QR-Code auf einem Smartphone-Display, daneben ein Warnsymbol für einen manipulierten Aufkleber.

QR-Codes sicher erstellen und scannen: Quishing erkennen

QR-Codes hängen inzwischen an der Parkuhr, auf der Speisekarte, auf der Rechnung und im Schaufenster. Genau das macht sie für Betrüger interessant: Ein Aufkleber über dem echten Code fällt kaum jemandem auf, und was hinter dem Scan wirklich passiert, sieht man dem Muster aus schwarzen Quadraten nicht an. Für diese Masche gibt es inzwischen einen eigenen Namen, Quishing, eine Mischung aus QR-Code und Phishing.

Dieser Artikel behandelt beide Seiten: wie Sie einen eigenen QR-Code sicher erstellen, wenn Sie ihn für Ihr Geschäft brauchen, und woran Sie einen manipulierten Code erkennen, bevor Sie ihn scannen.


Wie ein QR-Code aufgebaut ist

Ein QR-Code ist eine quadratische Matrix aus schwarzen und weißen Feldern, je nach Datenmenge zwischen 21×21 und 177×177 Feldern groß. Die drei großen Quadrate in den Ecken dienen der Ausrichtung, damit eine Kamera den Code auch schräg oder verzerrt lesen kann. Der eigentliche Inhalt, meist eine Internetadresse, steckt binär codiert in den restlichen Feldern.

Wichtig für die Praxis ist die eingebaute Fehlerkorrektur. Sie sorgt dafür, dass ein Code auch dann noch lesbar ist, wenn ein Teil davon verschmutzt, verblasst oder mit einem Logo überdeckt ist. Es gibt vier Stufen: Level L stellt 7 Prozent der Daten wieder her, Level M 15 Prozent, Level Q 25 Prozent und Level H bis zu 30 Prozent. Je höher die Stufe, desto größer wird der gedruckte Code – aber desto unempfindlicher ist er auch gegenüber Beschädigung.


Quishing: Warum QR-Code-Betrug gerade zunimmt

Das BSI warnt aktuell vor einer deutlichen Zunahme solcher Angriffe: Im zweiten Halbjahr 2025 hat sich die Zahl der Quishing-Fälle verfünffacht, 68 Prozent zielen auf Smartphones. Die bekannteste Masche betrifft Parkautomaten und Ladesäulen: Kriminelle kleben einen gefälschten QR-Code über den echten, der Autofahrer landet auf einer täuschend echten Zahlungsseite und gibt dort seine Kreditkartendaten ein. Die eigentliche Parkgebühr kommt nie an, zusätzlich zum Geldverlust droht dann noch ein Knöllchen (Basiswissen Quishing, BSI).

Die zweite Variante läuft über E-Mail oder Brief: eine angebliche Paketbenachrichtigung, eine Bank-Mail oder eine Rechnung mit QR-Code statt Link. Der Trick dahinter ist simpel und wirkt trotzdem: Ein Link im Text prüfen viele Menschen inzwischen, bevor sie klicken. Einen QR-Code scannt man dagegen oft reflexhaft mit dem Handy, ohne die Ziel-Adresse überhaupt zu sehen. Wie Angreifer solche Nachrichten mittlerweile mit KI so formulieren, dass sie kaum noch nach Betrug klingen, habe ich im Beitrag zu KI-Phishing beschrieben – die Masche mit dem QR-Code ist im Kern derselbe Trick, nur mit einem Bild statt einem Textlink.


So erkennen Sie einen manipulierten QR-Code

  • Bei gedruckten Codes: auf Aufkleber prüfen. Fühlen Sie an den Rändern, ob der Code leicht erhaben ist oder eine andere Oberfläche hat als der Rest des Schilds. An Parkautomaten und Ladesäulen lohnt sich der kurze Blick besonders.
  • Ziel-Adresse vor dem Öffnen ansehen. Die Kamera-App der meisten Smartphones zeigt nach dem Scan zuerst die Internetadresse als Vorschau, bevor sie die Seite öffnet. Diese Vorschau lesen, nicht wegtippen. Wirkt die Domain fremd, abgekürzt oder leicht verändert, nicht weiter antippen.
  • Nach dem Scan keine Daten eintippen, ohne die Seite anzusehen. Eine echte Zahlungsseite einer Stadt oder eines Anbieters hat ein Impressum, ein gültiges Zertifikat und meist ein vertrautes Erscheinungsbild. Wirkt die Seite provisorisch oder fordert sie sofort Kartendaten, abbrechen.
  • QR-Codes aus E-Mail, Post oder unaufgeforderten Nachrichten besonders kritisch sehen. Seriöse Banken und Paketdienste verschicken selten einen QR-Code als einzigen Weg zu einer wichtigen Aktion. Bei Zweifeln hilft der kostenlose E-Mail-Check, um eine verdächtige Nachricht vor dem Scannen einzuordnen.
  • Erkennen üben. Im Phishing-Quiz lässt sich das Auge für solche Fälschungen trainieren, bevor es im Alltag darauf ankommt.

Eigene QR-Codes sicher erstellen

Für die eigene Speisekarte, das Türschild oder die WLAN-Zugangsdaten im Gästezimmer lässt sich ein QR-Code in einer Minute erzeugen: Der kostenlose QR-Code-Generator erstellt Codes für Internetadressen, WLAN-Zugänge und digitale Visitenkarten direkt im Browser, ohne dass die Daten irgendwo hochgeladen werden.

Ein Punkt, den ich in der Praxis öfter übersehen sehe: Wer einen QR-Code dauerhaft drucken lässt, etwa auf einem Aufsteller oder einer Speisekarte, sollte ihn direkt auf die eigene Domain verweisen lassen und nicht auf einen Kurzlink-Dienst eines Drittanbieters. Der QR-Code selbst ändert sich später nie mehr, aber ein Kurzlink kann sein Ziel wechseln, ablaufen oder – wenn der Anbieter den Dienst einstellt – von jemand anderem übernommen werden. Dann zeigt ein jahrealter, sauber gedruckter Code plötzlich auf eine ganz andere, möglicherweise schädliche Seite, ohne dass Sie es merken.

Soll ein Logo in die Mitte des Codes, wählen Sie eine hohe Fehlerkorrektur-Stufe (Q oder H), damit die Lesbarkeit trotz der Überdeckung erhalten bleibt (QR-Code-Fehlerkorrektur, qr1.at). Für Flyer, Aufsteller oder Plakate kommt es zusätzlich auf die richtige Druckgröße an: Je größer der Scan-Abstand, desto größer muss der Code sein. Der QR-Code-Größenrechner übernimmt diese Rechnung für den geplanten Einsatzort.


Wenn der Code dauerhaft bei Ihnen hängt

Betreiben Sie selbst Schilder, Aufsteller oder Speisekarten mit QR-Code, gilt dieselbe Vorsicht wie bei der Parkuhr, nur aus der anderen Richtung: Ihr Code kann ebenso überklebt werden. Ein fest laminierter oder eingravierter Code lässt sich schlechter unbemerkt überkleben als ein loses Blatt Papier. Ein kurzer Blick bei jedem Rundgang durchs Geschäft kostet nichts und deckt einen aufgeklebten Fremdcode meist sofort auf.

Wer wissen möchte, ob ein Code überhaupt noch genutzt wird oder ob die Scan-Zahlen plötzlich ungewöhnlich aussehen, findet mit der QR-Code-Statistik eine kostenlose Auswertung der eigenen Codes. Ein plötzlicher, unerklärlicher Einbruch der Scans kann ebenfalls ein Hinweis sein, dass am Aufsteller etwas nicht mehr stimmt. Grundlegendes zu Phishing und Social Engineering, das über die reine QR-Masche hinausgeht, steht im Artikel Cybersicherheit für Unternehmen und Zuhause.


Häufige Fragen zu QR-Codes und Quishing

Kann ich sehen, wohin ein QR-Code führt, bevor ich ihn scanne?

Nicht mit bloßem Auge, aber die Kamera-App fast aller aktuellen Smartphones zeigt nach dem Scan zuerst die Ziel-Adresse als Vorschau an, bevor die Seite tatsächlich geöffnet wird. Diese Vorschau ist der wichtigste Moment, um eine Fälschung zu erkennen – lesen Sie sie, statt sie wegzutippen.

Was ist der Unterschied zwischen einem statischen und einem dynamischen QR-Code?

Ein statischer QR-Code enthält die Zieladresse fest codiert, sie lässt sich später nicht mehr ändern. Ein dynamischer QR-Code verweist stattdessen auf einen Kurzlink, dessen Ziel sich beim Anbieter jederzeit austauschen lässt. Praktisch für Kampagnen, aber ein Risiko für dauerhaft gedruckte Codes, weil das Ziel sich unbemerkt ändern kann.

Woran erkenne ich einen gefälschten Aufkleber auf einem QR-Code?

An Kanten und Oberfläche: Ein nachträglich aufgeklebter Code liegt oft minimal erhaben, hat einen anderen Glanzgrad als der Untergrund oder eine leicht abweichende Größe. Bei Parkautomaten und Ladesäulen lohnt sich dieser kurze Check besonders, weil dort inzwischen gezielt manipuliert wird.

Ist es sicher, einen QR-Code aus einer E-Mail zu scannen?

Nur mit Vorsicht. Seriöse Absender wie Banken oder Paketdienste nutzen QR-Codes selten als einzigen Weg zu einer wichtigen Aktion. Prüfen Sie Absender und Betreff wie bei jeder verdächtigen Mail, bevor Sie den Code überhaupt scannen, und sehen Sie sich danach die Ziel-Adresse in der Vorschau an.

Welche Fehlerkorrektur-Stufe sollte ich für einen eigenen QR-Code wählen?

Für einen einfachen Code ohne Logo reicht Stufe M. Soll ein Logo in die Mitte oder wird der Code häufig angefasst und verschmutzt, wählen Sie Stufe Q oder H – sie verkraften bis zu 25 beziehungsweise 30 Prozent beschädigte Fläche, bevor der Code unlesbar wird.

Mein Rat als Ihr IT-Nachbar:

Ein QR-Code ist bequem, aber blind vertrauenswürdig ist er nicht – weder für Sie als Scanner noch als Aufsteller in Ihrem Geschäft. Ein kurzer Blick auf die Vorschau-Adresse und ein regelmäßiger Rundgang an den eigenen Aufstellern verhindern die meisten Zwischenfälle. Prüfen Sie Ihren eigenen Rechner und Browser zusätzlich mit dem kostenlosen PC-Sicherheitscheck.

Wenn Sie für Ihren Betrieb regelmäßig prüfen lassen möchten, ob Webseite, Kassensystem und Netzwerk sauber laufen, sehe ich mir das gerne im Rahmen der laufenden IT-Wartung für kleine Betriebe in Hannover und Umgebung an.

Kontaktieren Sie mich , wenn Sie Fragen haben.