Kontakt
phishing

Quishing: QR-Code-Phishing erkennen und Geld zurückholen

Quishing – die Kombination aus QR-Code und Phishing – führt Opfer über manipulierte Codes auf gefälschte Bankseiten, wo Login-Daten und TANs abgegriffen werden.

QR-Codes sind praktisch: Ein Scan, und der Browser öffnet eine Webseite. Genau diese Schnelligkeit nutzen Kriminelle beim Quishing QR-Code Betrug aus. Sie kleben gefälschte Codes über echte – auf Parkautomaten, Briefen, Plakaten oder in E-Mails – und leiten Opfer auf professionell gestaltete Phishing-Seiten um.

Das Verhängnis: Während ein verdächtiger Link oft durch die URL erkennbar ist, zeigen QR-Codes die Zieladresse erst nach dem Scan. Klassische Spam-Filter und E-Mail-Sicherheitssysteme erkennen Quishing deutlich schlechter als herkömmliche Phishing-Links, weil der schädliche Inhalt als Bild übermittelt wird.

Wer nach einem Scan Bankdaten eingegeben hat und kurz darauf unberechtigte Abbuchungen feststellt, hat möglicherweise konkrete Erstattungsansprüche gegen seine Bank. Denn nach § 675u BGB müssen Banken nicht autorisierte Zahlungsvorgänge erstatten – es sei denn, sie weisen grobe Fahrlässigkeit des Kunden nach.

Wenn nach einem QR-Code-Scan Geld von Ihrem Konto abgebucht wurde, prüfen wir Ihre Erstattungsansprüche – sprechen Sie jetzt mit einem Anwalt für Bankrecht. Jetzt unverbindlich Kontakt aufnehmen.

Kontakt

Was ist Quishing – Definition und Abgrenzung

Quishing setzt sich aus den Begriffen „QR-Code“ und „Phishing“ zusammen. Es bezeichnet Betrugsversuche, bei denen manipulierte QR-Codes als Einstiegstor dienen, um Opfer auf gefälschte Webseiten zu leiten. Dort werden Zugangsdaten, TANs oder Kreditkartendaten gestohlen.

Der wesentliche Unterschied zu herkömmlichem Phishing: Beim Quishing QR-Code Betrug bleibt die Ziel-URL bis nach dem Scan verborgen. Spam-Filter scannen E-Mail-Texte auf schädliche Links – ein QR-Code als Bild umgeht diese Prüfung in vielen Fällen.

Strafrechtlich erfüllt das Erschleichen von Bankdaten über Quishing typischerweise den Tatbestand des § 263 StGB (Betrug). Wenn automatisierte Datensysteme zur Täuschung missbraucht werden, kommt zusätzlich § 263a StGB (Computerbetrug) in Betracht.

Wo und wie Quishing-Angriffe stattfinden

Der Quishing QR-Code Betrug tritt in sehr unterschiedlichen Umgebungen auf. Das macht ihn besonders heimtückisch – Betroffene misstrauen QR-Codes deutlich weniger als unbekannten E-Mail-Links. Typische Angriffsorte:

  • Briefpost von Behörden: Gefälschte Schreiben im Look der Bundesagentur für Arbeit, des Finanzamts oder der BaFin enthalten einen QR-Code, der angeblich zur offiziellen Webseite führt.
  • Parkautomaten und ÖPNV: Über echte QR-Codes werden Aufkleber mit gefälschten Codes geklebt. Wer zahlen möchte, gibt Kartendaten auf einer Fake-Seite ein.
  • Restaurant-Menüs: Tisch-QR-Codes führen auf gefälschte Bezahlseiten oder Login-Formulare.
  • E-Mail-Phishing: QR-Codes in angeblichen Sicherheitswarnungen von Banken, PayPal oder Microsoft-365.
  • Öffentliche Plakate und Werbeflächen: Aufgeklebte Codes über legitimen Veranstaltungs-QR-Codes.

Besonders gefährlich: QR-Codes aus offiziell wirkenden Briefen. Wer einen Brief von seiner Bank mit dem Hinweis erhält, die Sicherheitseinstellungen zu aktualisieren, ist eher bereit, dem enthaltenen QR-Code zu vertrauen. Diese Variante ist beim Bankbetrug mit BGH-Haftungsfragen bereits Gegenstand gerichtlicher Auseinandersetzungen.

Warnsignale: So erkennen Sie manipulierte QR-Codes

Folgende Merkmale deuten auf einen Quishing-Versuch hin:

  • Aufkleber auf Aufklebern: An Parkautomaten oder WLAN-Schildern – prüfen Sie, ob der QR-Code aufgeklebt wirkt oder aufgewellt ist.
  • Unbekannte Domain nach dem Scan: Zeigen Sie sich die URL vor dem Öffnen in einem QR-Scanner-App an. Stimmt sie mit der offiziellen Domain der Bank überein?
  • Dringlichkeit im Begleittext: „Handeln Sie sofort“ oder „Ihr Konto wird gesperrt“ – Banken kommunizieren so nicht per Brief.
  • Fehlende personalisierte Ansprache: Gefälschte Briefe beginnen oft mit „Sehr geehrte Kundin, sehr geehrter Kunde“ ohne Ihren Namen.
  • Anfrage nach TAN oder Passwort: Kein legitimer Dienst verlangt nach einem QR-Scan sofort eine Authentifizierung.

Präventiv empfiehlt sich die Nutzung eines QR-Scanners, der die Ziel-URL vor dem Öffnen anzeigt. Viele Smartphone-Kameras öffnen URLs direkt – das lässt keine Kontrolle zu. Apps wie „QR & Barcode Scanner“ (Android) oder die integrierte iOS-Kamera mit URL-Vorschau bieten mehr Transparenz.

Rechtslage nach einem Quishing-Vorfall: Haftung der Bank

Wenn nach einem Quishing-Angriff Geld vom Bankkonto abgebucht wurde, stellt sich die Frage der Bankenhaftung nach PSD2-Recht. Zuständig ist § 675u BGB: Die Bank muss nicht autorisierte Zahlungsvorgänge erstatten. Autorisiert ist eine Transaktion nur, wenn der Zahler tatsächlich und informiert zugestimmt hat.

Der BGH hat in seinem Urteil XI ZR 107/24 vom 22.07.2025 klargestellt: Die Weitergabe einer TAN an Betrüger stellt keine wirksame Autorisierung im Sinne des § 675u Satz 2 BGB dar. Grobe Fahrlässigkeit – die den Erstattungsanspruch nach § 675v BGB ausschließen kann – ist von der Bank zu beweisen.

Ergänzend hat der Generalanwalt des EuGH in den Schlussanträgen zu C-70/25 (05.03.2026) die Auffassung vertreten, dass Banken bei Phishing zunächst erstatten und grobe Fahrlässigkeit nachgelagert prüfen sollen. Ein bindendes EuGH-Endurteil liegt noch nicht vor.

Ob das Scannen eines gefälschten QR-Codes und die anschließende Dateneingabe grobe Fahrlässigkeit begründet, hängt von den Umständen ab: Ein Brief im Corporate Design der Bank, der keinen offensichtlichen Fehler enthält, begründet eher nur leichte Fahrlässigkeit – was den vollen Erstattungsanspruch erhält.

Als erfahrene Anwälte im Bank- und Kapitalmarktrecht helfen wir Ihnen, die Vorgehensweise der Betrüger rechtlich einzuordnen und konkrete Schritte zur Rückforderung Ihrer Gelder einzuleiten. Kontaktieren Sie uns jederzeit für ein unverbindliches Erstgespräch.

Kontakt

Sofortmaßnahmen nach einem QR-Code-Phishing-Angriff

Wenn Sie vermuten, Opfer eines Quishing QR-Code Betrugs geworden zu sein, handeln Sie ohne Verzögerung:

  • Online-Banking sperren: Sofort über die zentrale Sperrnummer 116 116 (Deutschland) oder direkt Ihre Bank anrufen.
  • Passwort ändern: Auf einem anderen Gerät, das nicht mit dem Phishing in Berührung kam.
  • Kontoauszüge prüfen: Alle unautorisiert ausgeführten Transaktionen dokumentieren und Screenshot anlegen.
  • Phishing-Seite melden: URL bei der Bundesnetzagentur, der BaFin und unter phishing-initiative.de melden.
  • Strafanzeige erstatten: Anzeige bei der Polizei – den gefälschten QR-Code und das Begleitschreiben als Beweise aufbewahren.
  • Bank schriftlich kontaktieren: Erstattungsforderung nach § 675u BGB per E-Mail oder Einschreiben einreichen.

Wer an einem Parkautomaten oder öffentlichen Ort einen gefälschten QR-Code entdeckt, sollte diesen auch dem Betreiber melden. Der Betreiber ist möglicherweise für die Sicherheit seiner Infrastruktur verantwortlich und kann unter Umständen selbst haften. Beim Amazon-Phishing-Betrug zeigen sich ähnliche Haftungskonstellationen bei Plattformanbietern.

Sichern Sie auch das Originalschreiben oder den Ausdruck des gefälschten QR-Codes, falls vorhanden. Ermittler können daraus Rückschlüsse auf die Herkunft ziehen – Papierqualität, Druckbild und Absenderangaben sind forensisch verwertbar. Wer zusätzlich mit Identitätsdiebstahl bei der Bank konfrontiert ist, sollte auch die SCHUFA und andere Auskunfteien über den Vorfall informieren, um einer missbräuchlichen Nutzung personenbezogener Daten vorzubeugen.

Geld zurückfordern: Die 13-Monats-Frist und Beweislast

Für nicht autorisierte Zahlungsvorgänge gilt die 13-monatige Ausschlussfrist nach § 676b Abs. 2 BGB. Die Frist beginnt mit dem Zeitpunkt der Benachrichtigung durch die Bank – meist der Kontoauszug oder die Transaktionsmitteilung.

Nach Ablauf dieser Frist erlischt der Erstattungsanspruch. Wer also erst später bemerkt, dass eine Abbuchung unberechtigt war, sollte sofort handeln. Die allgemeine Verjährung nach §§ 195, 199 BGB beträgt drei Jahre ab Kenntnis des Schadens.

Die Beweislast liegt bei der Bank: Sie muss nachweisen, dass der Kunde grob fahrlässig gehandelt hat. Eine pauschale Ablehnung mit Hinweis auf die eigene Verantwortung des Kunden ist rechtlich unzureichend. Wer im Bereich Anlagebetrug und Verjährung die Grundlagen versteht, erkennt die Parallelen zu Phishing-Erstattungsfällen.

Quishing im Unternehmensumfeld: Besondere Risiken

Quishing-Angriffe richten sich längst nicht mehr nur gegen Privatpersonen. Unternehmen erhalten gefälschte Rechnungen mit QR-Codes, die zu manipulierten Zahlungsportalen führen. Mitarbeiter scannen QR-Codes aus internen Memos – die eigentlich von Angreifern stammen.

Im Unternehmensbereich kommen zusätzliche Haftungsebenen ins Spiel: Hat der Arbeitnehmer grob fahrlässig gehandelt? Hat das Unternehmen ausreichende Sicherheitsschulungen durchgeführt? Haftet möglicherweise ein externer IT-Dienstleister? Diese Fragen sind im Einzelfall zu klären.

Im Unternehmensumfeld sind auch straf- und ordnungswidrigkeitsrechtliche Aspekte relevant: Die Weitergabe von Geschäftsgeheimnissen durch täuschend echte Quishing-Angriffe kann nach dem Geschäftsgeheimnisgesetz (GeschGehG) verfolgt werden – auf Täter- wie auf Opferseite sind Meldepflichten zu beachten.

Grundsätzlich gilt: Je sensibler das Umfeld, desto wichtiger ist die Schulung. Mitarbeiter im Rechnungswesen, im Einkauf oder im HR-Bereich sind besonders exponiert, weil sie regelmäßig mit externen Dokumenten – und damit potenziell gefälschten QR-Codes – umgehen. Regelmäßige Awareness-Maßnahmen und technische Zugangskontrolle reduzieren das Risiko erheblich.

Wann ein Anwalt für Bankrecht den entscheidenden Schritt macht

Banken lehnen Quishing-bedingte Erstattungsanträge häufig mit dem Hinweis ab, der Kunde habe seine PIN oder TAN selbst eingegeben. Dieses Argument ist juristisch anfechtbar. Ein Anwalt prüft, ob:

  • das Vorgehen der Angreifer geeignet war, auch einen aufmerksamen Nutzer zu täuschen
  • die Bank ihre Sicherheitssysteme gemäß PSD2 und der Starken Kundenauthentifizierung korrekt implementiert hat
  • ein Augenblicksversagen vorlag, das grobe Fahrlässigkeit nach der BGH-Rechtsprechung ausschließt
  • ein Ombudsmann-Verfahren sinnvoll ist oder direkt Klage erhoben werden sollte

Beim Advanzia-Bank-Phishing und beim Apobank-Phishing zeigen sich ähnliche Argumentationsmuster – und dieselben erfolgreichen Gegenstrategien. Die AK LAW Rechtsanwaltsgesellschaft mbH kennt diese Fälle und weiß, welche Argumente gegen pauschale Ablehnungen der Banken wirksam sind.

Ein anwaltliches Schreiben erhöht den Druck auf die Bank erheblich. Viele Institute erstatten außergerichtlich, wenn die Rechtslage klar dargelegt wird – ohne dass ein Gerichtsverfahren notwendig wird.

Beachten Sie: Beim Quishing QR-Code Betrug, der über einen Parkautomaten-Code funktioniert, kommen neben der Bank auch der Betreiber des Automaten als Haftungsschuldner in Betracht – sofern dieser seine Infrastruktur nicht ausreichend gegen Manipulationen gesichert hat. Solche Mehrfachhaftungskonstellationen sind komplex und erfordern anwaltliche Koordination.

Fazit: Quishing QR-Code Betrug erfordert Wachsamkeit und schnelles Handeln

Quishing ist keine Randerscheinung: Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt regelmäßig vor dieser Betrugsform. Die Dunkelziffer ist hoch, weil viele Opfer glauben, selbst schuld zu sein, und keine Erstattung fordern.

Das Gesetz sieht das anders: Die Bank trägt die Beweislast für grobe Fahrlässigkeit. Wer einen gefälschten Brief oder Code nicht auf den ersten Blick als Betrug erkennen konnte, handelt möglicherweise nur leicht fahrlässig – und behält seinen Erstattungsanspruch nach § 675u BGB.

Die 13-Monats-Ausschlussfrist nach § 676b BGB macht schnelles Handeln unumgänglich. Wer die richtigen Schritte einleitet – Sperre, Strafanzeige, schriftliche Erstattungsforderung – und sich bei Bedarf anwaltliche Unterstützung holt, hat gute Chancen auf Schadensbegrenzung oder vollständige Erstattung.

AK LAW Rechtsanwaltsgesellschaft mbH – Ihr Partner im Bank- und Kapitalmarktrecht

Die AK LAW Rechtsanwaltsgesellschaft mbH berät und vertritt Mandanten bundesweit im Bank- und Kapitalmarktrecht. Rechtsanwalt Dr. Michel de Araujo Kurth M.A. verfügt über langjährige Erfahrung im Bankwesen und in der anwaltlichen Praxis und hat sich auf die Vertretung von Mandanten in bank- und kapitalmarktrechtlichen Streitigkeiten spezialisiert.

Die Kanzlei begleitet Mandanten sowohl außergerichtlich als auch vor Gericht – von der ersten rechtlichen Einordnung über die Kommunikation mit Banken, Zahlungsdienstleistern und Finanzinstituten bis zur Durchsetzung von Schadensersatz- und Rückforderungsansprüchen. Beratungen finden in den Büros in Frankfurt am Main, Darmstadt und Offenbach am Main sowie bundesweit per Videokonferenz statt.

Wenn Sie rechtliche Unterstützung benötigen, stehen wir Ihnen jederzeit zur Verfügung. Kontaktieren Sie uns über unser Kontaktformular für ein unverbindliches Erstgespräch – telefonisch, per E-Mail oder online.

FAQs – Häufig gestellte Fragen zu Quishing QR-Code Betrug

Was bedeutet Quishing und wie funktioniert diese Betrugsmasche?

Quishing ist die Kombination aus QR-Code und Phishing. Angreifer ersetzen echte QR-Codes durch gefälschte, die auf Phishing-Seiten führen. Wer dort Bankdaten oder TANs eingibt, ermöglicht den Betrügern Zugriff auf das Konto.

Wo und in welchen Situationen wird Quishing eingesetzt?

Quishing tritt an Parkautomaten, in Briefen, E-Mails, auf Plakaten und in Restaurant-Menüs auf. Besonders gefährlich sind gefälschte Bankbriefe, die im Corporate Design der jeweiligen Bank gestaltet sind.

Muss meine Bank nach einem Quishing-Angriff das Geld erstatten?

Grundsätzlich ja. Nach § 675u BGB müssen Banken nicht autorisierte Zahlungsvorgänge erstatten. Die Bank muss beweisen, dass Sie grob fahrlässig gehandelt haben. Wer einen täuschend echten Quishing-Angriff nicht sofort erkennen konnte, handelt oft nur leicht fahrlässig.

Wie lange habe ich Zeit, nach Quishing QR-Code Betrug eine Erstattung zu fordern?

Die Ausschlussfrist nach § 676b Abs. 2 BGB beträgt 13 Monate ab der Transaktionsbenachrichtigung. Danach erlischt der Erstattungsanspruch. Handeln Sie daher so schnell wie möglich.

Ist die Eingabe meiner Bankdaten auf einer Phishing-Seite grob fahrlässig?

Nicht automatisch. Der BGH stellte in XI ZR 107/24 (22.07.2025) klar, dass ein kurzes Augenblicksversagen grobe Fahrlässigkeit ausschließen kann. Ob grobe Fahrlässigkeit vorliegt, hängt von der Qualität der Täuschung und den Umständen des Einzelfalls ab.

Was soll ich tun, wenn ich einen gefälschten QR-Code entdeckt habe?

Scannen Sie ihn nicht. Melden Sie ihn dem Betreiber des Standorts (Parkautomaten-Betreiber, Restaurant, etc.) und der Bundesnetzagentur. Falls Sie den Code bereits gescannt und Daten eingegeben haben: sofort Online-Banking sperren und Bank kontaktieren.

Kann ich Strafanzeige wegen Quishing erstatten?

Ja. Quishing erfüllt typischerweise die Tatbestände von § 263 StGB (Betrug) und § 263a StGB (Computerbetrug). Eine Strafanzeige bei der Polizei ist sinnvoll und sichert Beweise für das zivilrechtliche Erstattungsverfahren.

Wie erkenne ich einen gefälschten QR-Code vor dem Scan?

Prüfen Sie, ob der Code physisch aufgeklebt wirkt oder aufgewellt ist. Nutzen Sie einen QR-Scanner, der die URL vor dem Öffnen anzeigt. Misstrauen Sie QR-Codes in E-Mails, die zu sofortigem Handeln auffordern.

Sind Unternehmen durch Quishing besonders gefährdet?

Ja. Gefälschte Rechnungen mit QR-Codes führen Mitarbeiter auf manipulierte Zahlungsportale. Unternehmen sollten Mitarbeiter schulen, QR-Codes in Rechnungen immer zu verifizieren, und Zahlungsfreigaben unter einem Vier-Augen-Prinzip durchführen.

Wann ist anwaltliche Unterstützung nach einem QR-Code-Betrug sinnvoll?

Wenn die Bank die Erstattung verweigert, der Schaden erheblich ist oder die Umstände unklar sind, empfiehlt sich anwaltliche Hilfe. Ein Anwalt für Bankrecht prüft, ob grobe Fahrlässigkeit wirklich vorlag, und formuliert die Erstattungsforderung rechtssicher.

Jetzt Anfrage stellen
Wir beraten Sie gerne umfassend und persönlich bei Ihrem Anliegen.
Kontakt
Dr. Michel de Araujo Kurth
Dr. Michel de Araujo Kurth ist Geschäftsführender Gesellschafter der AK LAW Rechtsanwaltsgesellschaft mbH und Rechtsanwalt mit Schwerpunkt im Bank- und Kapitalmarktrecht. Promoviert Summa Cum Laude an der Goethe-Universität Frankfurt, zuvor Legal Counsel bei Société Générale und Hauck Aufhäuser Lampe Privatbank AG.
Vita
Lesen Sie mehr...
Kontakt
Ihre AK LAW Rechtsanwaltsgesellschaft mbH. Immer für Sie da
Jederzeit für Sie erreichbar
Dr. Michel de Araujo Kurth
Kontakt








    Saalburgstraße 11
    60385 Frankfurt am Main
    +49 6151 7076982
    kontakt@ra-araujo-kurth.de
    Mo. – Fr. 08:00–18:00 Uhr
    envelopephone-handsetmap-markercrossmenuchevron-down