Egidio
Dossier · 2026

Falsche QR-Codes & Quishing

Ein QR-Code hat keine sichtbare Adresse — genau das macht ihn zu einem praktischen Betrugswerkzeug. Hier ist, was FBI und FTC über diesen wachsenden Vektor dokumentieren.

Mein Handy mit Egidio schützen Kostenlos für Anrufe · 100% auf Ihrem Handy · ohne Konto

Eine offizielle Warnung, kein Gerücht

FBI — Internet Crime Complaint Center (IC3), Warnung PSA250731

Veröffentlicht am 31. Juli 2025, beschreibt diese Warnung ein präzises Muster: unangeforderte Pakete, die an Privatpersonen geliefert werden, mit einer Notiz und einem QR-Code, der zum Scannen „für weitere Informationen" auffordert — ein Weg, um Betrugsmaschen über einen unerwarteten physischen Vermittler zu starten.

FTC (Federal Trade Commission) — Verbraucherwarnungen

Die FTC hat drei separate Warnungen zu diesem Thema veröffentlicht: im Dezember 2023 zu Betrügern, die schädliche Links in QR-Codes verstecken; im Januar 2025 eine spezifische Warnung zu QR-Codes, die mit unerwarteten Paketen ankommen und auf Phishing-Seiten umleiten, die darauf ausgelegt sind, Zugangsdaten oder Kartennummern zu stehlen; im April 2026 eine neue Warnung zu SMS, die einen Bußgeldbescheid imitieren, mit einem QR-Code zum Scannen, um ein fiktives Bußgeld oder eine fiktive Anhörung zu bezahlen.

Die Variante bei Maut und Parkgebühren: der Link versteckt im Bild

Die SMS sieht aus wie ein offizieller Bescheid — ein Behördensiegel, eine Aktenzahl — und bietet zwei Optionen: zu einem angesetzten „Anhörungstermin" erscheinen, oder das Bußgeld per QR-Code-Scan bezahlen. Was die FTC-Warnung vom April 2026 genau dokumentiert: Die Technik dient auch dazu, Spamfilter zu umgehen, die einen als Text geschriebenen Link erkennen, nicht aber einen in einem Bild versteckten. Scannt man den Code, landet man auf einer Zahlungsseite, die Bankdaten abgreift — noch bevor man über das Risiko einer dabei installierten Schadsoftware spricht.

Quelle: FTC Consumer Advice — „That text about a traffic violation is probably a scam", April 2026.

82,6 %
Der analysierten Phishing-E-Mails nutzten generative KI — ein Anstieg von 53,5 % im Jahresvergleich, der breitere Kontext, in dem der Anstieg des Quishing steht.
KnowBe4, 2025 Phishing Threat Trends Report. Abgerufen am 14.07.2026.

Warum dieser Vektor funktioniert

Ein klassischer Link in einer E-Mail lässt sich mit dem Mauszeiger prüfen, bevor man klickt. Ein QR-Code nicht: Man muss ihn scannen, um zu erfahren, wohin er führt, und die Kamera des Telefons überspringt genau den Prüfschritt, den viele Menschen für Textlinks gelernt haben. Genau deshalb zielen FTC und FBI in ihren jüngsten Warnungen speziell auf diesen Vektor — Paket, Parkautomat, Plakat im öffentlichen Raum: Der physische Träger verleiht eine Legitimität, die der Link allein nicht hätte.

🔒 Ein hinter einem QR-Code versteckter Link leitet fast immer zu einem „Verifizierungs"-Anruf oder einer Nachricht in einer Messaging-App weiter — genau hier setzt Egidio an, indem es verknüpft, was nach dem Scan passiert, mit den anderen Kanälen. Siehe den weltweiten Betrugsreport.

Häufige Fragen

Was ist Quishing?

Eine Wortkombination aus „QR-Code" und „Phishing": ein Betrug, bei dem ein falscher QR-Code, oft auf einem echten Träger angebracht (Paket, Parkautomat, Plakat), das Opfer statt auf die echte Website auf eine betrügerische Seite leitet.

Hat das FBI wirklich vor diesem Thema gewarnt?

Ja. Das Beschwerdezentrum des FBI (IC3) veröffentlichte am 31. Juli 2025 eine spezifische Warnung zu unangeforderten Paketen mit QR-Codes, die genutzt werden, um Betrugsmaschen zu starten.

Wie erkennt man einen falschen QR-Code?

Grundsätzliche Vorsicht bei einem QR-Code, der per Post ankommt, auf einen bestehenden Träger geklebt ist oder von einer Nachricht begleitet wird, die Dringlichkeit erzeugt. Der sicherste Schritt: niemals einen unerwarteten QR-Code scannen, und bei einem Scan die angezeigte Adresse prüfen, bevor man fortfährt.

Wird der QR-Code auch bei falschen Mahngebühren- oder Bußgeld-SMS eingesetzt?

Ja. Im April 2026 veröffentlichte die FTC eine Warnung zu SMS, die einen Bußgeldbescheid imitieren, mit einem QR-Code zum Scannen, um ein fiktives Bußgeld oder eine fiktive Anhörung zu bezahlen — eine Variante, die den betrügerischen Link in einem Bild versteckt statt in Text, um gezielt Spamfilter zu umgehen, die geschriebene Links erkennen.

📌 Letzte Überprüfung: 30. August 2026 — Maut- und Parkgebühren-Variante ergänzt, dokumentiert von der FTC im April 2026, bei der der betrügerische Link im Bild des QR-Codes versteckt ist statt in Text.

Andere Märkte, die wir abdecken

Quishing ist kein US-Phänomen. Hier ist, was Behörden zusätzlich in zwei deutschsprachigen Märkten dokumentierten.

🇦🇹 Österreich — gefälschte Aufkleber auf Parkscheinautomaten in Linz

Am 9. April 2026 warnte die Stadt Linz, vertreten durch Stadtrat Thomas Gegenhuber, vor gefälschten QR-Code-Aufklebern, die Unbekannte in den vergangenen Tagen an mehreren Parkscheinautomaten im gesamten Stadtgebiet angebracht hatten. Die Behörden entfernten die falschen Codes und sicherten Beweise. Laut der Meldung war „Quishing" bereits im Vorjahr erstmals in Linz aufgetreten und zeigte sich seither auch in anderen Städten.

Quelle: Stadt Linz, berichtet von Nachrichten.at, 09.04.2026.

🇨🇭 Schweiz — verurteilt für 48 gefälschte QR-Codes an Parkuhren

Die Luzerner Staatsanwaltschaft verurteilte einen 45-jährigen Mann zu 180 Tagen unbedingter Freiheitsstrafe: Zwischen Ende 2024 und Frühjahr 2025 hatte er mindestens 48 gefälschte QR-Codes an Parkuhren in Luzern, Bern und Lausanne angebracht. Wer scannte, landete auf einer täuschend echten Fake-Zahlungsseite, die Kreditkartendaten abgriff — mit der Beute hob der Täter Bargeld ab und kaufte Krypto-Wertkarten im Gesamtwert von 9.500 Franken.

Quelle: Luzerner Staatsanwaltschaft, berichtet von Luzerner Zeitung.

Mehr entdecken