Ist dieser QR-Code sicher?
Ein QR-Code ist nur das Bild eines Links. Allein schadet er Ihrem Smartphone nicht; erst das Öffnen der Adresse löst etwas aus. Das Risiko: Sie können die Adresse nicht lesen, bevor die Kamera es tut, und ein aufgeklebter Code kann überallhin führen. Betrüger nutzen genau diese Lücke. Die Methode heißt Quishing, kurz für QR-Phishing, und sie funktioniert, weil ein Quadrat aus Punkten keinerlei Anhaltspunkte zur Beurteilung bietet. Ein falsch geschriebener Domainname in einer E-Mail ist sichtbar, derselbe Name in einem QR-Code nicht.Wo falsche Codes auftauchen
Fast immer dort, wo eine Zahlung oder Anmeldung erwartet wird, weil der Betrug nur gewöhnlich aussehen muss. Aufkleber über echten Codes. Parkautomaten, Ladesäulen und Restauranttische sind häufige Ziele. Der echte Code wird überklebt und die geöffnete Zahlungsseite gehört einem Betrüger. Paket- und Lieferhinweise. Eine Karte meldet eine fehlgeschlagene Lieferung und verlangt per Code eine neue Zustellung oder eine geringe Zollgebühr. Die Summe ist absichtlich klein; Ziel sind die Kartendaten. Codes in E-Mails und Dokumenten. Ein QR-Code im Anhang verlagert das Opfer vom gefilterten Arbeits-Postfach auf das meist schlechter geschützte private Smartphone. Poster und Flyer. Kostenloses WLAN, Gewinnspiele, Krypto-Geschenke oder Spendenaufrufe – alles, was dringend genug wirkt, um einen Scan plausibel zu machen.So prüfen Sie einen Code vor dem Öffnen
Sehen Sie sich den Code an. Scannen Sie keinen Aufkleber über einem anderen Code. Heben Sie wenn möglich eine Ecke an. Echte Codes auf Geräten sind meist aufgedruckt oder eingraviert. Lesen Sie die Adresse, nicht die Seite. Prüfen Sie den Teil direkt vor dem ersten einzelnen Schrägstrich. Bei pay-parking.example.com/city ist example.com die echte Domain, nicht pay-parking. Alles links davon bestimmt der Domaininhaber. Misstrauen Sie unerwarteten Anmeldungen oder Zahlungen. Ein gescanntes Poster sollte kein Passwort verlangen. Wenn doch, halten Sie an und öffnen Sie den Dienst auf dem gewohnten Weg. Geben Sie Adressen bei Geldangelegenheiten selbst ein. Öffnen Sie für Parken, Lieferungen oder Bankgeschäfte die offizielle App oder tippen Sie die Adresse ein. Das dauert länger, beseitigt aber dieses Risiko.Was unser Scanner prüft
Der Nev QR-Code-Scanner liest den Code auf Ihrem Gerät und lädt das Bild nie hoch. Sobald er die Adresse hat, prüft er sie, bevor Ihnen etwas angezeigt wird: Bekannte Bedrohungen. Die Adresse wird mit laufend aktualisierten Phishing- und Malware-Daten abgeglichen. Treffer werden sofort blockiert und lassen sich nicht aus dem Ergebnis öffnen. Strukturelle Prüfungen. Die Adresse wird auf typische Phishing-Muster untersucht, darunter nachgeahmte Markennamen und ähnlich aussehende Zeichen. Kurzlinks. Versteckt ein Kurzlink einen weiteren, wird auch das Ziel geprüft. Eine Weiterleitung kann eine markierte Adresse nicht verbergen. Mehr erfahren. Fehlgeschlagene Prüfungen führen vor dem Fortfahren zu einer Warnung. Sichere Links werden nur automatisch geöffnet, wenn Sie dies selbst aktivieren.Wenn Sie bereits gescannt haben
Das bloße Öffnen der Seite ist selten der schädliche Schritt. Entscheidend ist, was Sie danach getan haben. Wenn Sie ein Passwort eingegeben haben, ändern Sie es sofort auf der echten Website und überall, wo Sie es erneut verwendet haben. Aktivieren Sie die Zwei-Faktor-Authentifizierung. Wenn Sie Kartendaten eingegeben haben, informieren Sie Ihre Bank, dass die Kartendaten kompromittiert sind. Meist kann die Karte sofort gesperrt und ersetzt werden. Wenn Sie etwas installiert haben, entfernen Sie es. Prüfen Sie unter Android, ob eine App unnötige Bedienungshilfen- oder Geräteadministratorrechte hat. Wenn Sie nur die Seite angesehen haben, schließen Sie sie. Der bloße Besuch einer Phishing-Seite gibt niemandem Zugriff auf Ihre Konten. Melden Sie den Code am Fundort. Parkplatzbetreiber, Gemeinden und Lieferdienste möchten in der Regel davon wissen, weil der Aufkleber sonst weitere Menschen gefährdet.Häufig gestellte Fragen
Nicht von selbst. Ein QR-Code speichert nur Text, meist eine Webadresse, und das Gerät tut nichts, bis sie geöffnet wird. Gefahr geht von der Zielseite aus, die Passwörter, Zahlungsdaten oder eine Installation verlangen kann.
Nutzen Sie einen Scanner, der die dekodierte Adresse zeigt, statt sie sofort zu öffnen. Nev zeigt die vollständige Adresse, prüft sie anhand bekannter Bedrohungslisten und warnt Sie, falls sie unsicher wirkt, bevor Sie sich zum Fortfahren entscheiden.
Meistens, doch dort werden Codes besonders häufig manipuliert. Prüfen Sie, ob ein Aufkleber über einem anderen Code liegt oder ob der Code gedruckt beziehungsweise eingraviert ist.
Am sichersten ist die offizielle App des Anbieters.
Quishing ist Phishing per QR-Code. Da der Code die Adresse bis zum Scan verbirgt, fehlt der wichtigste Hinweis auf falsche Links; außerdem landet das Opfer auf einem Smartphone, wo Adressen schwerer zu prüfen sind.
Haben Sie nur die Seite geöffnet, schließen Sie sie. Haben Sie ein Passwort eingegeben, ändern Sie es auf der echten Website und überall, wo Sie es erneut verwendet haben.
Bei Kartendaten kontaktieren Sie die Bank. Haben Sie etwas installiert, entfernen Sie es und prüfen Sie dessen Berechtigungen.
