Was ein QR-Code kann und was nicht
Ein QR-Code ist eine Art, Text als Muster zu schreiben. Maximal passen rund 3.000 Zeichen hinein — längst nicht genug für ein Programm, und Handys führen Code aus der Kamera ohnehin nicht aus.
Ein QR-Code kann also nicht:
- Von allein etwas installieren.
- Auf deine Dateien, Kontakte oder Nachrichten zugreifen.
- Überhaupt irgendetwas tun, ohne dass du auf die folgende Abfrage tippst.
Was er kann, ist dich irgendwohin bringen. Genau dort sitzt jedes echte Risiko.
Das eigentliche Risiko: du siehst das Ziel nicht
Ein geschriebener Link zeigt dir paypal-secure-login.example.com, bevor du klickst. Ein QR-Code zeigt dir ein Quadrat. Diese Undurchsichtigkeit ist die gesamte Angriffsfläche.
Die Masche hat einen Namen — Quishing, QR-Phishing — und sie funktioniert aus zwei praktischen Gründen. Gedruckte Codes verbergen ihr Ziel vollständig. Und in einer E-Mail ist ein Code ein Bild, das an Filtern vorbeirutscht, die denselben Link als Text markieren würden.
Häufige Varianten:
- Falsche Paketbenachrichtigungen — „scannen, um die Zustellung neu zu terminieren“, und dahinter ein Formular für die Kartendaten.
- Parken und Laden — Aufkleber über den echten Bezahl-Codes an Automaten und Ladesäulen.
- E-Mails aus der Firma — „scannen, um dein Konto neu zu bestätigen“, mit einer überzeugenden Anmeldeseite dahinter.
- Falsches WLAN — ein Code, der dich in ein Netz bringt, das der Angreiferin gehört und nicht dem Café.
Wie du einen Code in zwei Sekunden prüfst
iPhone und Android zeigen beide das Ziel in einem Banner an, bevor sie es öffnen. Die meisten Leute tippen durch, ohne es zu lesen. Es zu lesen ist die ganze Verteidigung.
- Lies die Domain, genauer: den Teil direkt vor dem ersten einzelnen Schrägstrich. Bei
paypal.com.secure-login.xyz/verifyist die echte Domainsecure-login.xyz, nicht PayPal. - Sei misstrauisch bei Kurz-URLs. Ein
bit.lyoder eine unbekannte Weiterleitung versteckt das echte Ziel hinter einer weiteren Schicht. - Gib nach einem Scan nie Zugangsdaten ein. Führt ein Code zu einer Anmeldung, schließ ihn und ruf die Seite selbst auf. Diese eine Gewohnheit hebelt fast jedes Quishing aus.
- Prüf den Code am Objekt. Tast nach der Kante eines Aufklebers. Ein Code, der neuer oder anders gedruckt aussieht als das Schild drumherum, verdient Misstrauen.
Wo Skepsis angebracht ist
- Unaufgeforderte Post und E-Mail. Ein Code, der ungefragt kommt, besonders mit Dringlichkeit im Schlepptau, ist das klassische Muster.
- Alles, was nach Zahlung oder Anmeldung fragt. Seriöse Organisationen brauchen selten, dass du dich aus einem Scan heraus anmeldest.
- Öffentliche Bezahlterminals. Parkautomaten und Ladesäulen sind die am häufigsten angegriffenen physischen Flächen, weil der Bezahlschritt dort normal wirkt.
- Dringlichkeit. „Ihr Konto wird gesperrt“ ist Social Engineering, egal auf welchem Weg es dich erreicht.
Wenn du derjenige bist, der Codes macht
Du kannst deine leichter vertrauenswürdig machen:
- Zeig auf deine eigene Domain. Wenn Leute das Ziel in der Vorschau sehen, sollten sie einen Namen lesen, den sie kennen — keinen Weiterleitungsdienst.
- Druck die Adresse daneben. Das gibt vorsichtigen Leuten einen Weg zu dir ohne Scannen und signalisiert, dass du nichts zu verbergen hast.
- Sag, wohin er führt. „Scannen für unsere Speisekarte“ schlägt ein nacktes Quadrat.
- Schütz gedruckte Codes. Laminier oder versiegel sie, und schau ab und zu nach, ob niemand etwas darübergeklebt hat.
- Schick Codes nie auf eine Anmeldeseite. Selbst wenn es seriös gemeint ist, trainiert es genau die Gewohnheit an, von der Quishing lebt.
Das ist eines der unterschätzten Argumente für statische Codes. Ein Code, der deine echte Adresse enthält, ist überprüfbar — jeder kann ihn dekodieren und genau sehen, wohin er führt. Ein Code, der über eine fremde Weiterleitung läuft, ist bauartbedingt undurchsichtig, und das ist dieselbe Form wie der Angriff.
Das Ganze im Verhältnis
QR-Codes sind nicht gefährlich in dem Sinn, den die gelegentliche Schlagzeile nahelegt. Sie sind ein Anzeigeformat für Text, und Milliarden davon werden ohne jeden Schaden gescannt. Das Risiko ist gewöhnliches Phishing in neuem Kostüm, und die Verteidigung ist die gewöhnliche: lies, wohin du gehst, bevor du irgendetwas eingibst.