QR-Code auf einem Plakat mit Warnsymbol als Hinweis auf Quishing und betrügerische Weiterleitungen
Datenschutz

Quishing erkennen: Gefälschte QR-Codes und ihre Risiken

Gefälschte QR-Codes sind ein schneller Weg in Phishing-Fallen. So erkennen Sie Quishing, prüfen Ziele und vermeiden falsche Scans im Alltag.

Stand: 28. März 2026

Das Wichtigste in Kürze:

  • Ein QR-Code ist nur ein Einstiegspunkt, kein Echtheitsnachweis.

  • Besonders riskant sind QR-Codes, die zu Zahlungs-, Login- oder Download-Seiten führen.

  • Wer Links und Zieladresse prüft, senkt das Quishing-Risiko drastisch.

QR-Codes sind praktisch, weil sie Links unsichtbar machen. Genau das ist beim Quishing das Problem: Ein kurzer Scan kann zu einer gefälschten Login-Seite, einer falschen Zahlungsmaske oder einem unerwünschten Download führen, ohne dass die Zieladresse vorher klar erkennbar war.

Der Code selbst beweist nichts. Er kann überklebt, ausgetauscht, neu ausgedruckt oder in einer E-Mail eingebettet werden. Entscheidend ist immer, wohin der Code führt und ob der Kontext plausibel ist.

Scannen ist noch nicht das Risiko. Riskant wird es, wenn Sie nach dem Scan ungeprüft Daten eingeben, bezahlen oder Dateien installieren.

Wie Quishing im Alltag aussieht

Quishing taucht dort auf, wo QR-Codes eine schnelle Abkürzung versprechen. Ein gefälschter Aufkleber auf einem Parkautomaten, ein Code auf einer angeblichen Paketbenachrichtigung oder ein manipuliertes PDF genügt, um Nutzer auf eine fremde Seite zu lenken.

Ort oder SituationTypische FalleKonkrete Prüfung
ParkautomatFalsche BezahlseiteBetreibername und Webadresse mit dem Automaten oder der offiziellen Website abgleichen.
Restaurant oder CaféManipulierte Speisekarte oder ZahlungsseiteAuf überklebte Codes achten und bei Zahlung lieber Personal fragen.
PaketbenachrichtigungGefälschte Sendungsverfolgung oder NachzahlungsforderungSendungsnummer direkt beim Paketdienst eingeben.
Rechnung oder MahnungNachgebautes KundenportalAnbieteradresse selbst öffnen und dort einloggen.
Support-AushangFalsche Hotline oder Login-SeiteNummer und Domain über die offizielle Website prüfen.

Warum QR-Codes leichter täuschen als Links

Bei einem normalen Link sehen Sie die Adresse zumindest teilweise. Bei einem QR-Code ist sie zunächst verborgen. Viele Scanner zeigen nach dem Scan zwar eine Vorschau, doch im Alltag wird diese oft übergangen.

Dazu kommt der physische Kontext. Ein Code auf einem Schild, Tischaufsteller oder Automaten wirkt schnell offiziell, obwohl er nur aufgeklebt sein kann. Diese Nähe zum echten Ort ist kein Echtheitsnachweis.

QR-Code vor dem Öffnen prüfen

Nutzen Sie einen Scanner oder die Kamerafunktion so, dass die Zieladresse angezeigt wird, bevor Sie die Seite öffnen. Lesen Sie die Domain bewusst und achten Sie nicht nur auf Logos oder Farben.

  1. Passt die Domain exakt zum Anbieter oder nur ungefähr?
  2. Ist der Code an dieser Stelle erwartbar oder wirkt er nachträglich angebracht?
  3. Führt die Seite sofort zu Login, Zahlung, Download oder Eingabe persönlicher Daten?
  4. Gibt es eine sichere Alternative, etwa App, Kundenkonto oder manuell eingegebene Website?

Schließen Sie die Vorschau, wenn die Adresse kryptisch, verkürzt oder nur optisch ähnlich ist. Suchen Sie den Dienst dann selbst über die bekannte App oder Website.

Warnsignale nach dem Scan

BeobachtungWarum vorsichtig sein?Bessere Reaktion
Verkürzte URLDas eigentliche Ziel bleibt verborgen.Anbieter manuell aufrufen.
Sofortige ZahlungsaufforderungBetrüger nutzen Eile und kleine Beträge.Vorgang abbrechen und Forderung separat prüfen.
Login außerhalb der bekannten AppZugangsdaten können abgefangen werden.App oder Website selbst öffnen.
Download einer Datei oder AppUnerwünschte Software kann installiert werden.Nicht installieren, Quelle prüfen.
Drohung mit Gebühr, Sperre oder FristZeitdruck soll die Prüfung verkürzen.Nicht reagieren, erst unabhängig kontrollieren.

Wenn Sie einen verdächtigen QR-Code gescannt haben

Schließen Sie die Seite, wenn sie unerwartet wirkt. Haben Sie keine Daten eingegeben und nichts installiert, reicht meist eine vorsichtige Nachkontrolle: Browser-Tab schließen, keine weiteren Schritte auf der Seite ausführen und bei Zahlungs- oder Paketthemen den Anbieter separat prüfen.

Wenn Sie Zugangsdaten, Zahlungsdaten oder persönliche Informationen eingegeben haben, ändern Sie betroffene Passwörter über die echte Website oder App. Prüfen Sie Konten, Kartenumsätze und Benachrichtigungen auf Auffälligkeiten. Bei Zahlungsdaten kann es sinnvoll sein, Bank oder Kartenanbieter frühzeitig zu informieren.

Wurde eine Datei oder App installiert, entfernen Sie sie nicht blind, wenn Sie den Vorfall dokumentieren müssen. Prüfen Sie zuerst, was installiert wurde, entziehen Sie unnötige Berechtigungen und nutzen Sie bei Bedarf die Sicherheitsfunktionen des Geräts.

Verdächtige Codes dokumentieren und melden

Halten Sie fest, wo der Code angebracht war und welche Adresse angezeigt wurde. Ein Foto des Codes, ein Screenshot der Zieladresse sowie Datum und Uhrzeit helfen, den Vorfall später einzuordnen. Bei öffentlichen Orten wie Parkautomaten, Paketstationen oder Aushängen sollten Sie den Betreiber informieren, damit der Code geprüft oder entfernt werden kann.

Notieren Sie besonders:

  • Ort und genauer Kontext des QR-Codes
  • sichtbare Zieladresse nach dem Scan
  • ob Daten eingegeben, Zahlungen gestartet oder Dateien installiert wurden
  • welche Geräte oder Konten betroffen sein könnten

Eine alltagstaugliche Routine

Nicht jeder QR-Code ist verdächtig. Verlässlich ist aber eine feste Reihenfolge: kurz anhalten, Zieladresse anzeigen lassen, Domain prüfen, erst dann öffnen. Bei Login, Zahlung oder Download wechseln Sie auf den bekannten Originalkanal. Diese kleine Pause verhindert die meisten Quishing-Fallen, ohne QR-Codes im Alltag unbrauchbar zu machen.

Häufige Fragen zum Thema

Antworten auf Suchfragen, die Leser rund um den Inhalt dieses Beitrags häufig stellen.

Was ist Quishing genau?
Quishing ist Phishing über QR-Codes. Statt eines Links in einer Nachricht scannen Sie einen Code, der Sie auf eine betrügerische Webseite oder in eine Schadsoftware-Falle führen kann.
Wo kommen gefälschte QR-Codes besonders oft vor?
Vor allem an Orten, an denen Menschen schnell handeln: Parkautomaten, Paketaufkleber, Restauranttische, vermeintliche Rechnungen, Aushänge und angebliche Support-Hinweise.
Kann ein QR-Code auch auf Papier sicher aussehen und trotzdem falsch sein?
Ja. Ein QR-Code kann problemlos überklebt, ausgetauscht oder neu ausgedruckt werden. Das äußere Erscheinungsbild ist deshalb kein ausreichender Echtheitsbeweis.
Was mache ich, wenn ich schon gescannt habe?
Prüfen Sie sofort, ob Sie Daten eingegeben oder etwas installiert haben. Schließen Sie die Seite, ändern Sie bei Bedarf Passwörter und beobachten Sie Konten und Nachrichten auf Auffälligkeiten.

Stand: 28. März 2026

IfV Werte für Verbraucher und Unternehmen

Integrität, Nachvollziehbarkeit, Transparenz.

Unsere Werte bilden die Grundlage für Vertrauen und Qualität in allem, was wir tun.

IfV Magazin

Einordnung statt Lautstärke.

Fachliche Einordnungen, belastbare Prüfsignale und klare Orientierung für Verbraucher.

IfV - Deutsches Institut für Verbraucherschutz