QR-Code im Briefkasten: So wird Papier zur digitalen Betrugsfalle
von belmedia Redaktion Allgemein Cyberkriminalität Kriminalität Magazine nachrichtenticker.ch News Orte Prävention Regionen Schweiz Schweiz Sicherheit sicherheit.ch Sport & Spiel Themen Wirtschaftskriminalität Ⳇ Verbreitung
Phishing kommt längst nicht mehr nur per E-Mail oder SMS. Das Bundesamt für Cybersicherheit BACS warnt vor einer besonders raffinierten Variante: Betrüger legen gefälschte Abholungseinladungen der Schweizerischen Post direkt in Briefkästen und locken ihre Opfer über einen QR-Code auf täuschend echte Phishing-Seiten. Dort sollen persönliche Daten und Kreditkarteninformationen eingegeben werden.
Das Gefährliche an dieser Masche ist die Kombination aus analog und digital. Viele Menschen sind bei verdächtigen Nachrichten inzwischen vorsichtig, einem Papierzettel im eigenen Briefkasten schenken sie dagegen eher Vertrauen. Genau diese Gewohnheit nutzen die Täter aus. Die gefälschten Abholungseinladungen imitieren Farben, Logo und Aufbau echter Post-Benachrichtigungen und behaupten, eine Sendung habe nicht zugestellt werden können.
Wer den aufgedruckten QR-Code scannt, landet auf einer gefälschten Webseite. Dort wird zunächst ein neues Lieferfenster abgefragt, danach folgen persönliche Angaben wie Name, Geburtsdatum, Adresse, E-Mail und Telefonnummer. Schliesslich wird eine kleine angebliche Bearbeitungsgebühr verlangt. Das eigentliche Ziel sind jedoch die Kreditkartendaten.
Die Täter setzen bewusst auf einen vertrauten Gegenstand
Der Briefkasten wirkt für viele Menschen vertrauenswürdiger als der Posteingang auf dem Smartphone.
Genau deshalb ist die Masche so effektiv. Die Opfer erhalten nicht zuerst eine verdächtige SMS von einer unbekannten Nummer, sondern finden ein vermeintlich offizielles Dokument dort, wo sie auch Rechnungen, Behördenbriefe und echte Post-Benachrichtigungen erwarten.
Das BACS weist darauf hin, dass die falschen Abholungseinladungen echten Dokumenten der Post optisch stark ähneln. Auch plausible Angaben zu einer angeblich gescheiterten Paketzustellung sollen den Eindruck erwecken, dass tatsächlich eine Sendung wartet.
Der QR-Code bildet dann die Brücke in den digitalen Teil des Betrugs.
Eine kleine Gebühr soll keinen Verdacht wecken
Die gefälschte Seite verlangt nach der Auswahl eines neuen Zustelltermins umfangreiche persönliche Angaben.
Anschliessend soll eine kleine Gebühr bezahlt werden. Das BACS dokumentierte Fälle, bei denen zunächst 2.10 Franken verlangt wurden und beim eigentlichen Bezahlvorgang plötzlich 3.99 Franken erschienen.
Gerade der geringe Betrag ist psychologisch geschickt gewählt.
Bei einer Forderung über mehrere hundert Franken würden viele Menschen sofort misstrauisch. Bei zwei oder vier Franken ist die Hemmschwelle deutlich niedriger.
Das Ziel ist jedoch nicht die kleine Gebühr. Die Täter wollen an die vollständigen Kreditkartendaten gelangen und sammeln gleichzeitig zahlreiche persönliche Informationen.
So lässt sich eine echte Sendung überprüfen
Der sicherste Weg führt nicht über den QR-Code auf dem Zettel.
Wer eine unerwartete Abholungseinladung erhält, sollte die offizielle Webseite oder die Post-App selbst öffnen. Eine vorhandene Sendungsnummer kann dort manuell eingegeben werden.
Die Schweizerische Post bestätigt, dass verpasste Sendungen über «Meine Sendungen» verwaltet werden können. Eine zweite Zustellung an dieselbe Adresse ist je nach Sendungsart und Zustelloption teilweise kostenlos.
Wichtig ist deshalb: Eine kleine angebliche Standardgebühr auf einer unbekannten Webseite ist kein Beweis dafür, dass die Forderung echt ist.
Auch das Geburtsdatum wird für eine normale Paketzustellung nicht benötigt.
QR-Codes sind nicht automatisch vertrauenswürdig
Viele Menschen betrachten QR-Codes als neutrale technische Hilfsmittel.
Tatsächlich sind sie nichts anderes als ein versteckter Link.
Die eigentliche Internetadresse ist vor dem Scannen meist nicht sichtbar. Dadurch können Täter ihre Phishing-Seite leichter hinter einem scheinbar harmlosen Quadrat aus schwarzen und weissen Flächen verstecken.
Gerade bei unerwarteten Dokumenten gilt deshalb: QR-Code nur scannen, wenn Herkunft und Zweck plausibel sind.
Nach dem Scannen sollte zusätzlich die angezeigte Webadresse kontrolliert werden. Schon kleine Abweichungen vom offiziellen Domainnamen können auf eine Fälschung hinweisen.
Auch Krypto-Betrüger nutzen inzwischen den Briefkasten
Die Post-Masche ist kein Einzelfall.
Das BACS meldete im August eine weitere Kampagne mit physischen Briefen. Dabei geben sich die Absender als Anbieter von Krypto-Wallets aus und behaupten, wegen eines dringenden Sicherheitsupdates müsse ein QR-Code gescannt werden.
Die verlinkte Seite verlangt anschliessend die sogenannte Recovery- oder Seed-Phrase.
Diese meist aus zwölf oder 24 Wörtern bestehende Folge ist der Generalschlüssel zu einem Krypto-Wallet. Wer sie kennt, kann das Wallet vollständig kontrollieren und die darin liegenden Vermögenswerte übertragen.
Eine Recovery-Phrase darf deshalb niemals auf einer Webseite eingegeben werden, die über einen überraschenden Brief, eine E-Mail oder einen QR-Code erreicht wurde.
Was tun, wenn die Daten bereits eingegeben wurden?
Wer Kreditkartendaten auf einer verdächtigen Seite eingegeben hat, sollte sofort das Kreditkarteninstitut oder die Bank kontaktieren und die Karte sperren lassen.
Wurden gleichzeitig persönliche Daten übermittelt, sollten verdächtige Folgekontakte besonders kritisch geprüft werden. Die gestohlenen Informationen können später für weitere Betrugsversuche eingesetzt werden.
Bei kompromittierten Krypto-Wallets ist besondere Eile erforderlich. Wurde eine Seed-Phrase preisgegeben, gilt das Wallet grundsätzlich als nicht mehr sicher. Vermögenswerte sollten – soweit noch möglich – auf ein neues Wallet mit neuer Recovery-Phrase übertragen werden.
Weitere Hinweise zu aktuellen Betrugsformen finden Sie auch in unserem Beitrag Falsche Polizei an der Haustür: So erkennen Sie die Betrugsmasche.
- Unerwartete QR-Codes nicht sofort scannen.
- Sendungsnummer stattdessen manuell auf der offiziellen Post-Webseite oder in der Post-App prüfen.
- Nach dem Scannen die vollständige Internetadresse kontrollieren.
- Keine Kreditkartendaten oder Recovery-Phrasen auf Seiten eingeben, die über einen unerwarteten QR-Code geöffnet wurden.
- Bei bereits eingegebenen Zahlungsdaten sofort Bank oder Kreditkartenanbieter kontaktieren.
Quelle: belmedia-Redaktion
Bildquelle: Symbolbild – Titelbild – KI-generiert