Zum Inhalt springen
Deutsch

Erklärung

Sind QR Codes sicher?

Das ehrliche Bedrohungsmodell. Ein QR Code kann kein Handy infizieren, weil er keine Software ist: Er ist Text, geschrieben mit Quadraten. Das gesamte Risiko liegt am Ziel — und in Deutschland klebt es meistens an einem Parkscheinautomaten.

Die ehrliche Antwort hat zwei Teile, und beide zählen.

Der Code selbst ist harmlos. Ein QR Code ist Text, geschrieben mit schwarzen und weißen Quadraten. Er enthält keine Programme, wird nicht ausgeführt und kann von sich aus nichts tun. Einen zu scannen heißt, ihn zu lesen, und Text zu lesen infiziert kein Handy. Schlagzeilen der Art „ein QR Code kann dein Handy hacken“ beschreiben etwas, wozu das Format nicht in der Lage ist.

Das Ziel kann alles sein. Und dort liegt das gesamte tatsächliche Risiko. Ein Code kann auf eine Seite führen, die Ihre Bank nachbaut, auf eine gefälschte Bezahlseite oder auf ein Formular, das Zugangsdaten verlangt. Das ist genau dieselbe Gefahr wie bei einem Link in einer E-Mail, mit einem eigenen erschwerenden Umstand: Der Code zeigt nicht, wohin er führt. Einen geschriebenen Link kann man vor dem Klicken lesen; einen Code muss man scannen, um es zu erfahren.

Diese Undurchsichtigkeit ist die Schwachstelle, und sie liegt nicht in der Software, sondern in der Situation.

Die Masche am Parkscheinautomaten

In vielen Ländern ist der klassische QR-Angriff Phishing per E-Mail-Ersatz. In Deutschland hat er einen konkreten Ort, an dem er in den letzten Jahren immer wieder aufgetaucht ist: den Parkscheinautomaten.

Das Muster ist einfach und verlangt keinerlei technische Fähigkeit:

  1. Jemand druckt einen Aufkleber mit einem Code, der auf eine gefälschte Bezahlseite führt.
  2. Er klebt ihn über den echten Code am Automaten, an einer Stelle, an der Menschen ohnehin einen QR Code erwarten.
  3. Wer scannt, landet auf einer nachgebauten Seite und gibt Karten- oder Bankdaten ein, im Glauben, das Parkticket zu bezahlen.

Mehrere deutsche Städte und Polizeidienststellen haben davor öffentlich gewarnt. Neben Parkautomaten sind Ladesäulen für Elektroautos, Aushänge im Nahverkehr, Tische in der Außengastronomie und gefälschte Strafzettel-Zettel hinter dem Scheibenwischer die Orte, an denen dasselbe Muster auftaucht.

Es funktioniert aus drei Gründen, die sich gegenseitig verstärken. Das Ziel bleibt bis nach dem Scannen verborgen. Der physische Zusammenhang verleiht Glaubwürdigkeit: Klebt der Code am Automaten, geht man davon aus, dass er zum Automaten gehört. Und gescannt wird mit dem Handy in der Hand und unter Zeitdruck — ein Zustand, in dem kaum jemand eine Domain aufmerksam liest.

Die wichtigste Verteidigung steckt schon in Ihrem Handy

Sowohl iOS als auch Android zeigen das Ziel an, bevor sie es öffnen. Diese Vorschau — eine Benachrichtigung am oberen Rand beim iPhone, eine Karte bei Android — ist die einzige Sicherheitsebene, die es wirklich braucht, und sie besteht darin, sie zu lesen.

Worauf zu achten ist, ist die Domain, nicht der Rest der Adresse. Ein Angreifer kann nach dem Schrägstrich schreiben, was er will: Eine Adresse kann den vollständigen Namen Ihrer Bank enthalten und trotzdem nicht Ihrer Bank gehören. Was er nicht fälschen kann, ist die Domain selbst.

Zwei Prüfungen, die fast alles abdecken:

  • Passt die Domain zum Zusammenhang? Der Code einer Stadtverwaltung sollte auf eine Domain der Stadtverwaltung führen. Führt er auf einen allgemeinen Kurzlinkdienst oder auf eine Domain, die Sie nicht kennen, halten Sie an.
  • Ist es wirklich die Domain, die Sie meinen? Achten Sie auf feine Abweichungen: vertauschte Buchstaben, eingefügte Bindestriche, ungewöhnliche Endungen.

Die andere Hälfte der Prüfung ist physisch

Der Teil, den fast niemand macht und der die Mehrheit der realen Angriffe erkennt: den Code ansehen.

Ein Aufkleber über etwas anderem hat Kanten. Man ertastet sie, man sieht sie am Schattenwurf, man erkennt sie daran, dass das Material darunter an den Ecken hervorschaut. Ein direkt auf ein amtliches Schild gedruckter Code ist Teil der Gestaltung; ein aufgeklebter fast nie.

An einem Parkscheinautomaten oder einem städtischen Aushang ist diese Zwei-Sekunden-Prüfung mehr wert als jede Sicherheits-App.

Wann das Risiko praktisch null ist

Nicht jeder Code verdient dasselbe Misstrauen. Ein Klartextcode zeigt nur Wörter: Es gibt kein Ziel und kein Risiko. Ein WLAN-Code schlägt die Verbindung mit einem Netz vor, was durchaus zählt — ein feindliches Netz kann unverschlüsselten Verkehr mitlesen —, aber das Handy fragt immer nach. Eine Kontaktkarte schlägt vor, jemanden zu speichern, und schreibt nie ohne Zustimmung ins Adressbuch.

Aufmerksamkeit verlangen die Fälle, die auf einer Webseite enden, und vor allem die, die dort nach Geld oder Zugangsdaten fragen.

Was das für alle bedeutet, die Codes erzeugen

Wenn Sie derjenige sind, der den Code druckt, helfen drei Dinge denen, die ihn scannen.

Verwenden Sie eine wiedererkennbare Domain. Zeigt die Vorschau Ihre Domain und passt sie zu dem Ort, an dem der Code hängt, vertraut die Person mit gutem Grund. Ein allgemeiner Kurzlinkdienst löscht genau dieses Signal in dem Moment, in dem es am meisten gebraucht wird.

Schreiben Sie daneben, was passieren wird. „Scannen für die Speisekarte“ macht aus einer undurchsichtigen Handlung eine erwartete. Es erhöht die Zahl der Scans, senkt das Zögern und kostet nichts.

Kontrollieren Sie Codes, die im Freien hängen. Ein Aufkleber über Ihrem Code ist ein Angriff auf Ihre Kundschaft, den nur Sie überhaupt bemerken können. Bei einem Code, an dem bezahlt wird, ist das keine gute Praxis mehr, sondern Teil der Routine beim Aufsperren: nachsehen, ob der Code noch Ihrer ist.

Häufige Fragen

Kann ein QR Code einen Virus auf mein Handy bringen?

Nicht unmittelbar. Ein QR Code speichert Text, keine Programme, und ihn zu scannen verwandelt nur Quadrate in Zeichen. Passieren kann, dass dieser Text eine Adresse ist, die zu einer Seite führt, die Sie zur Installation von etwas oder zur Preisgabe eines Passworts verleiten will — genau wie ein Link in einer E-Mail. Der Unterschied ist, dass der Code sein Ziel bis zum Scannen nicht zeigt, und genau das macht ihn für Täuschung nützlich.

Wie funktioniert die Masche mit den Parkscheinautomaten?

Jemand klebt einen eigenen Aufkleber mit einem QR Code über den echten Code am Automaten, an einer Stelle, an der Menschen ohnehin einen erwarten. Wer scannt, landet auf einer nachgebauten Bezahlseite und gibt dort Karten- oder Bankdaten ein, im Glauben, das Parkticket zu bezahlen. Die Masche hat in mehreren deutschen Städten für Warnungen der Kommunen und der Polizei gesorgt, weil sie keinerlei technische Fähigkeiten verlangt — nur einen Drucker.

Wie sehe ich vor dem Öffnen, wohin ein Code führt?

iOS und Android zeigen die Domain in der Benachrichtigung oder in der Vorschau an, bevor Sie irgendetwas antippen. Dieser Zwischenschritt ist die wichtigste Verteidigung: Lesen Sie ihn. Passt die Domain nicht zum Zusammenhang — ein städtischer Automat, der auf eine allgemeine Domain führt, eine Bank, die auf eine fremde Endung führt —, brechen Sie ab. Keine zusätzliche App leistet wesentlich mehr, als diese Zeile aufmerksam zu lesen.

Sind dynamische Codes gefährlicher?

Sie fügen eine Schicht Undurchsichtigkeit hinzu. Ein dynamischer Code zeigt auf einen Weiterleitungsdienst, also ist die Domain in der Vorschau die des Dienstes und nicht die des tatsächlichen Ziels — und dieses Ziel lässt sich nach dem Druck ändern, ohne dass sich das Papier ändert. Das ist nützlich für den, der ihn in guter Absicht verwaltet, und ebenso nützlich für den, der es nicht tut. Ein statischer Code ist transparenter: Was Sie in der Vorschau sehen, ist genau das Ziel.

Ist es sicher, den QR Code eines Restaurants oder Plakats zu scannen?

In der Regel ja, und die Prüfung ist immer dieselbe: Sehen Sie sich die Domain in der Vorschau an und sehen Sie sich den physischen Code an. Ist es ein Aufkleber über etwas anderem, hat er abstehende Kanten oder sitzt er unnatürlich auf einem amtlichen Schild, seien Sie misstrauisch. Diese Zwei-Sekunden-Prüfung deckt praktisch alle real dokumentierten Angriffe ab.

Hier behandelte Generatoren

Weiterlesen