Geprüft und aktualisiert im Oktober 2026.
Mit diesem Beitrag beginnt unsere Reihe „Alltägliche Sicherheitsrisiken“ über die Risiken, die wir jeden Tag mit unseren Mobilgeräten eingehen. Den Anfang macht etwas, das viele von uns während der Pandemie häufiger genutzt haben als je zuvor: QR-Codes.
QR-Codes wurden 1994 von Denso Wave entwickelt, einem Unternehmen der Toyota-Gruppe, um Bauteile in der Autoproduktion zu verfolgen. Sie sind eine Weiterentwicklung des klassischen Strichcodes, den man auf fast jedem Produkt findet, von der Konservendose bis zur Müslipackung. QR-Codes speichern deutlich mehr Informationen und halten Beschädigungen besser stand. Deshalb setzten sie sich auch in anderen Branchen durch, etwa für Produkt- und Zeiterfassung.
Ein einzelner QR-Code fasst bis zu 7.089 Ziffern oder 4.296 alphanumerische Zeichen. Das reicht für einen Link auf eine Website oder für Daten, die auf dem Smartphone eine Aktion auslösen: einen Kontakt anlegen, einen Anruf starten, eine SMS oder E-Mail senden, etwas in sozialen Netzwerken posten oder ein WLAN hinzufügen.
Der Nutzen liegt auf der Hand. Einen QR-Code zu scannen ist viel einfacher, als eine lange URL abzutippen. Während der Pandemie ersetzten viele Restaurants die gedruckte Speisekarte durch einen QR-Code, oft als Aufkleber auf dem Tisch, über den Gäste die Online-Karte öffnen. Für das Restaurant ist das außerdem günstiger und schneller, weil es sein Angebot ändern kann, ohne neue Karten zu drucken.
Die Kehrseite: Was in einem QR-Code steckt, kann niemand lesen, bevor er ihn gescannt hat. Das ist heikel, denn wir sehen den Inhalt der Schachtel erst, wenn sie schon offen ist. Oder mit Forrest Gump: „Man weiß nie, was man kriegt.“
Die meisten QR-Codes sind harmlos. Manche sind aber so gebaut, dass sich das Gerät mit einem WLAN verbindet oder eine verkürzte URL öffnet, die am Ende auf eine unsichere Website führt. 2018 ließ sich zum Beispiel ein Fehler im QR-Code-Leser von Apple iOS 11 nutzen, um Nutzer auf eine schädliche Website zu lenken. QR-Codes können auch Kontakte anlegen, einen Anruf starten oder eine SMS oder E-Mail senden. Dabei geben Sie womöglich Ihre E-Mail-Adresse, Telefonnummer oder andere Kennungen preis, die Angreifer später für Phishing nutzen.
Daraus ist eine verbreitete Betrugsmasche geworden. Das FBI warnte im Januar 2022, dass Kriminelle QR-Codes manipulieren, etwa indem sie eigene Aufkleber über echte kleben, und Opfer auf Seiten umleiten, die Zugangs- und Zahlungsdaten abgreifen. Die US-Verbraucherschutzbehörde FTC warnte im Dezember 2023 ähnlich, auch vor QR-Codes in E-Mails und SMS. Sicherheitsforscher nennen diese Form des Phishings inzwischen „Quishing“.
Der Fehler in iOS 11 ist längst behoben. Er erinnert aber daran, dass nichts hundertprozentig sicher ist. Jedes System ist nur so stark wie sein schwächstes Glied, und das ist meist der Mensch davor: Er geht unnötige Risiken ein, weil ihm das Bewusstsein fehlt, oder er will einfach sofort ans Ziel und klickt dafür auf alles.
Am sichersten ist es, den QR-Code im Restaurant gar nicht zu scannen und die Speisekarte stattdessen auf der Website des Restaurants aufzurufen. Das dauert länger, und wir sind nur Menschen: Am Ende nehmen wir meist den bequemeren Weg. Stellen Sie sich deshalb vor jedem Scan ein paar Fragen:
Ein schädlicher QR-Code führt im harmlosen Fall auf eine zweifelhafte Website. In einem aufwendigeren Angriff kann er ein Baustein sein, um Ihre Identität oder Ihre Zahlungsdaten zu stehlen.
Dieser Beitrag nimmt die Sicht von Privatnutzern ein. Was können IT-Administratoren tun, um die Geräte der Mitarbeitenden und damit Unternehmensinfrastruktur und Firmendaten vor diesem Risiko zu schützen?
Am sichersten ist es, das Scannen von QR-Codes oder gleich die Kamera per UEM-Lösung und IT-Richtlinie zu sperren, vor allem auf reinen Dienstgeräten in regulierten Umgebungen. Meist lässt sich das aber nicht durchhalten. Es behindert die Arbeit, besonders in BYOD-Programmen, und kann die Akzeptanz Ihrer gesamten Digital-Workplace-Strategie beschädigen.
Klüger ist eine Lösung für Mobile Threat Defense (MTD). Sie überwacht die Geräte, erkennt Bedrohungen wie Phishing-Links und schädliche Apps und reagiert in Echtzeit, damit die Geräte sicher und compliant bleiben. Ergänzen Sie das um regelmäßige Schulungen zum Sicherheitsbewusstsein (Englisch), denn ob gescannt wird, entscheidet am Ende der Mensch.
Die Reihe geht weiter mit Alltägliche Sicherheitsrisiken: USB und Alltägliche Sicherheitsrisiken: WLAN.
ISEC7 bindet Mobile Threat Defense der Partner Lookout und Zimperium in Ihre bestehende UEM-Landschaft ein und betreibt sie. Mehr dazu bei unseren Leistungen zur Endpoint Security und in unseren Trainings. Bei Fragen sprechen Sie uns an.