Erklärung
Sind QR Codes sicher?
Das ehrliche Bedrohungsmodell. Ein QR Code kann kein Handy infizieren, weil er keine Software ist: Er ist Text, geschrieben mit Quadraten. Das gesamte Risiko liegt am Ziel — und in Deutschland klebt es meistens an einem Parkscheinautomaten.
Die ehrliche Antwort hat zwei Teile, und beide zählen.
Der Code selbst ist harmlos. Ein QR Code ist Text, geschrieben mit schwarzen und weißen Quadraten. Er enthält keine Programme, wird nicht ausgeführt und kann von sich aus nichts tun. Einen zu scannen heißt, ihn zu lesen, und Text zu lesen infiziert kein Handy. Schlagzeilen der Art „ein QR Code kann dein Handy hacken“ beschreiben etwas, wozu das Format nicht in der Lage ist.
Das Ziel kann alles sein. Und dort liegt das gesamte tatsächliche Risiko. Ein Code kann auf eine Seite führen, die Ihre Bank nachbaut, auf eine gefälschte Bezahlseite oder auf ein Formular, das Zugangsdaten verlangt. Das ist genau dieselbe Gefahr wie bei einem Link in einer E-Mail, mit einem eigenen erschwerenden Umstand: Der Code zeigt nicht, wohin er führt. Einen geschriebenen Link kann man vor dem Klicken lesen; einen Code muss man scannen, um es zu erfahren.
Diese Undurchsichtigkeit ist die Schwachstelle, und sie liegt nicht in der Software, sondern in der Situation.
Die Masche am Parkscheinautomaten
In vielen Ländern ist der klassische QR-Angriff Phishing per E-Mail-Ersatz. In Deutschland hat er einen konkreten Ort, an dem er in den letzten Jahren immer wieder aufgetaucht ist: den Parkscheinautomaten.
Das Muster ist einfach und verlangt keinerlei technische Fähigkeit:
- Jemand druckt einen Aufkleber mit einem Code, der auf eine gefälschte Bezahlseite führt.
- Er klebt ihn über den echten Code am Automaten, an einer Stelle, an der Menschen ohnehin einen QR Code erwarten.
- Wer scannt, landet auf einer nachgebauten Seite und gibt Karten- oder Bankdaten ein, im Glauben, das Parkticket zu bezahlen.
Mehrere deutsche Städte und Polizeidienststellen haben davor öffentlich gewarnt. Neben Parkautomaten sind Ladesäulen für Elektroautos, Aushänge im Nahverkehr, Tische in der Außengastronomie und gefälschte Strafzettel-Zettel hinter dem Scheibenwischer die Orte, an denen dasselbe Muster auftaucht.
Es funktioniert aus drei Gründen, die sich gegenseitig verstärken. Das Ziel bleibt bis nach dem Scannen verborgen. Der physische Zusammenhang verleiht Glaubwürdigkeit: Klebt der Code am Automaten, geht man davon aus, dass er zum Automaten gehört. Und gescannt wird mit dem Handy in der Hand und unter Zeitdruck — ein Zustand, in dem kaum jemand eine Domain aufmerksam liest.
Die wichtigste Verteidigung steckt schon in Ihrem Handy
Sowohl iOS als auch Android zeigen das Ziel an, bevor sie es öffnen. Diese Vorschau — eine Benachrichtigung am oberen Rand beim iPhone, eine Karte bei Android — ist die einzige Sicherheitsebene, die es wirklich braucht, und sie besteht darin, sie zu lesen.
Worauf zu achten ist, ist die Domain, nicht der Rest der Adresse. Ein Angreifer kann nach dem Schrägstrich schreiben, was er will: Eine Adresse kann den vollständigen Namen Ihrer Bank enthalten und trotzdem nicht Ihrer Bank gehören. Was er nicht fälschen kann, ist die Domain selbst.
Zwei Prüfungen, die fast alles abdecken:
- Passt die Domain zum Zusammenhang? Der Code einer Stadtverwaltung sollte auf eine Domain der Stadtverwaltung führen. Führt er auf einen allgemeinen Kurzlinkdienst oder auf eine Domain, die Sie nicht kennen, halten Sie an.
- Ist es wirklich die Domain, die Sie meinen? Achten Sie auf feine Abweichungen: vertauschte Buchstaben, eingefügte Bindestriche, ungewöhnliche Endungen.
Die andere Hälfte der Prüfung ist physisch
Der Teil, den fast niemand macht und der die Mehrheit der realen Angriffe erkennt: den Code ansehen.
Ein Aufkleber über etwas anderem hat Kanten. Man ertastet sie, man sieht sie am Schattenwurf, man erkennt sie daran, dass das Material darunter an den Ecken hervorschaut. Ein direkt auf ein amtliches Schild gedruckter Code ist Teil der Gestaltung; ein aufgeklebter fast nie.
An einem Parkscheinautomaten oder einem städtischen Aushang ist diese Zwei-Sekunden-Prüfung mehr wert als jede Sicherheits-App.
Wann das Risiko praktisch null ist
Nicht jeder Code verdient dasselbe Misstrauen. Ein Klartextcode zeigt nur Wörter: Es gibt kein Ziel und kein Risiko. Ein WLAN-Code schlägt die Verbindung mit einem Netz vor, was durchaus zählt — ein feindliches Netz kann unverschlüsselten Verkehr mitlesen —, aber das Handy fragt immer nach. Eine Kontaktkarte schlägt vor, jemanden zu speichern, und schreibt nie ohne Zustimmung ins Adressbuch.
Aufmerksamkeit verlangen die Fälle, die auf einer Webseite enden, und vor allem die, die dort nach Geld oder Zugangsdaten fragen.
Was das für alle bedeutet, die Codes erzeugen
Wenn Sie derjenige sind, der den Code druckt, helfen drei Dinge denen, die ihn scannen.
Verwenden Sie eine wiedererkennbare Domain. Zeigt die Vorschau Ihre Domain und passt sie zu dem Ort, an dem der Code hängt, vertraut die Person mit gutem Grund. Ein allgemeiner Kurzlinkdienst löscht genau dieses Signal in dem Moment, in dem es am meisten gebraucht wird.
Schreiben Sie daneben, was passieren wird. „Scannen für die Speisekarte“ macht aus einer undurchsichtigen Handlung eine erwartete. Es erhöht die Zahl der Scans, senkt das Zögern und kostet nichts.
Kontrollieren Sie Codes, die im Freien hängen. Ein Aufkleber über Ihrem Code ist ein Angriff auf Ihre Kundschaft, den nur Sie überhaupt bemerken können. Bei einem Code, an dem bezahlt wird, ist das keine gute Praxis mehr, sondern Teil der Routine beim Aufsperren: nachsehen, ob der Code noch Ihrer ist.