QR-Code Quishing-Betrug 2026: Wie ein gefälschter QR-Code Ihre Zahlung in Sekunden kapert
Quishing versteckt Phishing in einem QR-Code, der Ihren Spamfilter umgeht. Erfahren Sie, an welchen 6 Orten gefälschte QR-Codes 2026 zuschlagen und wie Sie einen Link vor dem Scannen prüfen.
TL;DR
Ein QR-Code Quishing-Betrug versteckt einen Phishing-Link in einem QR-Code, damit er an E-Mail- und SMS-Spamfiltern vorbeirutscht, und leitet Sie dann auf eine gefälschte Zahlungs- oder Anmeldeseite. Gefälschte QR-Sticker kleben inzwischen auf Parkuhren, Restaurantmenüs und SMS zur "Paketzustellung", und QR-Phishing stieg 2025 etwa um das Fünffache. Prüfen Sie die vollständige URL, bevor Sie scannen, geben Sie niemals Kartendaten über einen unerwarteten Code ein, und scannen Sie eine verdächtige Nachricht oder einen Link zuerst mit Truvizy.
Sie fahren in eine Parklücke, und die Parkuhr trägt einen ordentlichen QR-Code, der Sie auffordert, zu scannen und per Telefon zu zahlen. Sie scannen, eine vertraut aussehende Zahlungsseite öffnet sich, Sie tippen Ihre Kartennummer ein und gehen weiter. Zwei Tage später gibt es Abbuchungen, die Sie nie getätigt haben. Der Code war ein Sticker, von einem Fremden über den echten geklebt, und Sie haben gerade Ihre Karte einem QR-Code Quishing-Betrug übergeben. Das ist derzeit die am schnellsten wachsende Masche beim Phishing: ein schädlicher Link, gefaltet in ein Quadrat aus Punkten, das Ihr Spamfilter nie zu Gesicht bekommt.
Quishing funktioniert, weil es den Angriff von den Kanälen wegverlagert, denen wir zu misstrauen gelernt haben, hin zu dem einen Gerät, dem wir am meisten vertrauen. E-Mail-Gateways und SMS-Filter sind darauf trainiert, verdächtige URLs zu erkennen, aber ein QR-Code ist ein Bild, sodass die gefährliche Adresse ungelesen mitfährt. In einer Phase im Jahr 2025 stiegen QR-basierte Phishing-E-Mails von etwa 47.000 im August auf über 249.000 im November, und eine Analyse Anfang 2025 identifizierte mehr als 4,2 Millionen QR-Phishing-Bedrohungen. Sowohl das FBI als auch die FTC haben Verbraucherwarnungen herausgegeben und davor gewarnt, ungeprüfte QR-Codes in SMS, E-Mails und öffentlichen Räumen zu scannen.
Kurze Antwort
Was ist ein Quishing-Betrug? (Und warum ein QR-Code den Spamfilter schlägt)
Ein Quishing-Betrug, kurz für QR-Code-Phishing, liefert einen Phishing-Angriff über einen scanbaren Code statt über einen geschriebenen Link. Der Kriminelle codiert eine schädliche Webadresse als QR-Bild und platziert sie dort, wo Sie sie wahrscheinlich scannen: auf einem gedruckten Sticker, einer SMS, einer E-Mail, einem Flyer oder einer gefälschten Rechnung. Wenn Ihre Kamera den Code liest, bietet Ihr Telefon an, die Adresse zu öffnen, die eine Seite lädt, die wie eine Bank, ein Paketdienst, eine Mautbehörde oder eine Anmeldemaske aussieht. Alles nach dem Scannen ist gewöhnliches Phishing. Der QR-Code ist nur die Verpackung.
Diese Verpackung ist der ganze Vorteil. Sicherheitswerkzeuge, die Ihren Posteingang und Ihre Nachrichten schützen, durchsuchen Text nach bekannten schädlichen und verdächtigen URLs, aber sie können nicht ohne zusätzlichen Aufwand lesen, was in einem Bild steckt, sodass ein in einem QR-Code versteckter Link häufig glatt durchrutscht. Der Scan verlagert Sie außerdem von einem überwachten Arbeitscomputer auf ein privates Telefon, das meist schwächere Filterung und einen kleinen Bildschirm hat, der das echte Ziel verbirgt. Für eine vollständige Anleitung zum Prüfen jeder Adresse passt unser Ratgeber dazu, ob eine Website seriös ist, gut zu allem hier.
Die 6 Orte, an denen gefälschte QR-Codes 2026 zuschlagen
Quishing taucht überall dort auf, wo sich ein QR-Code bereits normal anfühlt. Laut Warnungen von FBI und FTC sind dies die sechs Umgebungen, die 2026 die meisten Meldungen verursachen:
- <strong>Parkuhren und Bezahlstationen.</strong> Betrüger kleben einen gefälschten Code über den echten, sodass Ihre Zahlung und Ihre Kartendaten an sie gehen.
- <strong>Restaurant- und Barmenüs.</strong> Ein manipulierter Tischsticker leitet Sie auf eine nachgeahmte Menü- oder "Rechnung begleichen"-Seite, die Ihre Karte abgreift.
- <strong>SMS zur "Paketzustellung".</strong> Eine Nachricht behauptet, ein Paket werde zurückgehalten, und ein QR-Code werde es gegen eine kleine Gebühr neu terminieren. Die Gebührenseite stiehlt die Karte.
- <strong>Benachrichtigungen über unbezahlte Maut.</strong> Eine SMS oder ein Brief warnt vor einer überfälligen Maut und liefert einen QR-Code zur Begleichung, der echte Mautbehörden imitiert.
- <strong>Rechnungen und Überweisungsanfragen.</strong> Eine gefälschte Rechnung oder Zahlungsanfrage trägt einen QR-Code, der Ihr Geld und Ihre Anmeldung zum Angreifer leitet.
- <strong>Eventtickets und Flyer.</strong> Ein Plakat oder ein weiterverkauftes Ticket nutzt einen QR-Code, der auf eine Seite zum Abgreifen von Zugangsdaten oder eine gefälschte Kasse führt.
Die Variante mit dem physischen Sticker ist besonders kostspielig. In einem Fall 2025 verursachten gefälschte QR-Sticker, die über echte Codes an rund 200 Ladenstandorten geklebt wurden, einen Rückgang echter Scans um 15 % und rund 2,3 Millionen Dollar an Kosten für die Schadensbegrenzung. Ein Sticker kostet nur Cent und verwandelt eine vertraute Oberfläche in eine Zahlungsfalle.
Wie der QR-Sticker-Tausch und der SMS-Quish wirklich funktionieren
Es gibt zwei vorherrschende Methoden, und beide zu kennen, ist der Weg, ihnen einen Schritt voraus zu bleiben. Die erste ist der Sticker-Tausch. Ein Angreifer druckt einen QR-Code, der auf eine von ihm kontrollierte Domain zeigt, oft eine nahezu perfekte Kopie einer echten Zahlungsseite, und überklebt dann physisch den echten Code auf einer Parkuhr, einem Menü oder einem Plakat. Weil das umgebende Schild echt ist, bleibt Ihre Wachsamkeit gesenkt. Sie scannen, die gefälschte Seite lädt, und Sie geben Karten- oder Kontodaten ein, die direkt zum Kriminellen fließen.
Die zweite ist der SMS-Quish, ein Verwandter des klassischen Smishing-SMS-Betrugs. Hier kommt der QR-Code in einer Nachricht oder E-Mail an, verpackt in Dringlichkeit: Ein Paket kann nicht zugestellt werden, eine Maut ist überfällig, ein Konto muss verifiziert werden. Das QR-Bild umgeht die URL-Filter, die einen einfachen Link markieren würden, und der kleine Telefonbildschirm verbirgt die hässliche, falsch geschriebene Domain, auf die der Code tatsächlich zeigt.

Warnsignale: So erkennen Sie einen gefälschten QR-Code vor dem Scannen
Jedes einzelne davon ist ein Grund innezuhalten. Zwei oder mehr zusammen bedeuten, dass Sie mit ziemlicher Sicherheit einen QR-Code Quishing-Betrug vor sich haben.
- <strong>Ein Sticker über einem Sticker.</strong> Abstehende Ränder, ein Code, der schief sitzt, oder ein QR-Aufkleber, der nicht zu dem Schild passt, auf dem er klebt.
- <strong>Eine unerwartete Zahlungs- oder Anmeldeaufforderung.</strong> Ein Gewinn, eine Paketgebühr oder eine Maut, die Sie nicht bereits zu zahlen erwartet haben.
- <strong>Eine unpassende Vorschau-URL.</strong> Nach dem Scannen ist die Adresse ein gekürzter Link, eine falsch geschriebene Marke oder eine Domain, die nichts mit dem Ort oder Unternehmen zu tun hat.
- <strong>Dringlichkeit und Drohungen.</strong> "Letzte Mahnung", "Konto wird geschlossen" oder ein Countdown, der Sie zum sofortigen Zahlen drängt.
- <strong>Ein per SMS, DM oder E-Mail gesendeter Code.</strong> Echte Zusteller und Mautbehörden schicken Ihnen normalerweise keinen QR-Code per SMS, um Geld einzuziehen.
- <strong>Eine Aufforderung zu einem Einmalcode.</strong> Keine seriöse Zahlungsseite bittet Sie, einen Code vorzulesen, den Ihre Bank Ihnen gerade per SMS geschickt hat.
Ein QR-Code oder Link in einer SMS, der sich komisch anfühlt? Scannen Sie ihn auf Truvizy, bevor Sie tippen oder zahlen.
Wie Truvizy QR-Code Quishing-Betrug erkennt
Der gefährliche Moment beim Quishing ist die Sekunde zwischen dem Scannen eines Codes und dem Eintippen Ihrer Karte, und genau dort ist Truvizy gebaut, um zu helfen. Wenn ein QR-Code Sie auf eine verdächtige Seite schickt oder wenn eine SMS mit einem Code und einer Geschichte über ein Paket oder eine Maut ankommt, können Sie die Nachricht oder den Link an Truvizys KI-gestützte Erkennung übergeben, statt ihm blind zu vertrauen. Truvizys mehrschichtige Analyse wägt das Ziel und die Nachricht gegen bekannte Betrugsmuster ab, sodass Sie ein klares Urteil erhalten, bevor irgendwelche Daten Ihr Telefon verlassen.
Diese frühe Prüfung ist der ganze Sinn. Eine Quishing-Seite ist darauf ausgelegt, identisch mit dem Original auszusehen, und der kleine Bildschirm verbirgt die Anzeichen, die sie auf einem Desktop verraten würden. Reichen Sie die verdächtige Nachricht oder den Link unter truvizy.app ein, und Truvizy sagt Ihnen, ob Sie auf eine gefälschte Zahlungs- oder Anmeldeseite gelenkt werden, solange Sie sich noch unbeschadet abwenden können. In einem Jahr, in dem QR-Phishing eine der am schnellsten wachsenden Bedrohungen im Netz ist, ist das Prüfen vor dem Scannen der Unterschied zwischen einem Achselzucken und einer gestohlenen Karte.
Was tun, wenn Sie einen gefälschten QR-Code gescannt haben
Wenn Sie nur den Code gescannt und die Seite geschlossen haben, ohne etwas einzugeben, sind Sie mit ziemlicher Sicherheit in Ordnung. Löschen Sie die Nachricht und machen Sie weiter. Wenn Sie Daten eingegeben haben, handeln Sie schnell und geben Sie sich nicht die Schuld, denn diese Betrügereien sind darauf ausgelegt, auch vorsichtige Menschen zu überlisten.
Rufen Sie sofort Ihre Bank oder Ihren Kartenaussteller an. Melden Sie die Transaktion als Betrug, widersprechen Sie jeder Belastung, auch kleinen "Gebühren", und fordern Sie eine neue Kartennummer an, um weitere Abbuchungen zu stoppen. Rückbuchungsrechte sind Ihr stärkster Schutz bei einer Kreditkarte.
Sichern Sie jedes Konto, bei dem Sie sich angemeldet haben. Ändern Sie das Passwort auf der echten Seite, aktivieren Sie die Zwei-Faktor-Authentifizierung, und genehmigen Sie niemals eine Anmeldeaufforderung und lesen Sie niemandem einen Einmalcode vor, der Sie danach anruft und behauptet, helfen zu wollen.
Melden Sie es. Erstatten Sie in Deutschland Anzeige beim BKA (Bundeskriminalamt) und melden Sie den Vorfall der FTC unter reportfraud.ftc.gov sowie dem FBI Internet Crime Complaint Center unter ic3.gov, die die Datenbanken speisen, mit denen Ermittler arbeiten. Wenn ein gefälschter Sticker an einer öffentlichen Parkuhr oder einem Menü klebte, sagen Sie es dem Betrieb, damit er ihn entfernen und die nächste Person schützen kann.

Key Takeaways
- Quishing versteckt einen Phishing-Link in einem QR-Code, damit er an E-Mail- und SMS-Spamfiltern vorbeirutscht, und lädt dann eine gefälschte Zahlungs- oder Anmeldeseite.
- Gefälschte QR-Codes konzentrieren sich 2026 auf Parkuhren, Menüs, SMS zur Paketzustellung, Mautbenachrichtigungen, Rechnungen und Eventtickets.
- Prüfen Sie die vollständige URL, bevor sie lädt, misstrauen Sie jedem QR-Code, der eine unerwartete Zahlung oder Anmeldung verlangt, und lesen Sie niemals einen Einmalcode vor.
- Scannen Sie einen verdächtigen Code oder eine Nachricht mit Truvizy, bevor Sie etwas eingeben, und wenn Sie bereits gezahlt haben, widersprechen Sie der Belastung und melden Sie es schnell der FTC und dem FBI.
Hinweis zur Expertenanalyse: Quishing hat sich von einer Nischenmasche zu einem verbreiteten Betrugskanal entwickelt, weil es eine Lücke ausnutzt, die E-Mail- und SMS-Filter nie schließen sollten, nämlich eine schädliche Adresse, versteckt in einem Bild. Sein explosives Wachstum 2025, etwa um das Fünffache, folgt der Verlagerung alltäglicher Zahlungen auf Mobiltelefone, wo kleine Bildschirme das Ziel verbergen und das Vertrauen hoch ist. Truvizys Rolle ist präventiv: Prüfen Sie den Code oder die Nachricht, bevor Sie scannen und zahlen, denn sobald eine Kartennummer in eine gefälschte Seite eingetippt ist, ist der Verlust meist bereits geschehen.
Sie erhalten eine SMS, die besagt, ein Paket konnte nicht zugestellt werden und Sie müssten heute einen QR-Code scannen, um eine Zustellgebühr von 1,99 zu zahlen. Was ist der sicherste Schritt?
- Den Code scannen und die 1,99 schnell zahlen, damit das Paket nicht zurückgeschickt wird
- Den Code nur scannen, um die Seite zu sehen, und dann entscheiden
- Ihn nicht scannen und das Paket direkt in der offiziellen App oder auf der Website des Zustellers prüfen
- Mit STOPP auf die SMS antworten und auf das Paket warten
Answer: Echte Zusteller schicken keine SMS mit einem QR-Code, der eine kleine Gebühr verlangt, um ein Paket freizugeben. Die Dringlichkeit und der QR-Code zusammen sind der Betrug. Scannen Sie ihn nicht. Gehen Sie direkt zur offiziellen App oder Website des Zustellers, und wenn Sie unsicher sind, scannen Sie die Nachricht zuerst mit Truvizy.
Häufig gestellte Fragen
Was ist Quishing und wie unterscheidet es sich von normalem Phishing?
Quishing ist Phishing, das über einen QR-Code statt über einen anklickbaren Link zugestellt wird. Weil die schädliche Adresse als Bild codiert ist, rutscht sie an den Spam- und Linkfiltern vorbei, die E-Mails und SMS nach bekannten schädlichen URLs durchsuchen. Wenn Sie den Code scannen, öffnet Ihr Telefon eine gefälschte Zahlungs- oder Anmeldeseite. Das Ziel ist dasselbe wie beim Phishing, aber das QR-Bild ist die Tarnung, die es vor Ihre Augen bringt.
Kann das Scannen eines QR-Codes wirklich meine Daten stehlen?
Das Scannen allein öffnet meist nur eine Webseite, aber diese Seite ist die Falle. Eine Quishing-Seite imitiert eine echte Bank-, Maut- oder Paketseite und fragt nach Ihrer Kartennummer, Anmeldung oder einem Einmalcode. In dem Moment, in dem Sie diese Daten eingeben, greifen die Kriminellen sie ab. Laut der FTC verstecken Betrüger schädliche Links genau deshalb in QR-Codes, um Sie auf Seiten zu leiten, die gebaut wurden, um Ihre Daten zu stehlen.
Woran erkenne ich, ob ein QR-Code an einer Parkuhr oder einem Menü gefälscht ist?
Achten Sie auf einen Sticker, der über dem Originalcode klebt, auf abstehende Ränder oder einen Code, der nicht zum Branding des Ortes passt. Prüfen Sie nach dem Scannen die Vorschau-URL, bevor sie lädt: Ein seriöser Park- oder Menülink nutzt die offizielle Domain, keine gekürzte oder falsch geschriebene. Wenn die Seite sofort eine Zahlung oder Anmeldung verlangt, die Sie nicht erwartet haben, schließen Sie sie. Zahlen Sie im Zweifel am Automaten oder fragen Sie das Personal nach dem echten Link.
Ist diese "Paketzustellungs"- oder "unbezahlte Maut"-SMS mit QR-Code ein Betrug?
Fast immer, ja. Seriöse Zusteller und Mautbehörden schicken keine SMS mit einem QR-Code, der eine kleine Gebühr verlangt, um ein Paket freizugeben oder eine Forderung zu begleichen. Diese Nachrichten nutzen Zeitdruck aus, um Sie zum Scannen und Zahlen zu drängen. Das FBI hat wiederholt vor QR-Codes in unerwarteten SMS gewarnt, und in Deutschland warnt das BKA (Bundeskriminalamt) vor genau dieser Masche. Scannen Sie ihn nicht. Gehen Sie direkt über die offizielle App oder Website des Zustellers oder der Mautbehörde, um nachzusehen.
Was soll ich tun, wenn ich nach dem Scannen eines QR-Codes bereits meine Daten eingegeben habe?
Handeln Sie schnell. Rufen Sie Ihre Bank oder Ihren Kartenaussteller an, melden Sie die Transaktion als Betrug, widersprechen Sie jeder Belastung und fordern Sie eine neue Kartennummer an. Ändern Sie das Passwort für jedes Konto, bei dem Sie sich auf der gefälschten Seite angemeldet haben, und aktivieren Sie die Zwei-Faktor-Authentifizierung. Achten Sie auf nachfolgende Betrugsanrufe oder Nachrichten und melden Sie den Betrug in Deutschland dem BKA (Bundeskriminalamt) sowie der FTC unter reportfraud.ftc.gov und dem FBI unter ic3.gov.
QR-Code-Betrug: Wie das Scannen Ihr Bankkonto leerräumen kann — Die weitere Landschaft des QR-Code-Betrugs und wie Sie sich schützen
Smishing-SMS-Betrug: So erkennen Sie eine gefälschte Textnachricht — Warum Betrugs-SMS funktionieren und die Warnsignale in jeder verdächtigen SMS
Ist diese Website seriös? 7 kostenlose Wege, jede URL zu prüfen — Prüfen Sie jeden Link oder jedes Ziel, bevor Sie Ihre Daten eingeben
FAQ
Was ist Quishing und wie unterscheidet es sich von normalem Phishing?
Quishing ist Phishing, das über einen QR-Code statt über einen anklickbaren Link zugestellt wird. Weil die schädliche Adresse als Bild codiert ist, rutscht sie an den Spam- und Linkfiltern vorbei, die E-Mails und SMS nach bekannten schädlichen URLs durchsuchen. Wenn Sie den Code scannen, öffnet Ihr Telefon eine gefälschte Zahlungs- oder Anmeldeseite. Das Ziel ist dasselbe wie beim Phishing, aber das QR-Bild ist die Tarnung, die es vor Ihre Augen bringt.
Kann das Scannen eines QR-Codes wirklich meine Daten stehlen?
Das Scannen allein öffnet meist nur eine Webseite, aber diese Seite ist die Falle. Eine Quishing-Seite imitiert eine echte Bank-, Maut- oder Paketseite und fragt nach Ihrer Kartennummer, Anmeldung oder einem Einmalcode. In dem Moment, in dem Sie diese Daten eingeben, greifen die Kriminellen sie ab. Laut der FTC verstecken Betrüger schädliche Links genau deshalb in QR-Codes, um Sie auf Seiten zu leiten, die gebaut wurden, um Ihre Daten zu stehlen.
Woran erkenne ich, ob ein QR-Code an einer Parkuhr oder einem Menü gefälscht ist?
Achten Sie auf einen Sticker, der über dem Originalcode klebt, auf abstehende Ränder oder einen Code, der nicht zum Branding des Ortes passt. Prüfen Sie nach dem Scannen die Vorschau-URL, bevor sie lädt: Ein seriöser Park- oder Menülink nutzt die offizielle Domain, keine gekürzte oder falsch geschriebene. Wenn die Seite sofort eine Zahlung oder Anmeldung verlangt, die Sie nicht erwartet haben, schließen Sie sie. Zahlen Sie im Zweifel am Automaten oder fragen Sie das Personal nach dem echten Link.
Ist diese "Paketzustellungs"- oder "unbezahlte Maut"-SMS mit QR-Code ein Betrug?
Fast immer, ja. Seriöse Zusteller und Mautbehörden schicken keine SMS mit einem QR-Code, der eine kleine Gebühr verlangt, um ein Paket freizugeben oder eine Forderung zu begleichen. Diese Nachrichten nutzen Zeitdruck aus, um Sie zum Scannen und Zahlen zu drängen. Das FBI hat wiederholt vor QR-Codes in unerwarteten SMS gewarnt, und in Deutschland warnt das BKA (Bundeskriminalamt) vor genau dieser Masche. Scannen Sie ihn nicht. Gehen Sie direkt über die offizielle App oder Website des Zustellers oder der Mautbehörde, um nachzusehen.
Was soll ich tun, wenn ich nach dem Scannen eines QR-Codes bereits meine Daten eingegeben habe?
Handeln Sie schnell. Rufen Sie Ihre Bank oder Ihren Kartenaussteller an, melden Sie die Transaktion als Betrug, widersprechen Sie jeder Belastung und fordern Sie eine neue Kartennummer an. Ändern Sie das Passwort für jedes Konto, bei dem Sie sich auf der gefälschten Seite angemeldet haben, und aktivieren Sie die Zwei-Faktor-Authentifizierung. Achten Sie auf nachfolgende Betrugsanrufe oder Nachrichten und melden Sie den Betrug in Deutschland dem BKA (Bundeskriminalamt) sowie der FTC unter reportfraud.ftc.gov und dem FBI unter ic3.gov.