⚠️ DU HAST EINEN QR-CODE GEÖFFNET!⚠️
Und damit einer unbekannten Webseite vertraut.
Was wäre, wenn dieser QR-Code nicht von einem IT-Sicherheitsexperten, sondern von einem Cyberkriminellen stammen würde?
Du bist gerade einem typischen Einstiegspunkt für einen sogenannten Quishing-Angriff begegnet.
Quishing bedeutet Phishing über QR-Codes. Täter nutzen diese Codes, um Dich auf manipulierte Webseiten zu locken, Daten abzugreifen oder Zahlungen auszulösen.
Die gute Nachricht: Diese Seite ist eine ungefährliche Demonstration.
1. Diese Informationen konnten bereits beim Öffnen der Webseite übertragen werden
Schon beim Aufrufen einer Webseite entstehen technische Verbindungsdaten – selbst wenn Du nichts eingibst.
Deine öffentliche IP-Adresse
Dein Gerät beziehungsweise Dein Internetanschluss kommuniziert über eine IP-Adresse mit dem Internet. Diese wird bei der Verbindung verarbeitet. Eine IP-Adresse kann beispielsweise Rückschlüsse auf Deinen Internetanbieter und Deinen ungefähren geografischen Standort ermöglichen.
Zeitpunkt Deines Besuchs
Der Server kann erfassen, wann Du diese Seite aufgerufen hast und welche URL angefordert wurde.
Browser und Betriebssystem
Je nach Browsereinstellungen werden Informationen über den verwendeten Browser, die Browser-Version, das Betriebssystem oder die Geräteplattform übertragen. Diese Angaben können unvollständig oder verschleiert sein.
Bevorzugte Sprache
Dein Browser kann mitteilen, welche Spracheinstellungen er verwendet.
Herkunft des Aufrufs
Unter bestimmten Umständen übermittelt der Browser, von welcher Webseite Du gekommen bist. Beim Öffnen eines QR-Codes aus der Kamera-App fehlt diese Information allerdings häufig.
Cookies und vorhandene Sitzungsdaten
Falls Dein Browser bereits Cookies für die aufgerufene Domain gespeichert hat, können passende Cookies bei der Anfrage mitgesendet werden. Das betrifft nicht automatisch Cookies fremder Webseiten.
Wichtig: Nicht sämtliche Informationen werden auf jeder Webseite gespeichert. Welche Angaben tatsächlich protokolliert werden, hängt von der Serverkonfiguration ab.
2. Diese Informationen könnte eine entsprechend programmierte Webseite zusätzlich aus Deinem Browser auslesen
Ohne dass Du ein Formular ausfüllst, könnten weitere technische Merkmale ermittelt werden, beispielsweise:
- Bildschirmgröße und verfügbare Bildschirmauflösung
- Zeitzone und Spracheinstellungen
- Eigenschaften des Browsers und der Geräteplattform
- Unterstützte Browserfunktionen
- Informationen zur Darstellung und technischen Ausstattung
Solche Merkmale können unter bestimmten Umständen zum sogenannten Browser-Fingerprinting verwendet werden: Dabei wird versucht, einen Browser anhand seiner technischen Eigenschaften wiederzuerkennen.
Ein einzelnes Merkmal identifiziert Dich dabei normalerweise nicht eindeutig.
3. So könnte Dich ein Cyberkrimineller jetzt täuschen
⚠️ Gefälschte Anmeldeseite
Stell Dir vor, hier wäre die Anmeldemaske Deiner Bank, von PayPal, Microsoft oder Google erschienen.
Du würdest vielleicht Benutzername und Passwort eingeben – und die Daten würden bei einem Betrüger landen.
⚠️ Gefälschte Zahlungsaufforderung
Eine täuschend echte Bezahlseite könnte Dich auffordern, Kreditkartendaten, Bankverbindungen oder Zahlungsfreigaben anzugeben.
⚠️ Manipulierte Sicherheitsüberprüfung
Du könntest aufgefordert werden, einen Einmalcode, eine TAN oder einen Bestätigungscode einzugeben. Damit könnten Täter versuchen, eine Anmeldung oder Transaktion zu übernehmen.
⚠️ Angeblich notwendige App oder Aktualisierung
Die Webseite könnte Dich zum Herunterladen einer schädlichen Datei oder zur Installation einer manipulierten App verleiten.
⚠️ Zugriff auf Standort, Kamera oder Mikrofon
Eine manipulierte Webseite könnte entsprechende Berechtigungen anfordern. Erteilst Du sie, könnten weitere sensible Informationen zugänglich werden.
⚠️ Unbemerkte Weiterleitung
Du könntest zunächst auf einer unauffälligen Seite landen und anschließend auf eine betrügerische Webseite weitergeleitet werden.
⚠️ Psychologische Manipulation
Täter setzen häufig auf Zeitdruck, Angst, Autorität oder besondere Angebote:
„Dein Konto wird gesperrt!“
„Bestätige sofort Deine Identität!“
„Du hast einen Preis gewonnen!“
Das Ziel: Du sollst handeln, bevor Du kritisch nachdenkst.
4. Was ein Betrüger durch das bloße Öffnen normalerweise NICHT automatisch erhält
Ein gewöhnlicher QR-Code-Aufruf gibt einem Webseitenbetreiber nicht automatisch Zugriff auf:
- Deine WhatsApp-Nachrichten oder Kontakte
- Deine gespeicherten Passwörter anderer Webseiten
- Deine privaten Fotos und Dateien
- Deine genaue GPS-Position
- Deine Kamera oder Dein Mikrofon
- Deine Online-Banking-Zugangsdaten
- Deinen vollständigen Namen oder Deine Telefonnummer
Hierfür wären zusätzliche Voraussetzungen erforderlich – etwa eine aktive Eingabe, eine erteilte Berechtigung, eine manipulierte App oder eine ausgenutzte Sicherheitslücke.
Merke: Der QR-Code selbst ist nicht der Datendiebstahl. Er kann aber die Tür zu einem Betrugsversuch öffnen.
5. So schützt Du Dich vor Quishing
- Prüfe den QR-Code auf Überklebungen oder Manipulationen.
- Lass Dir das Linkziel anzeigen, bevor Du die Webseite öffnest.
- Prüfe die tatsächliche Domain genau – nicht nur das Logo oder das Schloss-Symbol.
- Gib keine Zugangsdaten oder Zahlungsdaten auf unbekannten Seiten ein.
- Bestätige keine unerwarteten Berechtigungsanfragen, TANs oder Sicherheitscodes.
- Öffne wichtige Dienste im Zweifel über Deine selbst aufgerufene App oder die bekannte Internetadresse.
Diese Webseite ist Teil eines Präventionsvortrags von beratungimnetz.de.
Es werden für diese Demonstration keine Passwörter, Zahlungsdaten oder zusätzlichen Geräteberechtigungen abgefragt. Die normalen technischen Datenverarbeitungen der Webseite beziehungsweise des Hostings sind davon zu unterscheiden. Weitere Informationen findest Du in der Datenschutzerklärung dieser Homepage.
Behalte diese Seite in Deinem Browser offen, damit Du jederzeit auf die Informationen zu Quishing erneut zugreifen kannst!!!
WISSEN SCHÜTZT MENSCHEN!
www.BeratungimNetz.de – Ich vermittle Wissen!!!
#bettersafethansorry