Erneut sind in der Dortmunder Innenstadt gefälschte QR-Codes an Parkscheinautomaten entdeckt worden. Die Stadtverwaltung hat am 4. November mitgeteilt, dass manipulierte Sticker bereits entfernt wurden. Doch dieser Vorfall ist kein Einzelfall – sondern Teil einer besorgniserregenden Serie von Quishing-Angriffen, die Dortmund seit Jahresbeginn 2025 heimsuchen.

Was ist passiert?

Betroffen waren nach Angaben der Stadt Parkautomaten in der Innenstadt, am Wallring, im Klinikviertel und an der Kaiserstraße. Unbekannte hatten die offiziellen QR-Codes der Park-Apps mit eigenen Aufklebern überklebt. Diese führten auf nachgebildete Bezahlseiten.

Die gefälschten Seiten sind den Originalen nachempfunden. Autofahrer geben dort Zahlungsdaten ein und erhalten kein Parkticket. Stattdessen gelangen die Daten an die Täter.

Chronologie: Ein Jahr voller Quishing-Angriffe

Januar 2025: Rund 90 Automaten betroffen

  • Rund 90 Parkscheinautomaten in der Dortmunder Innenstadt waren betroffen
  • Das entspricht etwa einem Drittel aller Geräte
  • Die Täter klebten systematisch originale QR-Codes der offiziellen Park-App-Partner zu
  • Wenige Tage nach der Entdeckung tauchten erneut Aufkleber auf bereits gereinigten Automaten auf

Februar 2025: Die Angriffe gehen weiter

Etwa 50 neue Fälle wurden gemeldet. Die Täter blieben aktiv und passten ihre Strategie an.

März 2025: Ausweitung auf E-Ladesäulen

Die Betrugsmasche weitete sich aus:

  • Gefälschte QR-Codes an DEW-Ladesäulen in Dortmund
  • Versprachen vermeintlich günstige Pauschalpreise fürs Laden
  • Führten zu einem betrügerischen WhatsApp-Chat
  • Ziel: Zugriff auf Smartphones und persönliche Daten

September 2025: Manipulationen an der Thier-Galerie

  • Rund 20 Parkautomaten im Bereich der Thier-Galerie manipuliert
  • Erneut Kreditkartendaten-Diebstahl durch gefälschte Webseiten

November 2025: Vorweihnachtszeit als Zielphase

Nach Einschätzung der Ermittler nutzen die Täter die Vorweihnachtszeit, in der viele Menschen in der Innenstadt unterwegs sind und Parkplätze knapp werden.

Die Gefahr: Quishing ist schwer zu erkennen

Quishing (eine Kombination aus „QR-Code" und „Phishing") ist deshalb so gefährlich, weil:

1. Menschen können QR-Codes nicht lesen

Man sieht dem Code nicht an, wohin er führt

2. Vertrauen in die Umgebung

Wer würde an einem offiziellen Parkautomaten Betrug erwarten?

3. Zeitdruck

Autofahrer wollen schnell parken und scannen ohne zu hinterfragen

4. Professionelle Fälschungen

Die Aufkleber und Webseiten sehen täuschend echt aus

Warum die Empfehlungen der Stadt nicht ausreichen

Die Stadt Dortmund setzt auf Symptombekämpfung: Sticker entfernen, Bürger warnen. Doch diese reaktiven Maßnahmen haben 2025 bereits mehrfach versagt – die Täter klebten innerhalb weniger Tage neue Codes auf. Physische Tickets sind keine Lösung für eine digitale Zukunft.

Das Problem: Reaktive Maßnahmen können die Täter nicht stoppen. Nur proaktiver technologischer Schutz funktioniert.

Technischer Schutz: QRTrust

Während die Stadt Dortmund Aufkleber entfernt, setzt QRTrust auf technische Prüfung: Die Zieladresse eines QR-Codes wird geprüft, bevor die Seite geöffnet wird.

So arbeitet QRTrust

Vor dem Scannen schützen:

  • 6-Schicht-Sicherheitscheck – Jeder QR-Code wird gegen PhishTank, Google Safe Browsing, lokale Bedrohungsdatenbank und unsere KI geprüft
  • Redirect-Verfolgung – QRTrust folgt bis zu 5 Weiterleitungen und prüft die finale Zielseite
  • Echtzeit-Warnung – Bevor Sie die Seite besuchen, wissen Sie, ob sie sicher ist

Enterprise-Lösung für Kommunen:

  • Sichere QR-Codes auf kommunalen Automaten – QRTrust kann offizielle QR-Codes zertifizieren
  • Monitoring-Dashboard – Erkennung verdächtiger Scan-Muster in Echtzeit
  • Automatische Meldungen – Bei verdächtigen Codes sofortige Benachrichtigung an Verwaltung und Polizei
  • Chain of Evidence – Rechtssichere Dokumentation für Strafverfolgung

Ablauf mit und ohne Prüfung

Szenario: Ein Dortmunder scannt einen gefälschten QR-Code

Ohne QRTrust:

  1. Scan → Weiterleitung auf Fake-Seite
  2. Eingabe der Kreditkartendaten
  3. Datenverlust & kein Parkticket
  4. Möglicher Kreditkartenmissbrauch

Mit QRTrust:

  1. Scan mit QRTrust App
  2. ⚠️ WARNUNG: Verdächtige URL erkannt
  3. QRTrust zeigt: "Diese Seite ist nicht in unserer Datenbank offizieller Park-Apps"
  4. User wird gewarnt und scannt nicht
  5. Schaden verhindert

QRTrust als kommunale Lösung

Die Stadt Dortmund könnte mit QRTrust einen technischen Schutz aufbauen:

Phase 1: Bürger-App

  • Kostenlose QRTrust-App für Dortmunder Bürger
  • Aufklärungskampagne zum Prüfen von QR-Codes vor dem Bezahlen
  • Integration mit städtischen Informationskanälen

Phase 2: Zertifizierte QR-Codes

  • Alle offiziellen Park-Apps werden in QRTrust-Whitelist aufgenommen
  • QRTrust zeigt grünes Häkchen bei verifizierten Codes
  • Fälschungen werden automatisch erkannt

Phase 3: Smart City Integration

  • Sensoren an Parkautomaten erkennen Manipulationen
  • Automatische Meldung an Tiefbauamt und Polizei
  • Echtzeit-Dashboard für Stadtverwaltung

Empfehlungen

Für Dortmunder Bürger:

Für die Stadt Dortmund:

Die wiederholten Angriffe zeigen: Reaktive Maßnahmen reichen nicht. Die Stadt braucht eine proaktive digitale Sicherheitslösung.

QRTrust ist als Dortmunder Start-up (start2grow-Teilnehmer) bereit, mit der Stadt zu kooperieren.

Kontakt für Kommunen: contact@qrtrust.eu

Mehr Infos: qrtrust.de/enterprise

Schützen Sie Ihre Kommune

QRTrust ist bereit, mit der Stadt Dortmund zu kooperieren

Termin vereinbaren

Fazit: Quishing wird zur Alltagsgefahr

Die Dortmunder Fälle aus dem Jahr 2025 sind kein lokales Phänomen. Bundesweit nehmen Angriffe mit gefälschten QR-Codes zu. Parkautomaten sind dabei nur ein Angriffsziel unter mehreren.

Die Stadt entfernt manipulierte Aufkleber, sobald sie gemeldet werden. Ein technischer Schutz setzt früher an: Er prüft die Zieladresse, bevor die Seite geöffnet wird.

Dortmund kann Vorreiter werden – als erste deutsche Großstadt mit flächendeckendem QR-Code-Schutz.


Quellen


Über QRTrust

QRTrust ist die erste deutsche QR-Code-Sicherheitsplattform, entwickelt in Dortmund. KI-gestützte Echtzeit-Erkennung, eine lokale Bedrohungsdatenbank und mehrstufige Sicherheitsprüfungen schützen Bürger, Behörden und Unternehmen vor Quishing-Angriffen. DSGVO-konform, gehostet in Deutschland.