Quishing: Phishing über QR-Codes
Ein QR-Code zeigt nicht, wohin er führt. Das ist praktisch für alle — auch für die, denen es lieber ist, wenn Sie nicht nachsehen.
Was ist Quishing?
Quishing ist Phishing, das als QR-Code statt als Link ankommt. Die Masche bleibt dieselbe: Sie auf eine Seite lenken, die etwas Vertrautem nachempfunden ist, und abgreifen, was Sie dort eingeben. Neu ist nur, dass Sie das Ziel vorher nicht lesen können. Über einen Link in einer E-Mail können Sie mit der Maus fahren; über ein Quadrat aus Punkten nicht.
Wo es auftaucht
Überall dort, wo ein Code gedruckt statt angezeigt wird — denn über gedruckte Codes lässt sich ein anderer kleben.
- Parkautomaten und Ladesäulen, wo ein Aufkleber über dem echten Code Ihre Zahlung woanders hinleitet.
- Restauranttische, wo der Speisekarten-Code gegen einen ausgetauscht wurde, der nach einer Anmeldung fragt.
- Paketbenachrichtigungen, die behaupten, für die Zustellung fehle noch ein kleiner Betrag.
- E-Mails mit einem Code statt eines Links, gerade um Linkscanner zu umgehen.
- Plakate und Flyer im öffentlichen Raum, wo niemand einen zusätzlichen Aufkleber bemerkt.
Woran erkennt man es?
Am Code selbst meist gar nicht. Prüfen lässt sich der Zusammenhang drumherum — und das Ziel, bevor Sie handeln.
Ein Aufkleber darüber
Fahren Sie mit dem Finger darüber. Ein Code, der über Gedrucktes geklebt wurde, ist der häufigste Trick überhaupt.
Zeitdruck
Bußgelder, verfallende Pakete, Konten kurz vor der Sperrung. Der Druck soll verhindern, dass Sie nachsehen.
Ein Kurzlink
Das Ziel verbirgt sich hinter einer kurzen Domain. Völlig legitim — und genau deshalb funktioniert es.
Es wird nach einer Anmeldung gefragt
Eine Speisekarte braucht Ihr Passwort nicht. Ein Parkautomat Ihre Bankdaten nicht.
Dynamische Codes ändern sich nach dem Druck
Viele QR-Codes zeigen auf einen Weiterleitungsdienst statt direkt auf das Ziel, damit der Inhaber ändern kann, wohin sie führen, ohne neu zu drucken. Praktisch für ein Restaurant, das seine Karte aktualisiert — und genauso praktisch für jemanden, dessen Code während der Prüfung harmlos sein soll und danach nicht mehr.
Wir erkennen die Dienste hinter diesen Codes und sagen Ihnen, welcher verwendet wurde. Sehen Sie die Anbieter, die wir erkennen.
Was Sie stattdessen tun können
- 1 Scannen Sie nicht direkt aus der Kamera-App in den Browser. Prüfen Sie den Code zuerst hier, oder fügen Sie den Link ein, wenn Sie ihn schon haben.
- 2 Sehen Sie, wo er tatsächlich landet, nicht nur den ersten Schritt. Wir folgen jeder Weiterleitung und zeigen Ihnen den gesamten Weg.
- 3 Wird unerwartet nach einer Anmeldung oder Zahlung gefragt, rufen Sie die Seite selbst auf, statt dem Code zu folgen.