Ein QR-Code wird nicht mit den Augen gelesen. Er wird mit einer Kamera gelesen, in einem Augenblick, und genau deshalb vertrauen wir ihm, ohne nachzudenken: Wir zeigen ihn, wir fotografieren ihn, wir visieren ihn an. Angriffe über QR-Codes setzen genau an dieser Selbstverständlichkeit an.
Sie nutzen dieses Vertrauen in zwei Richtungen. In der ersten liest jemand einen Code, den Sie veröffentlicht haben, und verwendet, was darin steht: ein Ticket, eine Buchung, das Passwort des WLAN. In der zweiten legt Ihnen jemand einen Code vor, den er selbst mitgebracht hat, und Sie sind es, die ihn anvisieren.
Dieser Beitrag erklärt die verbreiteten Mechanismen, einen nach dem anderen. Er ist die Ergänzung auf der Seite der Bedrohungen zur Empfehlung, keine Fotos mit QR-Codes veröffentlichen: Vor dem Teilen eines Fotos wird der Code herausgeschnitten oder mit einer vollen Fläche abgedeckt.
Eine nützliche Klarstellung: Hier wird erklärt, wie Angriffe aus der Sicht der Betroffenen ablaufen, damit sie sich erkennen und abwehren lassen. Es sind keine Handlungsanleitungen.
Die Ausgangslage
Am Freitag veröffentlichen Sie eine Story mit den Konzerttickets im Vordergrund. Am Samstagmorgen fotografieren Sie die Bordkarte auf dem Tischchen der Flughafenbar. Am Sonntag, bei Freunden, zeigt der Hintergrund eines Gruppenfotos das Kärtchen mit dem Code des WLAN, das am Kühlschrank hängt.
Am Montag, zurück im Alltag, parken Sie in der Innenstadt. Auf dem Parkscheinautomaten klebt ein Aufkleber: „Bequem mit QR-Code bezahlen“. Sie visieren ihn an, eine Zahlungsseite öffnet sich, Sie geben die Kartendaten ein.
In vier Tagen sind Sie beiden Richtungen begegnet: Auf den ersten drei Fotos legen Sie selbst einen Code offen, im letzten Fall erreicht ein fremder Code Sie.
Warum sich QR-Codes dafür eignen
Ein QR-Code ist ein Quadrat aus hellen und dunklen Modulen, das eine Kamera in Text übersetzt: eine Internetadresse, einen Code, ein Passwort. Wie er aufgebaut ist, erklärt der Beitrag darüber, wie ein QR-Code funktioniert; hier zählt ein einziger Punkt: Niemand kann einem Code ansehen, was in ihm steht.
Daraus ergeben sich drei Eigenschaften, die ausgenutzt werden:
- Sie lassen sich auch aus der Ferne und von einem Foto lesen: Eine heutige Kamera erfasst einen kleinen Code, einen von einem Bildschirm vergrößerten und einen teilweise verdeckten;
- sie gelten für die Person, die sie vorzeigt: Viele Codes, etwa Tickets und Abholcodes, prüfen nicht, wer sie zeigt, sondern nur, ob sie gültig sind;
- sie verbergen das Ziel: Ein Link in einem Code ist erst zu sehen, wenn er geöffnet wird, und auf dem Telefon erscheint die Adresse der Seite klein, wenn sie überhaupt erscheint.
1. Verdoppelte Tickets
Einfach gesagt. Der Code eines elektronischen Tickets wird von einem veröffentlichten Foto gelesen und nachgebildet, um an Ihrer Stelle hineinzukommen.
Wie es abläuft. Bei vielen Veranstaltungen, Zügen und Museen ist das Ticket der Code selbst: Das Lesegerät am Einlass prüft, ob er gültig und noch nicht benutzt ist. Wer eine lesbare Kopie besitzt, kann sie vor Ihnen vorzeigen.
Warum es aufgeht. Das System nimmt die erste Prüfung an. Die zweite Person, oft die rechtmäßige Inhaberin, erfährt am Drehkreuz, dass das Ticket als eingelöst gilt.
Mögliche Auswirkungen. Verwehrter Einlass, verlorene Zeit für den Nachweis des Kaufs, mitunter die Kosten für ein neues Ticket.
Anzeichen für einen Verdacht. Hinweise auf ein übertragenes oder neu ausgestelltes Ticket, um die Sie nicht gebeten haben, ungewöhnliche Anmeldungen im persönlichen Bereich der Ticketstelle.
Wie Sie sich schützen. Veröffentlichen Sie das Ticket nicht mit lesbarem Code; ist es schon geschehen, fragen Sie die veranstaltende Stelle über den offiziellen Weg, ob der Code neu ausgestellt werden kann, damit der alte seinen Wert verliert.
2. Zugriff auf die Buchung
Einfach gesagt. Aus einer fotografierten Bordkarte oder einem Reiseticket ergeben sich die Angaben, mit denen sich die Verwaltung der Buchung öffnen lässt.
Wie es abläuft. Der Code einer Bordkarte enthält häufig Namen, Flug und Buchungscode, also das Kürzel aus wenigen Zeichen, das die Reise kennzeichnet. Auf den Websites vieler Fluggesellschaften genügen diese Angaben, um die Buchung zu öffnen, die Reiseroute zu sehen und, je nach Fall, die Kontaktangaben oder einige mögliche Änderungen.
Warum es aufgeht. Die Verwaltung der Buchung ist auf Bequemlichkeit angelegt: kein Passwort, nur zwei Angaben, von denen angenommen wird, dass nur die reisende Person sie kennt.
Mögliche Auswirkungen. Getauschter Platz, Check-in durch andere, offengelegte Kontaktangaben – und vor allem echte Angaben, auf denen sich eine gefälschte Nachricht der Fluggesellschaft aufbauen lässt. Wohin diese Kette führt, erzählt der Beitrag über die Folgen einer veröffentlichten Bordkarte.
Anzeichen für einen Verdacht. Änderungsmails, die auf nichts von Ihnen zurückgehen, Nachrichten, die Ihren Flug nennen und dazu auffordern, „die Daten zu bestätigen“ oder einen Zuschlag zu zahlen.
Wie Sie sich schützen. Decken Sie Code und die in Klarschrift gedruckten Kürzel vor dem Veröffentlichen ab. Für jede Prüfung zur Reise gehen Sie über die offizielle Website oder App, nie über einen erhaltenen Link.
3. Zugang zum WLAN
Einfach gesagt. Der QR-Code, der für Gäste ausgedruckt wird, enthält den Netznamen und das Passwort im Klartext.
Wie es abläuft. Wer den Code anvisiert, auch von einem Foto, liest das Passwort, als stünde es auf dem Kärtchen geschrieben. Anschließend muss er sich in Reichweite des Netzes befinden, weshalb das Risiko vor allem die Nachbarschaft und alle betrifft, die den Ort kennen.
Warum es aufgeht. Das Kärtchen ist bequem und von seinem Zweck her gut sichtbar, und es landet im Hintergrund von Fotos, die zu Hause, in einem Laden oder im Büro entstehen.
Mögliche Auswirkungen. Unbefugte Verbindungen, ein langsameres Netz und vor allem der Zugang zu demselben Netz, in dem Telefone, Rechner, Kameras und vernetzte Geräte hängen. Warum das Heimnetz so viel wiegt, hängt an den Grundeinstellungen des Routers, der es aufspannt – ein Kapitel für sich.
Anzeichen für einen Verdacht. Unbekannte Geräte in der Liste des Routers, eine ohne erkennbaren Grund langsamere Verbindung.
Wie Sie sich schützen. Halten Sie den Code aus den Fotos heraus; ist er schon veröffentlicht, wechseln Sie das Passwort des WLAN und lassen Sie den Code neu erzeugen, damit der alte nicht mehr gilt.
4. Abholcodes und digitale Karten
Einfach gesagt. Manche Codes gelten wie der Gegenstand, für den sie stehen: die Abholung eines Pakets, eine Kundenkarte, eine Geschenkkarte.
Wie es abläuft. Der Code einer Paketstation oder einer Abholstelle berechtigt zur Übergabe an die Person, die ihn vorzeigt. Digitale Karten zeigen einen Code, den die Kasse wie die Karte selbst liest, mit Punkten oder Guthaben. Das Foto vom „endlich angekommenen Paket“ kann ihn lesbar machen.
Warum es aufgeht. Wie bei den Tickets kennzeichnet der Code den Gegenstand und nicht die Person.
Mögliche Auswirkungen. Ein von anderen abgeholtes Paket, verschwundene Punkte oder Guthaben; auf Etiketten zusätzlich offengelegte Namen und Anschriften.
Anzeichen für einen Verdacht. Eine Benachrichtigung über die erfolgte Abholung, obwohl Sie noch nicht dort waren, ein gesunkenes Guthaben ohne Einkäufe.
Wie Sie sich schützen. Decken Sie Codes und Etiketten auf Fotos ab; im Zweifel bitten Sie den Dienst, der den Code ausgegeben hat, ihn zu sperren oder zu ersetzen.
5. Kopplungs- und Zugangscodes
Einfach gesagt. Manche Dienste verbinden ein Konto über einen QR-Code mit einem neuen Gerät. Stammt dieser Code von einer anderen Person und visieren Sie ihn an, ist das verbundene Gerät ihres.
Wie es abläuft. Es ist der Mechanismus, mit dem sich zum Beispiel eine Nachrichten-App auf dem Rechner öffnen lässt: Der Rechner zeigt einen Code, das Telefon visiert ihn an und erteilt die Erlaubnis. Bei einem Angriff erreicht Sie ein solcher Code mit einem Vorwand: „Anvisieren, um Ihr Profil zu bestätigen“, „um am Gewinnspiel teilzunehmen“, „um die Zahlung für den Verkauf zu erhalten“. Wenn Sie ihn aus der App heraus anvisieren, lesen Sie keinen Inhalt – Sie erteilen eine Erlaubnis.
Warum es aufgeht. Die Geste gleicht der alltäglichen aufs Haar, und die Bitte kommt oft von einem Kontakt, der vertrauenswürdig wirkt. Wer sich in sozialen Netzwerken mit Ihnen verbindet, hängt auch an der Entscheidung, nur bekannten Personen in sozialen Netzwerken folgen.
Mögliche Auswirkungen. Jemand liest Ihre Gespräche mit, schreibt in Ihrem Namen an Ihre Kontakte, gelangt in das Konto, ohne das Passwort zu kennen.
Anzeichen für einen Verdacht. Die Aufforderung, einen Code anzuvisieren, den Sie nicht selbst erzeugt haben; in der App ein Hinweis auf ein „neu verbundenes Gerät“; im Bereich der verbundenen Geräte ein Rechner, den Sie nicht zuordnen.
Wie Sie sich schützen. Visieren Sie mit der App nur Codes an, die in diesem Augenblick auf einem Ihrer eigenen Geräte erscheinen, weil Sie sie angefordert haben. Sehen Sie ab und zu die verbundenen Geräte durch und trennen Sie, was Sie nicht zuordnen.
6. Gefälschte Codes über den echten (Quishing)
Einfach gesagt. Über den ursprünglichen Code wird ein Aufkleber mit einem gefälschten gelegt, auf einem Parkscheinautomaten, einer Speisekarte, einer Ladesäule oder einem Flugblatt. Der Name Quishing setzt sich aus QR und Phishing zusammen: Phishing ist die Täuschung, die dazu führt, Daten an eine Seite zu geben, die einen echten Dienst nachahmt.
Wie es abläuft. Der gefälschte Code führt auf eine Seite, die der des Dienstes ähnelt: Zahlung der Parkgebühr, Speisekarte mit Bestellung, Registrierung. Die Seite verlangt die Kartendaten, eine Anmeldung oder die Installation einer App.
Warum es aufgeht. Der Code befindet sich genau dort, wo Sie ihn erwarten. Auf dem Telefon fällt die Adresse der Seite kaum auf. Auch das Schloss von HTTPS, das die Empfehlung, nur über HTTPS verbinden, gut erklärt, schützt die Verbindung, verbürgt aber nicht, dass die Website die richtige ist.
Mögliche Auswirkungen. Entwendete Kartendaten, Zahlungen an Empfänger ohne Anspruch, Apps aus inoffiziellen Quellen.
Anzeichen für einen Verdacht. Ein aufgeklebter, schiefer oder anders berandeter Code; eine Adresse, die nicht zum Dienst passt; eine Seite, die sogleich eine Zahlung oder vollständige Kartendaten verlangt.
Wie Sie sich schützen. Nutzen Sie für Zahlungen und Anmeldungen die App oder die Website, die Sie ohnehin kennen. Visieren Sie einen Code an, lesen Sie die Adresse, bevor Sie irgendeine Angabe eintragen. Woran sich eine solche Cyberbedrohung erkennen lässt, hilft beim Blick auf die Einzelheiten.
7. QR-Codes in E-Mails, um Filter zu umgehen
Einfach gesagt. Eine E-Mail oder ein Dokument enthält keine Links, sondern einen QR-Code, der mit dem Telefon anzuvisieren ist.
Wie es abläuft. Der Link steckt in einem Bild, und Bilder werden von vielen Filtern der Post weniger genau untersucht als anklickbarer Text. Die Nachricht ahmt eine Bitte um eine Unterschrift, einen Sicherheitshinweis oder eine Rechnung nach. Es ist eine der Vorgehensweisen, die der Beitrag über Schadsoftware in E-Mail-Anhängen beschreibt, auf den wir für die Einzelheiten verweisen.
Warum es aufgeht. Die Täuschung wandert vom Rechner, der oft besser geschützt ist, auf das Telefon, wo die Prüfung schwerer fällt.
Mögliche Auswirkungen. Zugangsdaten oder Zahlungsangaben, die auf einer gefälschten Seite landen.
Anzeichen für einen Verdacht. Eine Nachricht, deren einziger nutzbarer Inhalt ein Code ist, der „zur Sicherheit“ anzuvisieren sei.
Wie Sie sich schützen. Behandeln Sie einen per E-Mail erhaltenen QR-Code wie den Link einer unbekannten Person: Erreichen Sie den Dienst über die Adresse, die Sie kennen.
Übersicht
| Angriff | Wichtigstes Risiko | Anzeichen für einen Verdacht | Wirksame Abwehr |
|---|---|---|---|
| Verdoppelte Tickets | Jemand geht an Ihrer Stelle hinein | Ticket bereits geprüft, nicht gewünschte Übertragungen | Code abgedeckt, Ticket neu ausstellen lassen |
| Zugriff auf die Buchung | Geänderte Reise, glaubwürdige falsche Nachrichten | Nicht veranlasste Änderungen, Nachrichten mit echten Angaben | Code und Kürzel abgedeckt, Prüfung über die offizielle Website |
| Zugang zum WLAN | Fremde im heimischen Netz | Unbekannte Geräte, langsames Netz | Code außerhalb der Fotos, Passwort wechseln |
| Abholungen und Karten | Entwendete Pakete oder Guthaben | Abholung bereits erfolgt, gesunkenes Guthaben | Etiketten abgedeckt, Code sperren lassen |
| Kopplung und Zugang | Konto mit einem fremden Gerät verbunden | Bitte, einen fremden Code anzuvisieren, neues Gerät | Nur selbst angeforderte Codes anvisieren, Geräte prüfen |
| Quishing | Zahlungen und Daten an eine gefälschte Seite | Aufgeklebte Codes, abweichende Adresse | Offizielle App oder Website, Adresse lesen |
| QR-Codes in E-Mails | Zugangsdaten vom Telefon aus preisgegeben | Nachricht, die nur aus einem Code besteht | Zugang über die bekannte Adresse |
Angriffe über QR-Codes: was sie gemeinsam haben
Sieben verschiedene Mechanismen, drei Abwehrhaltungen, die fast alle durchziehen:
- Ein veröffentlichter Code ist ein ausgehändigter Code – ihn vor dem Teilen abzudecken, nimmt den ersten vier Angriffen die Grundlage.
- Ein Code lässt sich nicht nach dem Aussehen beurteilen – bevor Sie Angaben eintragen, zählt die Adresse der Seite und nicht das Quadrat, das Sie dorthin gebracht hat.
- Den Dienst erreichen Sie durch die Tür, die Sie kennen – offizielle Apps und Websites nehmen Quishing, QR-Codes in E-Mails und Nachrichten mit echten Angaben die Wirkung.
Das sind keine anspruchsvollen Maßnahmen, sondern Pausen von wenigen Sekunden. Was dabei auf dem Spiel steht, ordnet der Beitrag über die Risiken von QR-Codes auf Fotos ein.
Checkliste zum Schutz
- ☐ Kein veröffentlichtes Foto mit lesbaren Tickets, Bordkarten, Ausweisen oder Etiketten
- ☐ Codes mit einer vollen Fläche abgedeckt, zusammen mit den in Klarschrift gedruckten Kürzeln
- ☐ WLAN-Kärtchen außerhalb der Bildausschnitte gehalten
- ☐ Kein Kopplungscode angevisiert, den Sie nicht selbst angefordert haben
- ☐ Die mit den Apps verbundenen Geräte regelmäßig durchgesehen
- ☐ Die Adresse der Seite gelesen, bevor nach einem Code Angaben eingetragen werden
- ☐ Zahlungen für Parken, Bußgelder und Zustellungen über die offizielle App oder Website
- ☐ Per E-Mail erhaltene Codes wie Links unbekannter Personen behandelt
Bezug zum Framework Cyber Welfare
Dieser Beitrag arbeitet vor allem an einer Säule – digitales Bewusstsein –, berührt aber alle drei.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Bewusstsein | Verstehen, dass ein QR-Code ein Behälter für Daten und für Erlaubnisse ist, in beiden Richtungen: wenn Sie ihn zeigen und wenn Sie ihn anvisieren |
| Kompetenzen | Den Mechanismus jedes Angriffs an seinen Anzeichen erkennen, Kopplungscodes und aufgeklebte Codes eingeschlossen |
| Sicheres Verhalten | Codes vor dem Veröffentlichen abdecken und innehalten, um die Adresse zu lesen, bevor Angaben eingetragen werden |
Referenzstufe: FL3 – Selbstständig, mit einer Grundlage, die auch auf FL2 – Einsteiger zugänglich ist, in den Abschnitten zu Tickets, Buchungen und WLAN.
Fazit
Die hier beschriebenen Angriffe zielen selten eigens auf Sie. Sie leben von Codes, die lesbar geblieben sind, und von Menschen, die in Eile anvisieren.
Deshalb ist die wirksamste Abwehr eine Gewohnheit: Ein eigener Code bleibt aus den Fotos heraus, ein fremder Code wird behandelt wie der Link einer unbekannten Person. Der in den Bilddateien gespeicherte Standort ist ein anderes Thema und wird in der Empfehlung behandelt, die Standortangabe in Fotos ausschalten.
Steht ein Foto bereits online und möchten Sie wissen, ob jemand es ausgenutzt hat, sammelt der Beitrag über die Anzeichen, dass jemand Ihren QR-Code genutzt hat die Spuren, nach denen Sie suchen können. Und was Sie beim nächsten Bild tun, steht im Beitrag darüber, wie Sie einen QR-Code auf einem Foto unkenntlich machen. Um Ihre digitalen Gewohnheiten insgesamt einzuordnen, beginnen Sie mit der Selbstbewertung der digitalen Resilienz.
Frage zum Nachdenken. Der letzte QR-Code, den Sie anvisiert haben: Könnten Sie sagen, wer ihn dort angebracht hatte?
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
- Cyberbedrohung – die sorgfältig gestalteten Seiten und Nachrichten, auf die viele gefälschte Codes führen
Verwandte Inhalte
- keine Fotos mit QR-Codes veröffentlichen – die Empfehlung, auf die sich dieser Beitrag bezieht
- Anzeichen, dass jemand Ihren QR-Code genutzt hat – die Spuren, die diese Angriffe hinterlassen
- einen QR-Code auf einem Foto unkenntlich machen – die Schritte, die sie ins Leere laufen lassen
- wie ein QR-Code funktioniert – was in diesen Punkten steckt
- Risiken von QR-Codes auf Fotos – was sie treffen: Vertraulichkeit, Integrität, Verfügbarkeit
- Folgen einer veröffentlichten Bordkarte – was sie nach sich ziehen, wenn sie gelingen
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



