QR-Sicherheit, Betrug & Exploits

QR-Codes und bösartige URLs

Das größte QR-Risiko ist nicht der Code — es ist der Link darin. Wie du die URL eines QR-Codes prüfst, bevor du ihm vertraust.

Bei QR-Codes ist der Link das Risiko. Ein Code ist nur eine Möglichkeit, eine Webadresse zu transportieren, also läuft die gesamte Frage der Sicherheit darauf hinaus, diese Adresse zu prüfen, bevor du sie öffnest — Nachahmer-Domains, versteckte Kürzungsdienste und hinterhältige Weiterleitungen zu erkennen. So liest du einen Link wie ein Profi. 🐾

Jede sichere Scan-Gewohnheit beruht letztlich auf einer Fähigkeit: eine URL zu beurteilen. Wenn du auf eine Webadresse blicken und spüren kannst, ob sie zu dem gehört, für den sie sich ausgibt, verlieren bösartige QR-Codes fast ihre gesamte Macht. Der Code war nie die Bedrohung; er ist eine Hülle um einen Link, und der Link ist das, was du lesen musst. Bauen wir diese Fähigkeit in einfachen Worten auf.

Warum die URL die ganze Geschichte ist

Ein QR-Code, der eine Webadresse enthält, tut nichts weiter, als diese Adresse deinem Handy zu übergeben und anzubieten, sie zu öffnen. Er kann das Ziel nicht verschleiern, sobald es decodiert ist — der wahre Link steht direkt da, um gelesen zu werden. Das ist ein Geschenk, denn es bedeutet, dass du immer eine Chance hast, einen schlechten Code zu erwischen: Sieh dir den Link an, lies die Domain und entscheide. Der Haken ist, dass Kriminelle hart daran arbeiten, gefährliche Links vertrauenswürdig aussehen zu lassen. Für den größeren Zusammenhang siehe Kann ein QR-Code dein Handy hacken?

Wie lese ich eine URL richtig?

Der wichtigste Teil jeder Webadresse ist die Domain — und zwar genau der Teil unmittelbar vor dem ersten einzelnen Schrägstrich. Betrachte:

https://accounts.google.com.verify-login.xyz/reset

Auf den ersten Blick sieht das aus, als hätte es mit Google zu tun. Aber lies genau: Die echte Domain ist verify-login.xyz. Alles davor (accounts.google.com.) ist nur eine Subdomain, die der Angreifer gewählt hat, um dich zu täuschen. Die Regel: Finde die letzten zwei Bestandteile vor dem ersten Schrägstrich — das ist die wahre Domain. Alles links davon kann frei gefälscht werden.

Welche Tricks lassen bösartige Links legitim aussehen?

Nachahmer-Domains

Angreifer registrieren Domains, die einer echten Marke ähneln:

  • Zeichenvertauschungenpaypa1.com (eine „1" statt einem „l"), rnicrosoft.com („rn" statt „m").
  • Hinzugefügte Wörterapple-support-verify.com, amazon-secure-login.net.
  • Falsche Endungen — die echte Marke, aber eine .top-, .xyz- oder unerwartete Länderendung statt der echten.
  • Homoglyphen — Buchstaben aus anderen Alphabeten, die lateinischen identisch aussehen.

URL-Kürzungsdienste

Ein verkürzter Link (wie bit.ly/abc123) verbirgt das wahre Ziel vollständig. Kürzungsdienste haben legitime Verwendungen, aber in einem QR-Code sind sie ein Warnsignal, weil sie dir die Fähigkeit nehmen, die Domain zu lesen. Wenn ein gescannter Code zu einem blanken Kürzungsdienst führt, behandle ihn mit Vorsicht, bis du sehen kannst, wohin er wirklich führt. Das überschneidet sich damit, wie dynamische QR-Codes jeden Scan durch eine Weiterleitung leiten, in die du nicht hineinsehen kannst.

Weiterleitungsketten

Manche Links leiten dich durch mehrere Sprünge, bevor sie auf der endgültigen Seite landen. Ein Tracking- oder Weiterleitungsdienst kann heute auf etwas Harmloses und morgen auf etwas Feindseliges verweisen, alles hinter demselben gedruckten Code. Diese Fähigkeit zur stillen Änderung ist ein Teil davon, warum unerwartete Weiterleitungen Aufmerksamkeit verdienen; die Mechanik streifen wir in QR-Code-Weiterleitungen und Tracking.

Eine schnelle Referenz zum Beurteilen eines gescannten Links

Was du siehstUrteil
Die exakte, vertraute Domain der MarkeBeruhigend
Markenname in einer Subdomain einer anderen Seite verstecktVerdächtig — lies die wahre Domain
Leichter Tippfehler oder zusätzliche mit Bindestrich verbundene WörterWahrscheinlich ein Nachahmer
Ein blanker URL-KürzungsdienstUnbekanntes Ziel — sei vorsichtig
Ungewöhnliche oder nicht passende Domain-EndungVor dem Vertrauen überprüfen
Der Link will eine Datei herunterladenHöchste Vorsicht — niemals aus einem zufälligen Code installieren

Wie prüfe ich einen Link, bevor ich ihn antippe?

Der praktische Ablauf ist kurz:

  1. Ansehen, nicht öffnen. Die meisten Handykameras zeigen die decodierte Adresse, bevor sie sie laden. Ein Scanner, mit dem du einen Code sicher scannen kannst, stellt dir das wahre Ziel zuerst vor Augen, sodass du es in Ruhe lesen kannst.
  2. Finde die wahre Domain. Suche den Teil direkt vor dem ersten einzelnen Schrägstrich und gleiche ihn mit der Organisation ab, die du erwartest.
  3. Misstraue Kürzungsdiensten und seltsamen Endungen. Wenn du das wahre Ziel nicht sehen kannst, geh nicht davon aus, dass es sicher ist.
  4. Gib niemals Geheimnisse auf einem Link ein, bei dem du unsicher bist. Passwörter und Zahlungsdaten sollten nur auf Seiten wandern, die du selbst angesteuert hast.

Was, wenn ich nicht erkennen kann, ob ein Link sicher ist?

Im Zweifel gehe gar nicht über den Code. Öffne die offizielle App oder tippe die dir bereits bekannte Adresse in deinen Browser. Bei einer Bank, einem Paketdienst oder deinem Arbeitgeber ist der direkte Weg immer sicherer als einem Link zu vertrauen, den dir ein Code in die Hand gibt — besonders ein unerwarteter. Das ist dasselbe Prinzip, das dahintersteckt, QR-Codes in Phishing-E-Mails und gefälschte Parkautomaten-Codes zu meiden.

Du verlierst nie etwas, wenn du eine Seite auf die Weise erreichst, die du bereits kennst. Der Code ist eine Abkürzung, und Abkürzungen sind genau dort, wo Fallen aufgestellt werden.

Die Gewohnheit aufbauen

URLs zu lesen fühlt sich anfangs fummelig an und wird schnell automatisch. Nach einer Woche, in der du auf die Domain blickst, bevor du irgendetwas öffnest, erkennst du einen Nachahmer in Sekundenbruchteilen — genauso, wie du ein falsch geschriebenes Schild bemerken würdest. Kombiniere das mit unserer vollständigen Sicherheits-Checkliste für QR-Codes, und du hast die überwältigende Mehrheit der QR-Risiken abgedeckt. Und wenn du selbst Codes erstellst, kannst du einen kostenlosen QR-Code erstellen, der deinen echten Link direkt codiert, sodass die Leute, die ihn scannen, genau lesen können, wohin er führt.

Häufig gestellte Fragen

Wie finde ich die echte Domain in einer Webadresse?

Schau auf den Teil unmittelbar vor dem ersten einzelnen Schrägstrich und nimm dann die letzten zwei Bestandteile dieses Abschnitts. In login.example.com ist die echte Domain example.com. Alles links davon, wie zusätzliche Markennamen, kann gefälscht sein, also lies von rechts.

Sind URL-Kürzungsdienste in QR-Codes immer schlecht?

Nicht immer — sie haben legitime Verwendungen —, aber sie verbergen das wahre Ziel, was dir die Fähigkeit nimmt, es zu beurteilen. In einem QR-Code, besonders einem unerwarteten, ist ein blanker Kürzungsdienst ein Grund, vorsichtig zu sein, bis du bestätigen kannst, wohin er tatsächlich führt.

Was ist eine Nachahmer-Domain?

Es ist eine Webadresse, die so gestaltet ist, dass sie einer vertrauenswürdigen Marke ähnelt, mittels Zeichenvertauschungen, zusätzlicher Wörter oder ungewöhnlicher Endungen — wie paypa1.com oder apple-verify-login.net. Das Ziel ist, die Adresse einer Phishing-Seite einen flüchtigen Blick überstehen zu lassen.

Kann sich der Link eines QR-Codes ändern, nachdem er gedruckt wurde?

Wenn der Code eine Weiterleitung oder einen Kürzungsdienst statt eines direkten Links enthält, dann ja — wer diese Weiterleitung kontrolliert, kann das endgültige Ziel still ändern. Ein statischer Code mit dem eingebrannten echten Link kann sich nicht ändern, was ein Grund ist, sie zu bevorzugen.

Was ist das Sicherste, das man mit einem verdächtigen Link tun kann?

Öffne ihn nicht. Wenn du den Dienst erreichen musst, nutze dessen offizielle App oder tippe die dir bereits bekannte Website in deinen Browser. Gib niemals Passwörter oder Zahlungsdaten auf einer Seite ein, die du über einen gescannten Link erreicht hast, den du nicht überprüfen konntest.

Erstelle einen QR-Code auf die ehrliche Art 🐾

Für immer kostenlos, kein Tracking, kein Ablauf — direkt in deinem Browser erzeugt.

🎨 QR-Code erstellen →