Manipulierte QR-Codes an Parkautomaten und Ladesäulen: Quishing erobert die Straße

Guide

Zurück zum Blog
L'équipe Envoyer SMS Gratuit27. September 202610 Min. Lesezeit
KategorieGuide

„Parkgebühr bezahlen – scannen und in 30 Sekunden erledigen, ohne App."

Der Satz steht in schwarzer Schrift auf einem weißen, sauberen, folierten Aufkleber, exakt gerade auf die Vorderseite des Parkautomaten geklebt. Der QR-Code darunter funktioniert einwandfrei. Die Seite, die sich öffnet, zeigt den Namen Ihrer Stadt, einen Plan der Zone, ein Stadtwappen und ein Zahlungsformular. Drei Minuten später erhalten Sie sogar eine Bestätigungs-SMS mit einer Ticketnummer.

Alles daran ist gefälscht – nur die Abbuchung von Ihrer Karte ist echt.

Quishing – zusammengesetzt aus QR und Phishing – ist die unauffälligste Form des modernen Phishings. Sie braucht keine gefälschte Absenderkennung, keine gestohlene Datenbank, keinen SMS-Blaster im Kofferraum eines Autos. Sie braucht einen Drucker, eine Rolle Klebefolie und zehn Sekunden vor einem Gerät im öffentlichen Raum.

Hände halten ein Samsung-Smartphone mit schwarzem Display im Freien, vor unscharfem Grün

Warum der QR-Code zur perfekten Schwachstelle geworden ist

Einen Weblink kann man lesen. Man erkennt den verdächtigen Bindestrich, die Endung .top oder .xyz, die Subdomain, die sich verstellt (ants-gouv.verif-doc.net). Genau das ist die erste Präventionsregel, an die Cybermalveillance.gouv.fr erinnert: mit der Maus darüberfahren, lesen, den Domainnamen prüfen, bevor man klickt.

Ein QR-Code hingegen ist für Menschen nicht lesbar. Er ist ein grafischer Blankoscheck: Sie erfahren das Ziel erst, wenn der Link geöffnet ist – manchmal erst nach zwei Weiterleitungen. Und die Bedienlogik der Smartphones hilft nicht: Viele Geräte zeigen die URL winzig klein und abgeschnitten für anderthalb Sekunden in einer Benachrichtigungsleiste an, die niemand liest.

Drei Eigenschaften machen ihn zum bevorzugten Werkzeug der Betrüger:

  • Das Vertrauen in den physischen Träger. Ein städtisches Schild, eine Ladesäule, eine Restaurantkarte: Stadtmobiliar genießt eine Echtheitsvermutung, die keine SMS jemals erhalten wird.
  • Die Unsichtbarkeit für Filter. Kein Mobilfunkanbieter, kein Spamfilter kann einen Aufkleber auf der Straße analysieren. Während eine Massen-SMS mit schädlicher URL irgendwann blockiert wird, nimmt der QR-Code den Kanal, der sich am wenigsten abwehren lässt: Ihre Augen.
  • Der eingebaute Zeitdruck. Man scannt einen Park-QR-Code, weil man in Eile ist, in zweiter Reihe steht, im Regen, mit einem Termin in acht Minuten. Genau die Bedingungen, unter denen die Aufmerksamkeit zusammenbricht.

Die ANSSI und die Arcep erinnern regelmäßig daran, dass die technische Raffinesse eines Betrugs weniger zählt als der Moment, in dem er zuschlägt. Straßen-Quishing ist die perfekte Demonstration dieses Prinzips.

Die vier häufigsten Kulissen in Frankreich

1. Parkautomaten und Parkuhren

Das ist der seit 2024 am besten dokumentierte Fall, mit Meldungen aus Dutzenden französischer Gemeinden – Charleville-Mézières, Rouen, Lyon, Toulouse, Nizza, in der Saison auch mehrere Badeorte. Die Vorgehensweise ist immer dieselbe: Ein Aufkleber wird auf oder neben das Display des Parkautomaten angebracht, oft über einem alten offiziellen QR-Code.

Die gefälschte Seite ahmt das Design legitimer Park-Apps nach. Sie fragt das Kennzeichen ab, die Parkdauer und anschließend die vollständigen Bankkartendaten: 16-stellige Nummer, Ablaufdatum, Prüfziffer. Manche Varianten gehen weiter und bieten ein „Monatsabo für 1 €" an, hinter dem sich in Wahrheit eine wiederkehrende Abbuchung verbirgt.

2. Ladesäulen für Elektrofahrzeuge

Die Kulisse ist ideal: Eine Ladesäule ist ein technisches Gerät, oft schlecht ausgeschildert, mit mehreren konkurrierenden Betreibern, verschiedenen Apps und undurchschaubaren Tarifen. Der Fahrer weiß nicht immer, wem er eigentlich bezahlen soll. Ein betrügerischer QR-Code am Säulenkorpus mit dem Hinweis „Bezahlen ohne Ladekarte" findet sofort sein Ziel – vor allem auf langen Fahrten, wenn man schnell weiterwill.

3. Verwarnungen und Benachrichtigungskarten

Gefälschte „Hinweise auf nicht bezahlte Parkgebühren" unter dem Scheibenwischer, gedruckt auf gelbem oder grünem Papier, mit einem QR-Code zur Bezahlung. Dieselbe Logik gilt für gefälschte Benachrichtigungskarten von Paketdiensten am Briefkasten: Man muss nicht mehr eine Paket-SMS verschicken, es genügt, einen Zettel zurückzulassen.

4. Terrassen, Plakate und Schaufenster

Überklebter Speisekarten-QR-Code, manipuliertes Konzert- oder Flohmarktplakat, „Gratis-WLAN"-Aufkleber in einem Wartezimmer. Hier ist das Ziel nicht immer die sofortige Zahlung: Oft geht es um das Sammeln von Telefonnummern und E-Mail-Adressen, die weiterverkauft oder einige Wochen später für eine gezielte Smishing-Kampagne genutzt werden.

Nahaufnahme der Hand einer Person, die ein schwarzes Smartphone über einen weißen Tisch hält

Die SMS als zweite Stufe des Betrugs

Das ist der Punkt, den die meisten Präventionsartikel vergessen: Der QR-Code ist fast nie das Ende der Geschichte. Er dient dazu, Daten abzugreifen – und diese Daten dienen anschließend dazu, eine absolut glaubwürdige SMS zu formulieren.

Das vollständige Szenario sieht so aus:

SchrittWas Sie erlebenWas tatsächlich passiert
1Sie scannen den QR-Code am ParkautomatenSie landen auf einer Domain, die in der Woche davor registriert wurde
2Sie geben Kennzeichen, Telefonnummer, Karte einDie Daten gehen unverschlüsselt an einen fremden Server
3Sie erhalten eine SMS „Ticket bestätigt Nr. 48219"Die SMS wird von den Betrügern verschickt, um jeden Zweifel auszuräumen
43 bis 20 Tage später: „Zahlung fehlgeschlagen, bitte nachzahlen"Zweite Abbuchung oder Diebstahl des 3-D-Secure-Codes
5Ein Anruf „von Ihrer Bank" bittet um BestätigungBetrug durch falsche Bankberater – mit korrekten Daten in der Hand

Die Bestätigungs-SMS spielt eine entscheidende psychologische Rolle: Sie verwandelt einen zweifelhaften Vorgang in eine erfolgreiche Transaktion. Sie stecken Ihr Telefon beruhigt weg, überwachen Ihr Konto nicht und werden die ungewöhnliche Abbuchung vom 14. des Monats nicht mit dem Parkplatz vom 2. in Verbindung bringen.

Genau diese SMS macht den Betrug auch so schwer nachvollziehbar: Wenn das Opfer begreift, hat es die Nachricht gelöscht, den Browserverlauf geleert und den Straßennamen längst vergessen.

Eine einfache Regel zum Mitnehmen: Ein QR-Code bestätigt Ihnen niemals etwas. Nur eine offizielle App, die Sie installiert haben, oder eine Website, die Sie selbst eingetippt haben, kann das leisten.

So erkennen Sie einen manipulierten QR-Code in zehn Sekunden

Die gute Nachricht: Dieser Betrug ist physisch – also mit dem bloßen Auge erkennbar. Bevor Sie im öffentlichen Raum irgendetwas scannen:

  • Fühlen Sie den Code an. Einen aufgeklebten Sticker erkennt man mit dem Finger: erhabene Kante, sich lösende Ecke, Luftblase. Offizielle QR-Codes sind im Siebdruck aufgebracht, eingraviert oder direkt auf das Panel gedruckt, unter hartem Kunststoff.
  • Achten Sie auf Ausrichtung und Typografie. Eine Schrift, die vom restlichen Schild abweicht, ein fehlender Akzent, ein pixeliges Logo, ein Hinweis „Stadt …" ohne offizielles Wappen: alles Warnsignale.
  • Suchen Sie nach Doppelungen. Zwei QR-Codes auf demselben Gerät, einer davon offensichtlich hastig ergänzt, ist das häufigste Szenario.
  • Prüfen Sie die Domain, bevor Sie öffnen. Französische Behörden und Kommunen nutzen erkennbare Domains auf .gouv.fr oder .fr. Ein Link auf .top, .icu, .shop, .online, ein Kurzlink (bit.ly, cutt.ly) oder eine lange, mit Bindestrichen überfrachtete Domain: sofort schließen.
  • Seien Sie bei der Prüfziffer misstrauisch. Kein öffentlicher Parkdienst wird jemals Ihren dreistelligen Sicherheitscode auf einer über QR-Code erreichten Seite ohne 3-D-Secure-Verfahren abfragen.

Ein ganz banales Zubehör hilft mehr, als man denkt: eine Handyhalterung für das Auto, mit der das Smartphone auf Augenhöhe bleibt und Sie die URL in Ruhe lesen können – statt mit ausgestrecktem Arm zu scannen, bei offener Tür und laufendem Motor.

Der Reflex, der 90 % des Problems löst

Parkgebühren anders bezahlen. Die offiziellen Park-Apps in Frankreich lassen sich in den App-Stores herunterladen, und einmal installiert, benötigen sie keinen QR-Code mehr. Die Kartenzahlung direkt am Parkautomaten ist, wo sie angeboten wird, ebenfalls unschlagbar: keine Webseite, kein Formular, keine weitergegebene Telefonnummer.

Bei Ladesäulen löst die Karte oder der RFID-Chip Ihres Mobilitätsanbieters das Problem an der Wurzel. Ein kompatibles Ladekartenlesegerät oder eine netzübergreifende Ladekarte erspart es Ihnen, an einer unbekannten Säule überhaupt etwas scannen zu müssen.

Hand hält ein Smartphone mit schwarzem Display im Freien, vor grünen Blättern

Das Telefon vorbereiten, bevor es darauf ankommt

Ein paar Einstellungen, einmal vorgenommen, verändern alles an dem Tag, an dem Sie einen falschen Code scannen.

Deaktivieren Sie das automatische Öffnen von Links. Sowohl auf dem iPhone als auch auf Android lässt sich die Kamera so einstellen, dass sie die URL anzeigt und auf eine Bestätigung wartet, statt den Browser sofort zu öffnen. Das ist der einzige wirklich wirksame Schutzwall – und er ist kostenlos.

Aktivieren Sie die Zahlungsbenachrichtigungen Ihrer Bank. Eine Meldung bei jeder Abbuchung, selbst bei 1 €, verkürzt die Erkennungszeit von drei Wochen auf drei Minuten. Alle französischen Banken bieten diesen Service kostenlos in ihrer App an.

Nutzen Sie für Zahlungen auf der Straße eine virtuelle Karte oder eine Karte mit Limit. Die meisten Banken und Neobanken ermöglichen es, eine Einmal-Kartennummer zu erzeugen. Ein Betrüger, der eine bereits abgelaufene Nummer abgreift, hat gar nichts abgegriffen.

Halten Sie Ihr Telefon geladen. Das klingt nebensächlich, aber ein großer Teil der schlechten Entscheidungen auf einem Parkplatz fällt unter Zeitdruck, mit 6 % Akku und dem Wunsch, es endlich hinter sich zu bringen. Eine kompakte Powerbank im Handschuhfach nimmt einen Teil dieses Drucks.

Notieren Sie, was Sie gescannt haben. Wenn Sie Zweifel haben, machen Sie sofort ein Foto des Geräts und des QR-Codes. Das ist der Beleg, mit dem die Gemeinde den Aufkleber entfernen lässt und Ihre Bank den Fall bearbeiten kann.

Sie haben gescannt und bezahlt: Das ist jetzt zu tun

Die Zeit spielt eine enorme Rolle. In dieser Reihenfolge:

  1. Sperren Sie die Karte sofort bei Ihrer Bank (Notrufnummer rund um die Uhr erreichbar) oder andernfalls über den interbankarischen Sperrdienst unter 0 892 705 705.
  2. Fordern Sie die Rückerstattung. Artikel L133-18 des französischen Währungs- und Finanzgesetzbuchs verpflichtet die Bank, einen fristgerecht gemeldeten, nicht autorisierten Zahlungsvorgang zu erstatten – außer bei nachgewiesener grober Fahrlässigkeit Ihrerseits. Stellen Sie den Antrag schriftlich.
  3. Melden Sie die erhaltene SMS an 33700, die offizielle französische Meldeplattform für betrügerische SMS und Anrufe, betrieben von den Mobilfunkanbietern.
  4. Erstatten Sie Anzeige bei der Polizei, der Gendarmerie oder über die Plattform THESEE auf service-public.fr für Online-Betrugsfälle.
  5. Melden Sie die betrügerische Website bei Phishing Initiative und den physischen QR-Code beim Rathaus oder beim Betreiber der Ladesäule: Das ist der Weg, der zur Entfernung des Aufklebers führt.
  6. Überwachen Sie Ihre Konten drei Monate lang. Gestohlene Daten werden oft weiterverkauft und mit mehreren Wochen Verzögerung erneut verwendet, insbesondere in Form falscher Anrufe „von Ihrem Bankberater".

Und wenn Sie eine Angehörige oder einen Kollegen, der in derselben Straße parkt, schnell warnen müssen, reicht eine kurze Nachricht: „Manipulierter QR-Code am Parkautomaten in der X-Straße, zahl direkt mit Karte am Gerät." Genau für solche Soforthinweise ist ein SMS-Versand online, ohne irgendetwas installieren zu müssen, ausgesprochen praktisch.

Was dieser Betrug über alles Übrige verrät

Straßen-Quishing ist kein besonders raffinierter Betrug. Es ist ein gut platzierter Betrug. Er illustriert eine Verschiebung, die sich in fast allen aktuellen Kampagnen zeigt: Die Betrüger versuchen nicht mehr, Ihr Urteilsvermögen zu täuschen – sie suchen den Moment, in dem Sie nicht urteilen.

Vor einem Parkautomaten, im Regen, mit einem drohenden Bußgeld im Kopf, analysiert niemand einen Domainnamen. Deshalb ist die einzige dauerhafte Verteidigung nicht Misstrauen – das ist erschöpfend und praktisch nicht durchhaltbar – sondern Gewohnheit: immer über denselben Kanal bezahlen, den Sie in Ruhe ausgewählt haben, an einem Tag, an dem Sie nicht in Eile waren.

Ein Notizbuch im Auto mit den wichtigen Nummern (Kartensperre, Assistance, 33700) kostet zwei Euro und spart eine entscheidende Viertelstunde. Prävention entscheidet sich bei betrügerischen SMS wie bei manipulierten QR-Codes fast immer vor dem Vorfall.

Kostenlose SMS · Ohne Anmeldung · Nach Frankreich

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit