forumNeues Thema

Wie kann ich QR-Code-Sicherheit lernen — welche Risiken gibt es im Betrieb?

Doki ekibiDoki-Team
Funktion
Offizielles Konto
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
März 2023
Nachricht
310
#1

Wir sind ein Café- und Restaurantbetrieb mit 6 Filialen. Vor zwei Jahren haben wir die gedruckten Menüs abgeschafft und auf allen Tischen an Plexiglas-Aufstellern QR-Code-Aufkleber angebracht. Unsere Gäste scannen den QR-Code mit dem Handy, sehen das Menü und können, wenn sie wollen, die Zahlung direkt über diesen Bildschirm abschließen.

Letzte Woche hat ein aufmerksamer Gast in einer unserer Filialen bemerkt, dass auf den QR-Code am Tisch ein sehr professionell gemachter transparenter Aufkleber geklebt worden war. Als wir den Code scannten, öffnete sich eine Eins-zu-eins-Nachahmung unserer Menüseite und vor der Bestellung wurden Kreditkartendaten verlangt. Wir haben sofort alle etwa 140 Tische in allen Filialen überprüft und an drei weiteren Tischen ähnliche Aufkleber entdeckt.

Diese Situation hat uns unglaublich beunruhigt; sowohl das Vertrauen der Gäste wurde erschüttert als auch ein ernstes Reputationsrisiko haben wir gerade noch abgewendet. Wie können wir als Betrieb die QR-Code-Sicherheit technisch und operativ gewährleisten? Was genau sind die Risikoarten hier und wie können wir unsere Mitarbeiter gegen diese Bedrohungen schulen?

AAycan D***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
240
Nützlichste Antwort#2

Kurze Antwort: Das Hauptrisiko bei der QR-Code-Sicherheit liegt nicht im Code selbst, sondern darin, dass die Internetadresse, auf die der Nutzer geleitet wird, durch eine Fälschung ersetzt oder ein bösartiger Aufkleber auf den physischen Code geklebt wird. Um diese Bedrohung zu verhindern, müssen physische Kontrollroutinen eine dynamische Weiterleitungsinfrastruktur und Protokolle zur Domain-Verifizierung zusammen umgesetzt werden.

Der Vorfall den ihr erlebt habt, firmiert in der Cybersicherheitsliteratur als QR-Code-Phishing-Angriff. Da QR-Codes mit dem menschlichen Auge nicht lesbar sind, fällt der Kunde leicht auf die gefälschte Seite herein wenn er die URL, auf die er geleitet wird, nicht sorgfältig prüft. Angreifer registrieren meist Domains, die der Originaldomain des Betriebs sehr ähneln, bei denen ein Buchstabe geändert ist kopieren die Oberfläche und stehlen die Zahlungsdaten.

Technisch müsst ihr als Erstes statt Codes mit statischer URL auf eine dynamische Weiterleitungsinfrastruktur umsteigen, die ihr zentral verwalten könnt. So könnt ihr die Adresse, auf die der Code weiterleitet, im Hintergrund jederzeit aktualisieren und das System sofort abschalten wenn ungewöhnlicher Traffic oder eine ungewöhnliche Weiterleitung bemerkt wird. Außerdem solltet ihr auf eurer Menüseite die Sicherheitszertifikate vollständig konfigurieren und kleine Hinweistexte einfügen, die dem Kunden zeigen wie das grüne Schloss/die bestätigte Adressanzeige im Browser aussehen sollte.

Operativ müsst ihr die physische Sicherheit lösen. Statt Papier oder Plexiglas auf das man Aufkleber kleben kann, sind in die Tische lasergravierte QR-Codes aus Holz oder Metall die sicherste Lösung. Außerdem solltet ihr es zur Betriebsregel machen, dass das Servicepersonal zu Beginn jeder Schicht und beim Tischputzen die QR-Codes manuell physisch kontrolliert.

MMelis Ç***Experte
Funktion
Systemadministrator
Branche
energie
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Apr. 2025
Nachricht
4
#3

Das Erste, was ihr morgen früh tun solltet, ist die Plexiglas-Aufsteller abzumontieren. Lasst direkt in die Tische lasergravierte Metallplatten anfertigen. Selbst wenn ein Aufkleber draufgeklebt wird, wölbt er sich beim Anfassen mit dem Finger. Die Kosten liegen bei etwa 40-50 TL pro Tisch, aber das erspart euch großen straf- und zivilrechtlichen Ärger.

SSultan Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
10
#4

Prüft sofort die Domain, die die Angreifer verwendet haben, und erstattet bei der zuständigen Domain-Registrierungsstelle eine Missbrauchsmeldung. Außerdem solltet ihr auf eurer eigenen Menüseite strikte Sicherheits-Header hinzufügen; aktiviert Frame-Security-Policies, die verhindern, dass eure Seite von einem anderen Server kopiert und in einem Frame angezeigt wird.

NNuri G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Landwirtschaft
Organisationsform
neu gegründetes Startup
Beigetreten
März 2023
Nachricht
62
#5

Lasst in der Personalschulung diese 3 Regeln auswendig lernen: 1) Beim Abräumen des Tisches wird die Oberfläche des Etiketts mit der Hand berührt und geprüft, ob ein Aufkleber drauf ist. 2) Der QR-Code am Tisch wird mindestens einmal täglich mit einem beliebigen Handy gescannt und die Adressleiste verifiziert. 3) Bei auch nur dem geringsten verdächtigen Link außerhalb eurer eigenen Domain wird der Tisch sofort außer Betrieb genommen.

TTuğçe U***Experte
Funktion
Produktionsplanung
Branche
Elektro- und Elektronikindustrie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
174
#6

In unserem Boutique-Hotel hatten wir das gleiche Problem mit den QR-Codes für den Zimmerservice in 45 Zimmern. Innerhalb von zwei Wochen wurden die Karten von 3 unserer Gäste kopiert. Wir haben die Tische mit Laserbeschriftung versehen und unsere Weiterleitungslinks so eingeschränkt, dass sie nur aus dem lokalen Netzwerk erreichbar sind. Seit zwei Jahren hatten wir keinen einzigen Vorfall.

EEmine A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
1
#7

Hat sich schon mal ein Kunde gemeldet der auf der Phishing-Seite seine Kreditkartendaten eingegeben hat und geschädigt wurde? Wenn jemand Geld verloren hat, könnte daraus eine rechtliche Haftung wegen Fahrlässigkeit Ihres Betriebs entstehen. Haben Sie sich schon mit einem auf IT-Recht spezialisierten Anwalt in Verbindung gesetzt?

GGökhan D***Teilnehmer
Funktion
Inhaber
Branche
Maschinenbau
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
416
#8

du kannst nicht erwarten, dass der kunde beim menü-scannen auf die adressleiste schaut da achtet keiner drauf. also die einzige lösung ist, physische manipulation unmöglich zu machen, klebts halt auf den tisch fest.

PPınarExperte
Funktion
Analytics-Experte
Beigetreten
Jan. 2024
Nachricht
198

Doki · Mobile App · 2025

#9

QR-Code-Menüs sind sowieso eine Anwendung, die achtzig Prozent der Kunden hassen. Bei manchen ist der Akku leer, bei manchen gibt's kein Internet. Wo jetzt auch noch ein Sicherheitsrisiko dazukommt könnte die Rückkehr zu hochwertigen, abwischbaren eleganten gedruckten Menüs für Ihren Betrieb sowohl sicherer als auch prestigeträchtiger sein.

ÖÖzgür A***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
1
#10

Dieser Vorfall ist kein Thema, das man auf die leichte Schulter nehmen sollte; gemäß der Datenschutzgesetzgebung kann es ernsthafte Strafen nach sich ziehen, wenn die Finanzdaten Ihrer Kunden innerhalb Ihres Eigentums in eine Falle gelockt werden. Binden Sie die physische Kontrolle an eine schriftliche Verfahrensanweisung und nehmen Sie sie in die täglichen Kontrolllisten auf, die von den Filialleitern unterschrieben werden.

AAlper A***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
137
#11

Das wusste ich nicht.

EEmine G***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Buchhaltung & Steuerberatung
Organisationsform
Genossenschaft
Beigetreten
Dez. 2025
Nachricht
296

Doki · Phishing-Schulung · 2024

#12

Du hast recht.

ÖÖmer N***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2022
Nachricht
62
#13

Danke fürs Schreiben.

ÖÖzge T***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Feb. 2023
Nachricht
193
#14

Ich möchte kurz warnen. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Viel Erfolg.

PPolat A***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
413
#15

danke fürs Schreiben, das ist geau richtig dann nur weil alle es tun, heißt es nicht, dass es richtig ist.

nur als Notiz, könnte nützlich sein.

CCaner Ş***Teilnehmer
Funktion
Operations Director
Branche
E-Commerce
Organisationsform
Team mit 8 Personen
Beigetreten
März 2025
Nachricht
36
#16

Teilweise stimme ich zu, teilweise nicht. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

PPerihan K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
124
#17

Letztes Jahr haben wir fast genau dasselbe erlebt. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

An deiner Stelle würde ich so vorgehen.

LLeyla Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
102
#18

Ich werde das Gegenteil vertreten, bitte nicht böse sein. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

DDoruk K***Experte
Funktion
Qualitätsmanager
Branche
bauwesen
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
28
#19

Man sollte der Reihe nach vorgehen. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Wenn deine Situation anders ist, ändert sich das natürlich.

HHalil A***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
89
#20

Ich fasse kurz zusammen, was bisher gesagt wurde. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Das war's, entschuldige, wenn ich zu lang war.

Antwort schreiben