Versuch als abgebrochen behandeln.
Bei einem öffentlichen Code, etwa an einem Automaten, kannst du den Betreiber über einen unabhängig gefundenen Kanal fragen, ob der Code dort hingehört. Verwende dafür eine offizielle Website, eine bereits gespeicherte Telefonnummer oder Personal vor Ort. Ein QR-Code selbst kann keine vertrauenswürdige Auskunft über seine Herkunft geben.
Was tun nach einem falschen Klick?
Wenn du nur gescannt, aber nichts eingegeben hast, schließe die Seite und prüfe, ob ein Download gestartet wurde. Entferne unbekannte Dateien und installiere keine App aus einer unerwarteten Quelle. Wenn du Zugangsdaten eingegeben hast, ändere sie sofort über die echte Website oder App und sichere zuerst das betroffene E-Mail-Konto. Beende unbekannte Sitzungen, prüfe neue Wiederherstellungsdaten und aktiviere eine starke zusätzliche Anmeldung, sofern verfügbar.
Bei einer bereits bestätigten Zahlung kontaktierst du unverzüglich die Bank über ihre bekannte Notfallnummer oder App. Dokumentiere Zeitpunkt, Empfänger, Betrag und die verwendete Nachricht. Warte nicht auf eine Antwort aus dem QR-Ziel. Bei Firmenkonten informierst du die zuständige IT- oder Sicherheitsstelle, damit weitere Sitzungen und betroffene Geräte geprüft werden können.
Eine Routine für den Alltag
- Stoppe vor Login, Zahlung oder Download.
- Prüfe Anlass, Absender und physischen Kontext.
- Lies die vollständige Zieladresse in der Vorschau.
- Vergleiche Domain und Vorgang mit einer unabhängigen Quelle.
- Wechsle bei Zweifel zu App, Lesezeichen oder selbst eingegebener Adresse.
- Dokumentiere verdächtige Codes und melde sie dem Betreiber.
Quishing ist keine besondere Magie, sondern eine Variante bekannter Täuschung: Ein vertrauenswürdig aussehender Einstieg soll dich zu einer unpassenden Entscheidung bringen. Du schützt dich am besten, indem du den Code nicht als Befehl behandelst. Er ist nur ein Hinweis auf ein Ziel. Kontext, URL und ein unabhängiger Kanal entscheiden, ob du dort wirklich weitergehen solltest.
Mach diese Pause zur Gewohnheit, besonders wenn eine Nachricht Dringlichkeit erzeugt. Ein seriöser Vorgang darf normalerweise über die bekannte App oder die selbst eingegebene Adresse begonnen werden. Die paar Sekunden für den Kanalwechsel sind kein Misstrauen gegen Technik, sondern eine einfache Kontrolle darüber, wer dich gerade zu einer Handlung auffordert.
