Reisetipps

QR-Code am Parkautomaten oder im Restaurant gescannt? So erkennen Sie Betrug

TripProf Team13 Min. Lesezeit
Illustration eines verwitterten Parkautomaten mit einem sich ablösenden, manipulierten QR-Code-Aufkleber als Symbol für QR-Code-Betrug

Die wichtigsten Punkte

  1. 1Prüfe die Kante des Aufklebers, bevor du den Bildschirm überprüfst. Eine erhabene Wölbung, ein schiefer Winkel oder ein Code, der über anderem gedruckten Text sitzt, sind das physische Erkennungszeichen dafür, dass nachträglich etwas hinzugefügt wurde.
  2. 2Lies die Link-Vorschau, bevor du darauf tippst. Vergleiche die Domain mit dem echten Namen der Zahlungsmarke und achte auf fast identische Schreibweisen wie poybyphone.online anstelle von paybyphone.com.
  3. 3Tippe den App-Namen selbst ein, anstatt auf den Link des Codes zu tippen. Diese einzelne Gewohnheit nimmt den Aufkleber vollständig aus dem Bezahlvorgang heraus.

+3 weitere in der Zusammenfassung am Ende

Du bist wieder am Auto, die Parkuhr läuft gleich ab, und direkt am Pfosten - dort, wo sonst die Zahlungsanweisungen standen - klebt ein Aufkleber mit einem QR-Code. Du scannst ihn, eine Bezahlseite lädt, du tippst deine Kartennummer ein und drückst auf Bezahlen. Irgendwo in einem geparkten Auto ein paar Straßen weiter hat gerade ein Fremder zugesehen, wie deine Kartendaten in einer Tabelle gelandet sind, und deine Parkuhr ist nach wie vor abgelaufen.

TL;DR

Gefälschte QR-Code-Aufkleber auf Parkuhren wurden in Redondo Beach, New York City und Fort Lauderdale gefunden, und dieselbe Masche funktioniert auch bei Speisekarten. Bevor du scannst, prüfe, ob der Aufkleber bündig oder leicht erhöht sitzt, lies die Webadresse, die aufpoppt, bevor du tippst, und tippe stattdessen den Namen der Bezahl-App manuell in deinen eigenen Browser ein. Falls du bereits gescannt und bezahlt hast, rufe sofort deinen Kartenanbieter an, ändere jedes wiederverwendete Passwort und melde den Vorfall unter reportfraud.ftc.gov.

Vor dem Scannen: Der 10-Sekunden-Check

Mach das, bevor dein Daumen den Code berührt, nicht danach. Ein gefälschter Aufkleber ist darauf ausgelegt, einen flüchtigen Blick zu überstehen, aber keinen genauen, weshalb die gesamte Verteidigung darin besteht, für zehn Sekunden innezuhalten.

  • Achte auf die Kante des Aufklebers. Eine erhabene Wölbung, ein leicht schräger Winkel oder eine andere Papieroberfläche als das Schild darum herum bedeutet, dass etwas auf das Original geklebt wurde.
  • Prüfe, ob der Code gedruckten Text, einen Strichcode oder einen anderen QR-Code darunter verdeckt. Offizielle Beschilderungen drucken keinen Code auf andere Informationen.
  • Warte auf die Link-Vorschau, bevor du tippst. Die meisten Handykameras zeigen die Ziel-Webadresse für eine Sekunde an, bevor sie geöffnet wird. Lies sie dir durch.
  • Vergleiche diese Adresse mit der Zahlungsmarke, die auf der Parkuhr oder dem Schild aufgedruckt ist, wie etwa ParkMobile, PayByPhone oder RingGo. Eine fast identische Schreibweise oder eine ungewöhnliche Domain-Endung sind das Warnsignal.
  • Öffne deinen eigenen Browser und tippe den Namen der App oder der Website aus dem Gedächtnis ein, anstatt auf den Link zu tippen, den dir der Code gegeben hat.
  • Wenn du Zweifel hast, ignoriere den Code und bezahle an der Zifferntastatur der Parkuhr selbst oder lade die offizielle App direkt aus dem App Store deines Handys herunter.

Diese letzte Gewohnheit stoppt den Betrug tatsächlich, da sie den Aufkleber komplett aus dem Bezahlvorgang herausnimmt. Die Warnung des Better Business Bureau vom Juli 2024 bringt es auf den Punkt: „Betrüger versuchen möglicherweise, dich zu verwirren, indem sie QR-Code-Aufkleber dort platzieren, wo sie nicht hingehören. Sie kleben sie womöglich sogar über rechtmäßige QR-Codes.“

Die Betrugsberatung der AARP fasst dieselbe Gewohnheit als „Hinterfrage die Quelle“ zusammen: Ein Code, der in einer Zeitschrift abgedruckt ist, die du abonniert hast, oder auf einer Website, der du bereits vertraust, hat ein anderes Risikoniveau als einer, der auf einen Pfosten oder Tisch geklebt ist, den du noch nie zuvor gesehen hast. Ihr Leitfaden vom März 2025 richtet sich an ein breites Publikum, nicht nur an Reisende, aber der zugrundeliegende Test funktioniert überall: Hast du diesen Code gesucht, oder ist er irgendwo aufgetaucht, wo du gerade gestanden hast?

Schon auf Bezahlen getippt? Mach jetzt diese fünf Dinge

Wenn du einen verdächtigen Code bereits gescannt und Zahlungsinformationen eingegeben hast, sind die nächsten zehn Minuten wichtiger als alles, was du nach diesem Abschnitt liest. Arbeite diese Liste der Reihe nach ab.

  1. Schließe jetzt den Browser-Tab. Gib keine weiteren Informationen auf dieser Seite ein, selbst wenn sie nach einem Bestätigungscode fragt.
  2. Rufe die Nummer auf der Rückseite deiner Karte an. Teile dem Aussteller mit, dass du deine Kartendaten auf einer unbestätigten Website eingegeben hast. Die meisten Banken können die Karte innerhalb von Minuten sperren und eine neue Nummer ausstellen. Du reist außerhalb deines Heimatlandes? Verwende die internationale Nummer auf der Rückseite der Karte und nicht die gebührenfreie Hotline, die aus dem Ausland oft keine Verbindung herstellt, und frage nach der Haftungsausschluss-Richtlinie deines Kartennetzwerks (Visa, Mastercard).
  3. Ändere jedes wiederverwendete Passwort. Wenn du auf dieser gefälschten Seite ein Passwort wiederverwendet hast, ändere es überall sonst, wo du es verwendest, und aktiviere die Zwei-Faktor-Authentifizierung für dieses Konto.
  4. Mache einen Screenshot als Beweis. Halte den Standort des Aufklebers und die gefälschte Bezahlseite fest, bevor jemand sie entfernt. Genau danach wird bei einem Polizeibericht oder Bankenstreitfall gefragt.
  5. Fordere eine kostenlose Kreditauskunft an. Überprüfe Equifax, Experian oder TransUnion, falls die Seite gemäß den Richtlinien des FBI IC3 zu QR-basiertem Betrug auch nach deinem Namen, Geburtsdatum oder Ausweisdaten gefragt hat.
Melde es

Erstatte eine Meldung unter reportfraud.ftc.gov oder identitytheft.gov in den USA und benachrichtige separat die Parküberwachungsbehörde oder den Veranstaltungsort, damit diese den Aufkleber entfernen können, bevor die nächste Person ihn scannt. Melde es im Vereinigten Königreich an Action Fraud. Woanders betrogen worden? Die Meldestelle für Straftaten von Europol leitet dich zum Cyberkriminalitäts-Portal deines eigenen Landes weiter, und ein lokaler Polizeibericht ist in der Regel das, wonach dein Reiserückversicherer fragt, bevor er den Verlust übernimmt. Reisende über 60 können auch die National Elder Fraud Hotline des Justizministeriums unter 1-833-372-8311 (833-FRAUD-11) anrufen.

Dies ist eine allgemeine Sicherheitsempfehlung, keine Rechts- oder Finanzberatung. Die Streitfallbedingungen deines Kartenanbieters und die lokalen Meldevorschriften variieren.

Falls die gefälschte Seite dich außerdem aufgefordert hat, ein Dokument zu scannen oder zu fotografieren, wie etwa einen Führerschein zur „Überprüfung“ der Zahlung, behandle dies als einen separaten Vorfall unabhängig von der Kartenbelastung. Unsere Checkliste für Reisedokumente behandelt, welche Dokumente nach jeder Exposition zusätzlich zu den oben genannten Karten- und Passwortschritten gesperrt und neu abgesichert werden müssen.

Das ist keine Hypothese: Drei US-Städte haben bereits gefälschte Aufkleber gefunden

Dies ist in den letzten zwei Jahren bereits in mehreren US-Städten passiert - nicht als einmaliger Streich, sondern als organisierte Platzierung von Aufklebern an Dutzenden Parkuhren gleichzeitig. Jeder Fall lief nach demselben Schema ab: Jemand druckte genügend Aufkleber, um die Parkuhren eines ganzen Viertels bei einem einzigen Besuch abzudecken, und es bedurfte einer Welle verwirrter Autofahrer oder eines polizeilichen Hinweises, bevor es jemand bemerkte. Das wurde entdeckt.

150
Gefälschte Parkuhren-Aufkleber in Redondo Beach, CA gefunden
CBS News, Aug 2024
7
Betroffene Parkplätze in Fort Lauderdale, FL
CBS News, Nov 2024
1.225 $
Durchschnittlicher Verlust pro Quishing-Opfer im Jahr 2025
CNBC, Jul 2025

In Redondo Beach, Kalifornien, berichtete die Polizei im August 2024, dass Betrüger gefälschte QR-Aufkleber auf 150 Parkuhren in den Bereichen Esplanade und Riviera Village angebracht hatten, direkt neben den rechtmäßigen Etiketten von ParkMobile und PayByPhone. Der gefälschte Code leitete auf eine Nachahmer-Website weiter: poybyphone.online, einen Buchstaben vom echten Zahlungsanbieter entfernt. Die Beamten entfernten die Aufkleber und der Fall ist weiterhin offen; jeder, der einen gescannt hat, kann die Polizei von Redondo Beach unter (310) 379-2477 anrufen.

Das Verkehrsministerium von New York City gab im Juni 2025 eine stadtweite Warnung heraus, nachdem mindestens ein betrügerischer Aufkleber auf einer ParkNYC-Uhr aufgetaucht war und auf eine Website eines Drittanbieters weiterleitete, die nach einer Kreditkartennummer fragte. Verkehrsdezernent Ydanis Rodriguez brachte es in der Warnung des Ministeriums, über die von NY1 berichtet wurde, direkt auf den Punkt: „Verbraucher aufgepasst: Betrüger haben es auf Parkuhren abgesehen, und wir möchten, dass Sie wachsam sind. Wenn Sie einen QR-Code auf einer Parkuhr sehen, scannen Sie ihn nicht und melden Sie ihn bitte.“

Die einzige Möglichkeit, für gebührenpflichtiges Parken in New York City zu bezahlen, ist über die offizielle ParkNYC-App oder an einer physischen ParkNYC-Parkuhr.

Verkehrsministerium von New York City, Juni 2025

Fort Lauderdale, Florida, fand Mitte November 2024 gefälschte Aufkleber an sieben Parkplätzen, allerdings mit einer Besonderheit: Die Codes waren auf Beschilderungen an münzbetriebenen Automaten und E-Soll-Lade-Stationen (Ladesäulen) angebracht, nicht direkt auf den Parkuhren selbst. Die Stadtsprecherin Christine Portela sagte gegenüber CBS News Miami: „Wir fordern jeden, der städtische Parkplätze nutzt, dringend auf, ausschließlich über die offiziellen Parkuhren oder durch das Herunterladen der offiziellen Bezahl-App zu bezahlen, die auf den offiziellen Schildern der Stadt markiert ist, NICHT über den Aufkleber.“ Die Lektion aus Fort Lauderdale lautet, dass „Prüfe die Parkuhr“ nicht die ganze Regel ist. Überprüfe jede Oberfläche, die einen Code trägt, einschließlich nahegelegener Schilder und Ladesäulen.

Wenn du das größere Bild zu Betrügereien suchst, die gezielt Menschen abseits ihrer Heimat ins Visier nehmen, deckt unsere regionale Auflüsselung von Touristenbetrug die Maschen ab, die nach Kontinent am häufigsten auftreten.

Redaktionelle Illustration eines sonnenüberfluteten Gehwegs, der von einem Dutzend identischer, münzbetriebener Parkuhren gesäumt wird, die in einer ordentlichen Reihe stehen, gewöhnlich und unauffällig.

Speisekarten bergen dasselbe Risiko, selbst ohne Schlagzeile bisher

Jedes QR-Code-Menü, das du scannst, funktioniert über denselben Mechanismus wie ein Parkuhren-Aufkleber: ein Code, eine Weiterleitung und ein Formular, das nach Informationen fragt. Der Unterschied ist, dass noch kein einzelner datierter Restaurantvorfall Schlagzeilen gemacht hat wie die Parkplatzfälle. Das bedeutet nicht, dass kein akutes Risiko besteht. Es bedeutet, dass der Exploit als Methode dokumentiert ist, anstatt bisher an einen einzigen spektakulären Fall geknüpft zu sein, und ein Restauranttisch ist möglicherweise ein leichteres Ziel als eine Parkuhr, da eine laminierte Karte im Vergleich zu einem münzbetriebenen Automaten viel billiger auszutauschen ist.

Die FTC beschreibt QR-Code-Manipulation bereits als allgemeines Angriffsmuster, das überall dort anwendbar ist, wo ein Code öffentlich und unbeaufsichtigt ausgehängt wird, was einen Tischaufsteller in einem Restaurant genauso einschließt wie einen Parkpfosten. Das Internet Crime Complaint Center des FBI hat separat vor einem verwandten Vektor gewarnt: QR-Codes in unaufgefordert zugestellten Paketen, was bestätigt, dass dieselbe Taktik (eine Scan-und-Weiterleitungs-Falle) über mehr als einen Vertriebsweg funktioniert, nicht nur über Parkuhren und Postsendungen. Ein QR-Code auf einer Speisekarte, der ein allgemeines Webformular öffnet und nach einer Kartennummer fragt, bevor er dir Essen anzeigt, verhält sich wie ein Bezahlbetrug, nicht wie eine Speisekarte.

Häufiger Fehler

Den QR-Code eines Restauranttisches automatisch als sicher einzustufen, weil er sich drinnen befindet und „jemand einen manipulierten Aufkleber bemerken würde“. Ein Tischaufsteller wird ständig ausgetauscht oder neu gedruckt, und ein gefälschter Aufkleber auf laminiertem Karton ist zwischen den Gästen leicht zu übersehen.

Die praktische Lösung ist dieselbe, die auch an der Parkuhr funktioniert. Wenn ein Menü-Code direkt in einen Bezahl- oder Kontonmeldebildschirm (Anmeldebildschirm) statt in eine Speisekarte wechselt, schließe ihn und bitte das Personal um eine physische Speisekarte oder tippe den Namen des Restaurants selbst in eine Suchmaschine ein. Wenn die gefälschte Seite noch einen Schritt weiter geht und dich auffordert, über einen Textnachrichten-Link oder eine Chat-Aufforderung zu „bestätigen“, überschneidet sich das mit den auf Nachrichten basierenden Maschen in unserem Leitfaden zum Schutz vor KI-Reisebetrug, der erläutert, wie Betrüger eine ähnliche Kombination aus Dringlichkeit und professionell aussehendem Link über Text und Chat nutzen.

Warum diese Masche selbst bei Leuten funktioniert, die denken, sie würden niemals darauf hereinfallen

Die gängige Annahme ist, dass QR-Betrug nur Personen erwischt, die unvorsichtig oder mit Technik nicht vertraut sind. Das Gegenteil trifft eher zu: Der Betrug ist um einen Moment herum aufgebaut, in dem du dich schnell bewegst und der physischen Umgebung vertraust, nicht um einen Mangel an technischem Sachverstand.

Eine Parkuhr ist ein staatliches Objekt, das an einem Gehweg verschraubt ist. Ein Restaurant-Tischaufsteller wird dir vom Personal gereicht. Beide tragen eine Annahme von Legitimität in sich, die eine zufällige Textnachricht oder E-Mail niemals erhält, was genau der Grund ist, warum Betrüger den Angriff in die physische Welt und nicht in deinen Posteingang verlagert haben. Du bewertest nicht, ob du einem Fremden online vertrauen sollst. Du reagierst auf ein vertrautes Objekt an einem Ort, dem du bereits vertraust, unter geringem Zeitdruck (eine ablaufende Parkuhr, ein hungriger Tisch), der einen genauen Blick verhindert.

Werde nicht gegenüber allem misstrauischer. Beschränke dein Vertrauen auf einen spezifischen Test: Stimmt das Ziel mit der Marke überein, die auf dem Schild aufgedruckt ist - überprüft, bevor du irgendetwas eingibst. Dieser einzelne Test deckt den Betrug auf, unabhängig davon, wie überzeugend der Aufkleber aussieht, da ein Betrüger zwar ein Logo perfekt kopieren, aber poybyphone.online nicht dazu bringen kann, wie paybyphone.com zu wirken. Dies ist dasselbe Vorher-Nachher-Prinzip hinter unserer Aufschlüsselung des Mietwagen-Schadensbetrugs, bei dem die Verteidigung aus einer Checkliste besteht, die du der Reihe nach durchgehst, und nicht aus allgemeiner Wachsamkeit, die du während der gesamten Reise aufrechterhalten sollst.

Dies erklärt auch, warum diese Fälle immer wieder an touristenreichen oder stark frequentierten Orten auftauchen: ein Parkstreifen im Riviera Village, ein Parkplatz in der Nähe einer Veranstaltung, ein Restaurant mit vielen einmaligen Besuchern. Einheimische, die jede Woche am selben Platz parken, bemerken eher einen Aufkleber, der gestern noch nicht da war. Jemand, der zum ersten Mal zu Besuch ist, hat keinen Ausgangswert zum Vergleich, und genau diese Lücke soll dieser Artikel schließen, bevor du dort stehst.

Wie man einen manipulierten Aufkleber tatsächlich erkennt

Ein gefälschter QR-Aufkleber muss physisch auf oder direkt neben dem echten angebracht sein, und das hinterlässt Spuren, die ein legitimer Code niemals aufweist. Nutze diese Tabelle das nächste Mal, wenn du vor einem stehst.

Signal Legitimer Code Mutmaßlicher Fake-Aufkleber
Oberfläche Bündig in das Bedienfeld der Parkuhr oder in die Speisekarte selbst gedruckt Erhabene Kante, Blase oder leicht schiefe Platzierung
Domain Entspricht der auf dem Schild genannten Zahlungsmarke (paybyphone.com, parkmobile.io) Nahezu identische, aber veränderte Schreibweise oder eine ungewohnte Endung wie .online
Position Teil der ursprünglichen gedruckten Beschilderung Verdeckt anderen Text, einen Strichcode oder einen zweiten Code darunter
Was er öffnet Die offizielle App oder einen Kassenbildschirm, der dem gewohnten Design der Marke entspricht Ein allgemeines Webformular, das ohne App-Branding nach einer Kartennummer fragt

Keiner dieser Tests erfordert eine App oder ein Abonnement. Sie erfordern, dass man für die wenigen Sekunden innehält, die es braucht, um den Aufkleber anstelle des Bildschirms zu betrachten.

Dieselbe Tabelle gilt auch fernab von Parkuhren und Restaurants. Fahrradverleih-Docks, Museumsticket-Automaten, Event-Check-in-Schilder und Touristeninformationstafeln basieren alle auf demselben unbeaufsichtigten, öffentlich zugänglichen Aufkleber oder Ausdruck, und bei keinem davon steht Personal bereit, um einen Austausch zu bemerken. Wenn ein Code an einem Ort auftaucht, der dich überrascht, wie etwa ein an einer Laterne in der Nähe einer Sehenswürdigkeit festgeklebter „Für Rabatt scannen“-Flyer, unterziehe ihn demselben Check, bevor du durchtippst.

Redaktionelle Illustration eines laminierten Restaurant-Tischaufstellers, der aufrecht auf einem Esstisch aus Holz steht, wobei seine leere Vorderseite nur einen einzigen Q

Was Quishing bei Erfolg tatsächlich kostet

Sicherheitsforscher nennen QR-Code-Phishing „Quishing“, und das Finanz- und Rechtssystem hat begonnen, es als eigene Betrugskategorie zu erfassen, getrennt vom E-Mail-Phishing, aus dem es hervorgegangen ist.

Schlüsselzahlen

Der durchschnittliche Verbraucherverlust durch Quishing-Betrug lag im Jahr 2025 bei 1.225 $ pro Opfer, laut einer Analyse von CNBC von Daten des FBI, der FTC und von Landesbehörden. Im Vereinigten Königreich stiegen die Meldungen über Quishing von 100 im Jahr 2019 auf 1.386 in dem Jahr bis April 2025, was sich zwischen 2023 und 2024 mehr als verdoppelte, laut Action Fraud-Daten, über die Tech Digest berichtete.

Katherine Hart vom britischen Chartered Trading Standards Institute beschrieb das Ausmaß der individuellen Verluste gegenüber Tech Digest als eine andere Schadensdimension als einen einzigen überhöhten Parkvorgang.

Die Verluste sind „enorm“, wobei Opfer ihre Ersparnisse fürs Leben verlieren. Diese Gelder finanzieren im Anschluss kriminelle Aktivitäten.

Katherine Hart, Chartered Trading Standards Institute, April 2025

Diese Kluft zwischen einer Unannehmlichkeit und dem Verlust von allem ist genau der Grund, warum der zehnsekündige Check am Anfang dieses Artikels den Aufwand wert ist.

Parkplätze tauchen immer wieder als Schauplatz auf, vor dem britische Kommunen am häufigsten warnen. Der Royal Borough of Kensington and Chelsea gab im Januar 2025 eine eigene Warnung heraus, nachdem er „QR-Codes entdeckt hatte, die an mindestens sechs Standorten im Bezirk auf Parkgebührenschildern aufgeklebt waren“, und verwies Autofahrer stattdessen wieder auf die PayByPhone-App, Telefonleitungen, Textdienste oder PayPoint-Standorte. Das Muster zieht sich durch alle Länder: Unbeaufsichtigte öffentliche Bezahlpunkte, egal ob Parkuhr oder Restauranttisch, sind der einfachste Ort, um einen Aufkleber anzubringen, ohne dass dich jemand aufhält.

Die Sicherheitsbranche verfolgt Quishing zudem als einen stark wachsenden Anteil des Phishings insgesamt, nicht nur als Nischen-Parkplatztrick. Dieses Wachstum hat das FBI IC3, die FTC und das BBB dazu veranlasst, jeweils eigenständige Leitfäden speziell zu QR-Codes zu veröffentlichen, anstatt die Warnung in allgemeine Phishing-Ratschläge zu integrieren - ein Signal, das man ernst nehmen sollte, noch bevor man sich einen einzigen Dollarbetrag ansieht.

Apps, die personalisierte Reisedatenbanken erstellen, darunter Tools wie TripProf, haben begonnen, diese Art von Betrugsmuster in einen eigenen Bereich für Betrugswarnungen unter Notfall und Sicherheit zu integrieren, zusammen mit Botschaftskontakten und einem Sicherheitsbriefing für deinen jeweiligen Reiseort. Das hält niemanden davon ab, einen Aufkleber zu drucken, aber es führt dir das Muster vor Augen, das du gerade gelesen hast, bevor du an einer ungewohnten Parkuhr in einem Land stehst, in dem du einen Domainnamen nicht ohne Weiteres überprüfen kannst.

Häufig gestellte Fragen

Worauf kann ich achten, um zu erkennen, ob ein QR-Code manipuliert wurde?

Achte auf eine erhabene Kante, eine Blase oder eine schiefe Platzierung im Vergleich zum umliegenden Schild und prüfe, ob er über anderem gedruckten Text oder einem zweiten Code sitzt. Ein manipulierter Aufkleber ist physisch über das Original geklebt worden, anstatt Teil der bedruckten Oberfläche zu sein.

Ist es sicher, einen QR-Code auf einer Restaurant-Speisekarte zu scannen?

Er ist im Allgemeinen sicher, wenn der Code eine Speisekarte öffnet, aber behandle ihn genauso wie einen Parkuhren-Code, wenn er ein Bezahlformular öffnet oder dich auffordert, dich in ein Konto einzuloggen. Die FTC beschreibt QR-Manipulation als allgemeine Methode, die auf jeden unbeaufsichtigten öffentlichen Code anwendbar ist, einschließlich Speisekarten; das FBI hat separat vor derselben Scan-und-Weiterleitungs-Taktik gewarnt, die über per Post zugestellte QR-Codes verbreitet wird.

Was sollte ich tun, wenn ich einen gefälschten QR-Code bereits gescannt, aber keine Informationen eingegeben habe?

Schließe den Browser-Tab, ohne etwas einzugeben, und vermeide es, etwas herunterzuladen, wozu die Seite auffordert. Das alleinige Scannen kompromittiert dich nicht; die Eingabe von Daten oder die Installation einer App von dieser Seite aus ist der Punkt, an dem das Risiko beginnt.

Was sollte ich tun, wenn ich meine Kartendaten auf einer gefälschten QR-Code-Bezahlseite eingegeben habe?

Rufe sofort deinen Kartenanbieter an und bitte darum, die Karte zu sperren und neu auszustellen. Erstatte dann eine Meldung unter reportfraud.ftc.gov und, falls auch persönliche Ausweisdaten eingegeben wurden, unter identitytheft.gov.

Kann ein QR-Code allein durch das Scannen Schadsoftware auf meinem Handy installieren?

Das alleinige Scannte öffnet typischerweise nur einen Link, aber dieser Link kann dich auffordern, eine Datei oder App herunterzuladen, oder dich stattdessen auf eine gefälschte Anmeldeseite leiten. Die Empfehlung des FBI vom Juli 2025 warnt genau aus diesem Grund davor, Codes unbekannter Herkunft zu scannen, und empfiehlt, App-Berechtigungen zu überprüfen, bevor einer neuen App Zugriff auf irgendetwas gewährt wird.

Wie zeige ich die URL eines QR-Codes vor dem Öffnen als Vorschau an?

Richte deine Kamera auf den Code, ohne auf den erscheinenden Link zu tippen. Die meisten Handykamera-Apps zeigen die Ziel-Webadresse für einen Moment an, bevor du sie öffnest, was deine Gelegenheit ist, sie auf Tippfehler im Vergleich zu der Marke zu überprüfen, die sie vorgibt zu sein - ganz so, wie du vor der Passworteingabe einen flüchtigen Blick auf die Adressleiste des Browsers wirfst.

Wo melde ich einen QR-Code-Betrug?

Melde den Vorfall in den USA an reportfraud.ftc.gov, das IC3 des FBI oder den BBB Scam Tracker. Melde ihn im Vereinigten Königreich an Action Fraud. Informiere zudem den Veranstaltungsort oder die Parkbehörde direkt, persönlich oder telefonisch, damit der physische Aufkleber entfernt wird, bevor die nächste Person ihn scannt.

Wichtige Erkenntnisse

  • Prüfe die Kante des Aufklebers, bevor du den Bildschirm überprüfst. Eine erhabene Wölbung, ein schiefer Winkel oder ein Code, der über anderem gedruckten Text sitzt, sind das physische Erkennungszeichen dafür, dass nachträglich etwas hinzugefügt wurde.
  • Lies die Link-Vorschau, bevor du darauf tippst. Vergleiche die Domain mit dem echten Namen der Zahlungsmarke und achte auf fast identische Schreibweisen wie poybyphone.online anstelle von paybyphone.com.
  • Tippe den App-Namen selbst ein, anstatt auf den Link des Codes zu tippen. Diese einzelne Gewohnheit nimmt den Aufkleber vollständig aus dem Bezahlvorgang heraus.
  • Falls du auf einer gefälschten Seite bereits bezahlt hast, rufe deinen Kartenanbieter an, bevor du etwas anderes tust. Eine gesperrte Karte ist jedem Polizeibericht haushoch überlegen.
  • Speisekarten bergen dasselbe Risiko, nur ohne dass es bisher einen reißerischen Fall gab. Ein Code, der anstelle einer Speisekarte ein Bezahl- oder Anmeldeformular öffnet, sollte exakt wie ein Parkuhren-Betrug behandelt werden.
  • Dies hat bereits echte Städte getroffen, keine hypothetischen. Redondo Beach, New York City und Fort Lauderdale haben zwischen August 2024 und Juni 2025 alle gefälschte Aufkleber gefunden, und personalisierte Reiseführer wie der Bereich für Betrugswarnungen von TripProf verfolgen Muster wie dieses nun nach Reiseziel. Der Zehn-Sekunden-Check funktioniert unabhängig davon, ob du jemals von dem Ort gehört hast.

Zuletzt aktualisiert: 30. August 2026

War dieser Artikel hilfreich?

Problem mit diesem Artikel melden

0/500

Weiter lesen

Weitere Reisetipps und Guides für dich