Kamera / QR-Code


AV: E11 Status: Aktiv Thread Level: Medium Auswirkungen: Vertraulichkeit, Integrität, Datendiebstahl, Malware Voraussetzung/Distanz: Benutzerinteraktion, Remote Internet

Veröffentlicht: 05.07.2013 Aktualisiert: 23.07.2026

Über manipulierte QR-Codes (Quishing) können Nutzer auf Phishing-Seiten, Malware-Downloads oder gefälschte Login-/Payment-Flows geleitet werden. Da der tatsächliche Ziel-Link vor dem Scannen oft nicht klar erkennbar ist, entsteht ein erhöhter Social-Engineering-Hebel.

MITRE ATT&CK

T1203 – Exploitation for Client Execution (T1203)

Matrix: Mobile

Taktik: Execution (TA0002)

Technik: Exploitation for Client Execution



Details:

Beim Vektor „Kamera / QR-Code“ wird die Smartphone-Kamera als Einstieg in einen Link-basierten Angriff genutzt. Angreifer platzieren manipulierte QR-Codes auf Plakaten, Parkautomaten, Speisekarten, E-Mails oder Webseiten. Nach dem Scan führt der Code auf täuschend echte Zielseiten, die Anmeldedaten, Zahlungsdaten oder 2FA-Informationen abgreifen.

Das Risiko steigt, wenn Nutzer den entschlüsselten Ziel-Link nicht prüfen, URL-Shortener eingesetzt werden oder Betriebssystem-/App-Dialoge ohne Kontext bestätigt werden. Technisch ist der Angriff simpel, operativ aber sehr wirksam durch Vertrauen in „physisch wirkende“ Codes.




Quellen/Links:



Erkennung:

  • Häufung von Login-/Zahlungsbetrug nach QR-basierten Kampagnen
  • Auffällige Weiterleitungsketten und frisch registrierte Domains nach QR-Scans
  • Meldungen über überklebte/ersetzte QR-Aufkleber an öffentlichen Stellen
  • Ungewöhnliche Benutzerpfade: direkter Scan → Browser → Credential- oder Payment-Eingabe


Quellen/Links:



Gegenmaßnahmen:

Empfohlen sind organisatorische und technische Schutzmaßnahmen: klare Nutzerhinweise zur URL-Prüfung vor dem Öffnen, Domain-Allowlisting in Unternehmensumgebungen, sichere Deep-Link- und Browser-Policies, sowie Monitoring auf Phishing-Domains mit markennahen Schreibweisen. In kritischen Prozessen sollten QR-Workflows zusätzlich über zweite Kanäle verifiziert werden (z. B. bekannte App statt Web-Link).


Quellen/Links:




Kategorien: QR-Code URI





Weitere Vektoren aus dem Bereich

Sensoren

Bewegungs- und Lagesensoren eines Smartphones (insbesondere Gyroskop/Beschleunigung) können unter bestimmten Bedingungen als akustischer Seitenkanal missbraucht werden. Angreifer gewinnen dabei keine klassischen Mikrofonaufnahmen, sondern verwertbare Schwingungsinformationen, aus denen sich Sprachmerkmale ableiten

FOTA (Firmware-Over-The-Air)

Bei “Firmware Over The Air” (FOTA) wird eine SMS als WAP-Push gesendet, um ein Firmware-Update auszuliefern. Update 09-2019: Jetzt wurde die erste Schwachstelle dokumentiert, mit der SIM Toolkit Befehle mittels

NFC (& RFID) Sicherheitsrisiken

Der RFID-Chip [1] besteht aus einer Antenne, einem Controller und einem wieder beschreibbaren Speicher. Das Bauteil kann als passiver Tag sowie als Tag-Reader betrieben werden. Sicherheitsrisiken entstehen zum Beispiel, wenn sich

Cross-Service Attack

Der Zugriff auf Schnittstellen über Funktionen von anderen Diensten und Schnittstellen. Zum Beispiel aus dem Mobilfunknetz auf das W-LAN oder GPS  Interface. Auch der Webbrowser kann direkt auf Sensoren und Schnittstellen