Nev.lt – kostenloser und sicherer URL-Shortener

Ist dieser QR-Code sicher?

Ein QR-Code ist nur das Bild eines Links. Allein schadet er Ihrem Smartphone nicht; erst das Öffnen der Adresse löst etwas aus. Das Risiko: Sie können die Adresse nicht lesen, bevor die Kamera es tut, und ein aufgeklebter Code kann überallhin führen.
Betrüger nutzen genau diese Lücke. Die Methode heißt Quishing, kurz für QR-Phishing. Ein falsch geschriebener Domainname in einer E-Mail ist sichtbar, derselbe Name in einem QR-Code nicht.

Wo falsche Codes auftauchen

Fast immer dort, wo eine Zahlung oder Anmeldung erwartet wird, weil der Betrug nur gewöhnlich aussehen muss.
Aufkleber über echten Codes. Parkautomaten, Ladesäulen und Restauranttische sind häufige Ziele. Der echte Code wird überklebt und die geöffnete Zahlungsseite gehört einem Betrüger.
Paket- und Lieferhinweise. Eine Karte meldet eine fehlgeschlagene Lieferung und verlangt per Code eine neue Zustellung oder geringe Zollgebühr. Die Summe ist absichtlich klein; Ziel sind die Kartendaten.
Codes in E-Mails und Dokumenten. Ein QR-Code im Anhang verlagert das Opfer vom gefilterten Arbeits-Postfach auf das meist schlechter geschützte private Smartphone.
Poster und Flyer. Kostenloses WLAN, Gewinnspiele, Krypto-Geschenke oder Spendenaufrufe – alles, was dringend genug wirkt, um einen Scan plausibel zu machen.

So prüfen Sie einen Code vor dem Öffnen

Sehen Sie sich den Code an. Scannen Sie keinen Aufkleber über einem anderen Code. Heben Sie wenn möglich eine Ecke an. Echte Codes auf Geräten sind meist aufgedruckt oder eingraviert.
Lesen Sie die Adresse, nicht die Seite. Prüfen Sie den Teil direkt vor dem ersten einzelnen Schrägstrich. Bei pay-parking.example.com/city ist example.com die echte Domain, nicht pay-parking. Alles links davon bestimmt der Domaininhaber.
Misstrauen Sie unerwarteten Anmeldungen oder Zahlungen. Ein gescanntes Poster sollte kein Passwort verlangen. Wenn doch, halten Sie an und öffnen Sie den Dienst auf dem gewohnten Weg.
Geben Sie Adressen bei Geldangelegenheiten selbst ein. Öffnen Sie für Parken, Lieferungen oder Bankgeschäfte die offizielle App oder tippen Sie die Adresse ein. Das dauert länger, beseitigt aber dieses Risiko.

Was unser Scanner prüft

Der Nev QR-Code-Scanner liest den Code auf Ihrem Gerät und lädt das Bild nie hoch. Danach prüft er:
Bekannte Bedrohungen. Die Adresse wird mit laufend aktualisierten Phishing- und Malware-Daten abgeglichen. Treffer werden vollständig blockiert.
Strukturelle Prüfungen. Die Adresse wird auf typische Phishing-Muster untersucht, darunter nachgeahmte Markennamen und ähnlich aussehende Zeichen.
Kurzlinks. Versteckt ein Kurzlink einen weiteren, wird auch das Ziel geprüft. Eine Weiterleitung kann eine markierte Adresse nicht verbergen.
Fehlgeschlagene Prüfungen führen vor dem Fortfahren zu einer Warnung. Sichere Links werden nur automatisch geöffnet, wenn Sie dies selbst aktivieren.
Keine automatische Prüfung erkennt alles. Eine Warnung ist ein Grund anzuhalten; ein sauberes Ergebnis verlangt weiterhin normale Vorsicht und ist keine Garantie.

Wenn Sie bereits gescannt haben

Das bloße Öffnen der Seite ist selten der schädliche Schritt. Entscheidend ist, was danach geschah.
Wenn Sie ein Passwort eingegeben haben, ändern Sie es sofort auf der echten Website und überall, wo Sie es erneut verwendet haben. Aktivieren Sie die Zwei-Faktor-Authentifizierung.
Wenn Sie Kartendaten eingegeben haben, informieren Sie Ihre Bank über die Kompromittierung. Meist kann die Karte sofort gesperrt und ersetzt werden.
Wenn Sie etwas installiert haben, entfernen Sie es. Prüfen Sie unter Android unnötige Bedienungshilfen- oder Geräteadministratorrechte.
Wenn Sie nur die Seite angesehen haben, schließen Sie sie. Der bloße Besuch einer Phishing-Seite gibt niemandem Zugriff auf Ihre Konten.
Melde den Code am Fundort. Parkplatzbetreiber, Gemeinden und Lieferdienste möchten davon wissen, weil der Aufkleber sonst weitere Menschen gefährdet.

Häufig gestellte Fragen

Kann ein QR-Code meinem Smartphone einen Virus geben? expand_more

Nicht von selbst. Ein QR-Code speichert nur Text, meist eine Webadresse, und das Gerät tut nichts, bis sie geöffnet wird. Gefahr geht von der Zielseite aus, die Passwörter, Zahlungsdaten oder eine Installation verlangen kann.

Wie sehe ich das Ziel vor dem Öffnen? expand_more

Nutzen Sie einen Scanner, der die entschlüsselte Adresse zeigt, statt sie sofort zu öffnen. Nev zeigt die vollständige Adresse, prüft bekannte Bedrohungen und warnt Sie, bevor Sie sich entscheiden.

Sind QR-Codes an Parkautomaten sicher? expand_more

Meistens, doch dort werden Codes besonders häufig manipuliert. Prüfen Sie, ob ein Aufkleber über einem anderen Code liegt oder ob der Code gedruckt beziehungsweise eingraviert ist.

Am sichersten ist die offizielle App des Anbieters.

Was ist Quishing? expand_more

Quishing ist Phishing per QR-Code. Da der Code die Adresse bis zum Scan verbirgt, fehlt der wichtigste Hinweis auf falsche Links; außerdem landet das Opfer auf einem Smartphone, wo Adressen schwerer zu prüfen sind.

Ich habe einen verdächtigen QR-Code gescannt. Was soll ich tun? expand_more

Haben Sie nur die Seite geöffnet, schließen Sie sie. Haben Sie ein Passwort eingegeben, ändern Sie es auf der echten Website und überall, wo Sie es erneut verwendet haben.

Bei Kartendaten kontaktieren Sie die Bank. Entfernen Sie Installationen und prüfen Sie deren Berechtigungen.