Phishing per QR-Code

Ein falscher QR-Code, der über den echten geklebt wird und Ihr Handy auf eine gefälschte Bezahlseite schickt.

Auch bekannt als Quishing QR-Code-Betrug gefälschter QR-Code

Definition

Ein QR-Code ist nur ein Bild von einer Webadresse. Ihr Handy liest das Bild und öffnet die Seite. Wohin es geht, sehen Sie erst, wenn Sie schon dort sind, und genau diese Lücke ist der Angriff. Phishing per QR-Code, von manchen Quishing genannt, heißt einen schlechten Code dorthin zu kleben, wo Leute einen guten erwarten.

Der Aufkleber ist der Trick. Jemand druckt einen Code auf billige Folie und klebt ihn über den echten, am Parkautomaten, auf dem Restauranttisch, an der Ladesäule oder auf einer gedruckten Rechnung. Die Seite, die aufgeht, sieht aus wie die erwartete Bezahlseite. Der Fahrer zahlt eine Stunde Parken und gibt gleichzeitig seine volle Kartennummer heraus. Der Automat ist unberührt, also fällt es wochenlang niemandem auf.

Das Handy verbirgt genau das, was Sie retten würde. Die Adresszeile ist kurz, die Seite füllt den Bildschirm, und eine lange Adresse wird in der Mitte abgeschnitten. Ein Name wie pay-parking-city.co wirkt völlig normal, wenn er der einzige lesbare Teil ist. Am Rechner hätten viele kurz gestutzt. Am Handy gibt es nichts, worüber man stutzen könnte.

Zwei Prüfungen dauern fünf Sekunden. Fahren Sie mit dem Daumen über das Schild, bevor Sie scannen, denn ein Aufkleber über einem Aufkleber hat eine Kante, an der der Fingernagel hängen bleibt. Lesen Sie danach die angezeigte Adresse und achten Sie nur auf die letzten zwei Wörter vor dem ersten Schrägstrich, denn dieser Teil sagt, wem die Seite gehört. Alles davor kann jeder frei hinschreiben.

Firmen verschlimmern das ungewollt. Wer einen Code druckt, der auf irgendeinen Bezahllink führt, hat seinen Kunden beigebracht, ohne Nachdenken zu scannen und zu zahlen. Drucken Sie die Adresse im Klartext unter den Code, auf Ihrer eigenen Domain, und setzen Sie nie einen Code auf ein Papier, das Geld verlangt. Wenn Linkysoft eine Website in einem Projekt für Webdesign und Entwicklung baut, liegen die Bezahlseiten genau deshalb auf der Hauptdomain.

Wurde ein Code bereits gescannt und die Karte eingegeben, behandeln Sie es als Kartendiebstahl und nicht als Missgeschick. Bank anrufen, Karte sperren und den Auszug nach einer kleinen Testbuchung durchsehen. Das Cybersicherheits-Team von Linkysoft wird heute öfter zu gedruckten Codes gefragt als zu Passwörtern.

Fragen zu Phishing per QR-Code

Ist es sicher, einen QR-Code auf dem Restauranttisch zu scannen?
Meistens ja, aber sehen Sie sich den Aufkleber vorher an. Löst er sich an der Ecke oder klebt er über einem anderen, nicht scannen und beim Personal nach der Adresse fragen.
Wie sehe ich vor dem Öffnen, wohin ein QR-Code führt?
Die meisten Handykameras zeigen die Adresse in einer kleinen Leiste an, bevor Sie tippen. Lesen Sie sie, und schließen Sie bei abgeschnittenen oder seltsamen Namen einfach. Die Adresse selbst zu tippen kostet nichts.
Sollte meine Firma QR-Codes auf Rechnungen drucken?
Zum Bezahlen nicht. Drucken Sie lieber die Adresse im Klartext auf Ihrer eigenen Domain und lassen Sie den Kunden sie eintippen oder sich wie gewohnt anmelden. Ein Code auf einer Rechnung lässt sich viel zu leicht austauschen.
Ich habe einen falschen Code gescannt und meine Karte eingegeben. Was nun?
Rufen Sie sofort die Bank an und sperren Sie die Karte. Sehen Sie danach den Auszug nach einer kleinen unbekannten Buchung durch, denn Diebe testen eine gestohlene Karte zuerst mit einem Minibetrag.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.