Was einst eine technische Ressource für Logistikunternehmen war, ist in Spanien mittlerweile allgegenwärtig. Die Rede ist vom QR-Code , jenem Quadrat mit schwarz-weißen Mustern, das wir täglich scannen, um Speisekarten anzusehen, Parkgebühren zu bezahlen, Zugang zu Veranstaltungen zu erhalten oder uns mit dem WLAN einer Bar zu verbinden. Doch seine Bequemlichkeit hat auch eine Schattenseite: Die Leichtigkeit, mit der er erstellt und verwendet werden kann, hat neuen Betrugsmaschen Tür und Tor geöffnet, die von seiner Popularität profitieren.
Im Jahr 2020 ging alles rasend schnell. Mit dem Ausbruch der Coronavirus-Pandemie mussten sich Unternehmen rasch anpassen und entdeckten in QR-Codes einen schnellen Weg zu papierlosen und kontaktlosen Speisekarten. Diese veränderten Gewohnheiten sind gekommen, um zu bleiben. Heute ist der Code nicht nur im Gastgewerbe präsent, sondern wird auch für Zahlungen, digitale Tickets, administrative Vorgänge und sogar für den WLAN-Zugang ohne lange Passwörter genutzt. Doch mit der Zeit ist er auch zu einem attraktiven Ziel für Cyberkriminelle geworden, die ihre neue Angriffsmethode „ QRishing“ nennen . Und in dieser Geschichte ist die größte Schwachstelle meist die Eile der Nutzer.
Was ist ein QR-Code und wie funktioniert er?
Ein QR-Code (Quick Response Code) ist ein optischer Chip, der Informationen zweidimensional speichert. Im Gegensatz zu einem herkömmlichen Barcode, der Daten nur in einer Richtung speichert, verteilt ein QR-Code diese horizontal und vertikal in einem Raster. Diese Struktur ermöglicht es, deutlich mehr Informationen auf demselben Raum unterzubringen und beinhaltet zudem Fehlerkorrektursysteme, die das Lesen selbst bei Beschädigungen oder kleinen Verschmutzungen gewährleisten.
Der Erstellungsprozess ist einfach: Ein Generator wandelt den gewünschten Inhalt (eine URL, Text, eine Telefonnummer oder WLAN-Verbindungsdaten) in Bits um, ordnet diese im Raster an und fügt drei Eckquadrate hinzu, die der Kamera bei der Ausrichtung helfen. Diese einfache Erstellung hat die Anwendungsmöglichkeiten vervielfacht, aber auch jedem die Möglichkeit eröffnet, ohne technische Kenntnisse QR-Codes für böswillige Zwecke zu erstellen.
Zu den gängigsten QR-Code-Typen zählen statische und dynamische QR-Codes. Statische QR-Codes speichern Informationen in einem festen Format. Soll der Inhalt geändert werden, muss ein neuer Code generiert und erneut verteilt werden. Dies ist sinnvoll für unveränderliche Daten wie Seriennummern oder einmalige Registrierungen. Dynamische QR-Codes hingegen funktionieren über eine kurze Weiterleitung: Der QR-Code verweist auf eine Zwischenadresse, die geändert werden kann. Ändert sich das Ziel nach dem Drucken, muss nichts erneut gedruckt werden. Restaurants und Geschäfte bevorzugen diese Option, da sie so Speisekarten oder Angebote aktualisieren können, ohne jede Woche einen neuen Code erstellen zu müssen.
Die Schattenseite: So funktioniert QRishing
Das Problem entstand, als Cyberkriminelle QR-Codes als ideales Mittel zur Täuschung entdeckten. QRishing ist eine Variante des klassischen Phishings, bei der Angreifer einen gefälschten Code ausdrucken und ihn über einen echten Code kleben oder an öffentlichen Orten wie Parkuhren, Parkschildern, Wänden oder Anschlagtafeln platzieren. Scannt das Opfer den Code, wird es auf eine betrügerische Website weitergeleitet, die sich als Unternehmen, Bank oder offizielle Behörde ausgibt, um Passwörter, persönliche Daten oder Bankinformationen zu stehlen.
Eine der häufigsten Betrugsmaschen besteht darin, einen Aufkleber über den originalen QR-Code zu kleben , beispielsweise auf einem Restauranttisch oder einem Parkscheinautomaten. Wenn der Code abgelöst, schief oder von anderer Druckqualität als der Rest des Schildes erscheint, sollte man ihn besser nicht scannen. Es gab auch Fälle, in denen unaufgefordert Pakete mit einem QR-Code zur „Lieferbestätigung“ oder „Sendungsverfolgung“ ankamen, die in Wirklichkeit zu einer betrügerischen Website führten. WhatsApp-Nachrichten, die Nutzer auffordern, einen Code zu scannen, um ein Gerät zu verknüpfen, während sie in Wirklichkeit Dritten Zugriff auf ihr Konto gewähren, sind eine weitere gängige Betrugsmasche in Spanien und dem übrigen Europa.
Die Feiertage erhöhen das Risiko erheblich. Im August, wenn die Jahresabschlussarbeiten und die Einstellung von Saisonkräften zusammenfallen, warnen Experten davor, dass Cyberkriminelle ihre Aktivitäten auf den gesamten Reisebereich ausweiten: Flugtickets werden per Eilmail verschickt, Buchungsplattformen werden imitiert und betrügerische Rückerstattungen für Verspätungen oder ausstehende Gebühren verlangt. Auch Vishing (Stimmenimitation) hat sich weiterentwickelt: Mithilfe KI-gestützter Stimmklonierung werden Mitarbeiter getäuscht, um Geldüberweisungen oder Kontoänderungen zu erzwingen. In solchen Fällen raten Experten dringend: Seien Sie misstrauisch bei dringenden Anrufen oder Nachrichten und überprüfen Sie deren Ursprung über einen anderen Kanal, bevor Sie handeln.

So erkennen Sie einen gefälschten QR-Code vor dem Scannen
Das spanische Nationale Institut für Cybersicherheit (INCIBE) warnt schon seit Längerem davor. Die wichtigste Empfehlung lautet, die URL vor dem Öffnen zu überprüfen . Sowohl auf Android- als auch auf iPhone-Geräten wird die Zieladresse nach dem Scannen des Codes angezeigt. Nehmen Sie sich daher ein paar Sekunden Zeit, um sie zu prüfen. Stimmt die Domain nicht mit dem offiziellen Firmennamen überein, enthält sie Tippfehler oder Sonderzeichen oder handelt es sich um einen Kurzlink, sollten Sie die Seite besser nicht anklicken.
Ein weiteres Warnsignal ist, wenn Ihr Smartphone Sie zum Herunterladen einer APK-Datei auffordert. Dies ist besonders auf Android-Geräten gefährlich, da dadurch Schadsoftware installiert werden kann. Seien Sie außerdem vorsichtig, wenn Sie direkt nach dem Öffnen der Seite zur Eingabe von Passwörtern oder Bankdaten aufgefordert werden. Seriöse Websites fragen solche Informationen beim ersten Besuch selten per QR-Code ab.
Zu den praktischen Tipps, die Experten immer wieder betonen, gehören:
- Scannen Sie nur Codes aus vertrauenswürdigen Quellen, vorzugsweise auf festen Markierungen und nicht auf zusätzlichen Aufklebern.
- Überprüfen Sie die Webadresse, bevor Sie den Link öffnen, und vertrauen Sie keinen Linkverkürzern.
- Verwenden Sie zum Scannen die integrierte Kamera Ihres Telefons anstelle von Apps von Drittanbietern.
- Geben Sie keine persönlichen Daten oder Bankinformationen ein, wenn die Website auch nur den geringsten Zweifel aufkommen lässt.
- Halten Sie das Betriebssystem und die Anwendungen Ihres Telefons auf dem neuesten Stand.
Wenn Sie bereits einen verdächtigen Code gescannt und eine unbekannte Website aufgerufen haben, sollten Sie diese sofort schließen. Falls Sie ein Passwort eingegeben haben, ändern Sie es so schnell wie möglich auf der offiziellen Website des Anbieters und aktivieren Sie die Zwei-Faktor-Authentifizierung. Wenn Sie eine unbekannte App heruntergeladen haben, deinstallieren Sie diese und führen Sie einen Sicherheits-Scan auf Ihrem Gerät durch. Überprüfen Sie außerdem die Aktivitäten auf allen verknüpften Bankkonten und kontaktieren Sie Ihre Bank, um die Karte sperren zu lassen, falls Sie ungewöhnliche Transaktionen feststellen. Schnelles Handeln kann den Unterschied zwischen einem größeren Problem und einer bloßen Unannehmlichkeit ausmachen.
Abgesehen von Betrug: QR-Codes haben auch ihre positiven Seiten
Trotz der Risiken sollten QR-Codes nicht verteufelt werden. Sie sind nach wie vor ein nützliches, kostengünstiges und äußerst vielseitiges Werkzeug für Unternehmen und Behörden. Sie ermöglichen den Zugriff auf Dokumente und Videos, Zahlungen, digitale Tickets, Museumsinformationen, Standortfreigabe und WLAN-Verbindungen – alles ohne Passworteingabe. Ihre einfache Übertragung von Papier auf Mobilgeräte erklärt, warum sie auch nach der Pandemie ein fester Bestandteil unseres Alltags bleiben. Wichtig ist, sie mit Bedacht einzusetzen und den Rat von Cybersicherheitsexperten zu beherzigen: Handeln Sie niemals impulsiv und überprüfen Sie den Kanal immer, bevor Sie etwas unternehmen.
Wenn Sie also das nächste Mal Ihr Smartphone zücken, um einen Code auf der Straße, im Taxi oder in einer Bar zu scannen, nehmen Sie sich ein paar Sekunden Zeit, um das Gerät und die zugehörige Webadresse genau zu prüfen. Dank moderner Technologie lässt sich eine Seite in Sekundenschnelle öffnen, doch genau diese Geschwindigkeit kommt auch Betrügern zugute. Mit etwas Achtsamkeit werden QR-Codes auch weiterhin unser Leben erleichtern, ohne unsere Daten zu gefährden.
