Kann man Geld zurückbekommen, wenn man auf einen gefälschten Bank-QR-Code hereingefallen ist? Im schlimmsten Fall ist das Konto innerhalb von Minuten leergeräumt. Hat man die Überweisung nicht selbst autorisiert, besteht nach § 675u BGB ein Anspruch auf sofortige Erstattung durch die Bank; wer jedoch durch den Trick eine Push-Freigabe in der Banking-App bestätigt hat, muss mit Haftungseinwänden der Bank rechnen.
Sie haben einen vermeintlich offiziellen Bank-QR-Code gescannt und kurz darauf fehlt Geld auf Ihrem Konto? Ob die Bank erstatten muss, hängt an einem einzigen technischen Detail der Transaktion. Im Folgenden klären wir, wie diese Angriffsvariante aufgebaut ist, welche gesetzliche Schutzpflicht Banken trifft und wo Ihre eigene Bestätigung die Rechtslage grundlegend verändern kann.
Ein Schreiben liegt auf dem Küchentisch, das auf den ersten Blick aussieht wie jede andere Bankpost: Logo, sachlicher Ton, der Hinweis auf eine angeblich notwendige Sicherheitsaktualisierung des Online-Banking-Zugangs und in der Mitte ein QR-Code. Eine berufstätige Person scannt den Code routinemäßig mit dem Smartphone, weil sie das auch bei anderen Bankschreiben schon getan hat. Die aufgerufene Seite sieht aus wie die echte Login-Maske der Bank. Kurz darauf erscheinen in der echten Banking-App mehrere Push-Freigaben, erklärt als "Testautorisierungen zur Kontoreaktivierung".
Was genau technisch passiert, wenn man einen solchen QR-Code scannt, erklärt auch, warum Betroffene hinterher selbst nicht mehr sicher sind, ob sie einen Fehler begangen haben.
Wie Quishing funktioniert: Der QR-Code als Einfallstor in die Banking-App
Quishing verbindet QR-Code und Phishing zu einer Betrugsform, die für klassische Spam-Filter nahezu unsichtbar ist. Anders als ein verdächtiger Link in einer E-Mail enthält ein QR-Code keine direkt lesbare URL; Sicherheitssoftware auf dem Gerät analysiert den verschlüsselten Bildinhalt in der Regel gar nicht.
Die fünf wichtigsten Angriffswege
Angreifer kombinieren mehrere Stufen, die einzeln harmlos erscheinen, aber gemeinsam die vollständige Kontrolle über ein fremdes Bankkonto ermöglichen:
Phishing-Login-Seite: Der QR-Code führt auf eine täuschend echte Bankwebsite. Zugangsdaten und PIN werden dort direkt an die Täter weitergeleitet.
Worauf es jetzt ankommt
Push-Freigabe-Trick: Auf der Phishing-Seite oder in einem begleitenden Telefonanruf werden Betroffene gebeten, mehrere "Testautorisierungen" in ihrer echten Banking-App zu bestätigen. Jede Bestätigung löst tatsächlich eine Überweisung aus.
Malware-Download: Der Code öffnet einen App-Store-Link, über den eine gefälschte Banking-App oder ein Remote-Access-Tool installiert wird, das den gesamten Datenverkehr überwacht.
Was für die Einordnung zählt
Deep-Link-Angriff: Ein manipulierter Link öffnet direkt die echte Banking-App und präsentiert dort eine vorbereitete Freigabeaufforderung, die technisch wie eine legitime SCA-Anforderung wirkt.
Überklebter QR-Code: Im physischen Raum, auf Bankpost oder Plakaten, wird ein echter QR-Code mit einem manipulierten Aufkleber überdeckt; das Schreiben selbst kann dabei echt sein.
Wie die Täuschung im Alltag wirkt
Die betroffene Person aus unserem Eingangsbeispiel erlebt die zweite Angriffsstufe in vollem Umfang: Nach der Eingabe der Zugangsdaten auf der Phishing-Seite erscheinen die Push-Freigaben in der echten Banking-App nacheinander. Die Begründung "Testautorisierung zur Kontoreaktivierung" klingt plausibel, weil der gesamte Ablauf wie eine echte Banksicherheitsprüfung inszeniert ist. Erst der Blick ins Konto macht klar, was hinter jeder Bestätigung steckte.
Was für den nächsten Schritt zählt
Ein Blick ins Bürgerliche Gesetzbuch zeigt, dass das deutsche Recht Bankkunden bei unbefugten Zahlungen grundsätzlich stark schützt.
Die gesetzliche Haftungsregel: Wann muss die Bank den Schaden ersetzen?
Das Zahlungsdiensterecht im Bürgerlichen Gesetzbuch unterscheidet klar zwischen autorisierten und nicht autorisierten Zahlungen. Diese Unterscheidung ist die Grundlage jedes Erstattungsanspruchs nach einem Quishing-Angriff.
Welche Unterlagen jetzt zählen
§ 675u, § 675v und § 675w BGB – Erstattung und Haftung bei unbefugten Zahlungen
§ 675u BGB verpflichtet den Zahlungsdienstleister, den Betrag einer nicht autorisierten Zahlung unverzüglich zu erstatten, spätestens bis zum Ende des nächsten Geschäftstags nach Anzeige des Schadens. § 675v BGB begrenzt die Kundenhaftung auf maximal 50 Euro, sofern keine grobe Fahrlässigkeit oder Vorsatz vorliegt. § 675w BGB stärkt die Kundenposition zusätzlich: Die Beweislast, dass eine Zahlung tatsächlich autorisiert war, liegt grundsätzlich bei der Bank, nicht beim Kunden.
Quelle öffnen →Was "autorisiert" beim QR-Code-Betrug konkret bedeutet
Eine Zahlung gilt als autorisiert, wenn der Kontoinhaber ihr ausdrücklich und informiert zugestimmt hat. Der entscheidende Knackpunkt beim Quishing liegt genau hier: Wer auf einer Phishing-Seite seine Zugangsdaten eingibt und danach Push-Freigaben in der Banking-App bestätigt, hat technisch eine Autorisierungshandlung vorgenommen.
Die Bank wird in einem solchen Fall einwenden, die Anforderungen der Starken Kundenauthentifizierung nach PSD2 seien erfüllt gewesen: Zwei unabhängige Merkmale wurden genutzt, eine aktive Bestätigung erfolgte vom Kundengerät. Damit entsteht der Eindruck, der Vorgang sei wirksam autorisiert gewesen.
Genau hier liegt der größte Streitpunkt: Die Bank beruft sich auf die bestätigten Push-Freigaben; der Kunde bestreitet, informiert gehandelt zu haben.
Was ändert sich, wenn man Push-Freigaben selbst bestätigt hat?
Ob grobe Fahrlässigkeit vorliegt, ist keine Frage des gesunden Menschenverstands, sondern eine des konkreten Täuschungsgrades. Gerichte fragen danach, wie professionell die Täuschung aufgebaut war und ob ein durchschnittlicher Bankkunde den Betrug hätte erkennen können müssen. Der nächste Schritt hängt oft davon ab, wie Phishing-Schaden rechtlich einordnen einzuordnen ist.
Der Maßstab der groben Fahrlässigkeit
Nach § 675v BGB ist die Haftung des Kunden auf maximal 50 Euro begrenzt, solange keine grobe Fahrlässigkeit oder Vorsatz vorliegt. Grobe Fahrlässigkeit bedeutet: Die betroffene Person hätte bei einfachster Aufmerksamkeit erkennen müssen, dass etwas nicht stimmt. Ein professionell gefälschtes Bankschreiben mit korrektem Logo, echter Hausanschrift und täuschend echter Phishing-Seite kann diesen Maßstab erheblich verschieben.
Angreifer in diesem Bereich kennen die rechtliche Grenzziehung und gestalten ihre Methoden bewusst so, dass der Vorwurf grober Fahrlässigkeit schwer zu begründen ist. Die Frage ist deshalb nicht, ob man "leichtgläubig" war, sondern ob die Täuschung professionell genug war, um den gesetzlichen Mindestschutz zu aktivieren.
Was Sie als Nächstes prüfen sollten
Wer einen Quishing-Schaden feststellt, sollte sofort handeln: Online-Banking und Karte sperren, Strafanzeige erstatten und die Bank schriftlich informieren. Wer länger wartet, gibt der Bank zusätzliche Argumente, um mangelnde Sorgfalt auch nach dem Schadensereignis geltend zu machen.
Wie geht man nach einem Quishing-Angriff konkret vor?
Die betroffene Person aus unserem Eingangsbeispiel macht in dieser Phase den entscheidenden Schritt: Sie sperrt den Online-Banking-Zugang und die Karte, erstattet Strafanzeige und schreibt der Bank formal eine Erstattungsforderung nach § 675u BGB. Die Bank lehnt zunächst ab und verweist auf die bestätigten Push-Freigaben als Beleg für eine wirksame Autorisierung.
In der weiteren Prüfung taucht daneben häufig Phishing bei Senioren auf.
Erst die anwaltliche Prüfung der Täuschungsqualität und der Transaktionsprotokolle bereitet den Boden für eine ernsthafte rechtliche Auseinandersetzung.
Dokumentation als Grundlage des Erstattungsanspruchs
Je vollständiger die eigene Beweislage ist, desto schlechter die Ausgangsposition der Bank. Das gefälschte Schreiben, der QR-Code, die Phishing-URL und der zeitliche Ablauf der Transaktionen sind die Bausteine, auf denen ein Erstattungsanspruch aufgebaut wird.
Online-Banking sofort sperren lassen (Notfallnummer der Bank oder Sperr-App)
Karte sperren über die zentrale Sperrnummer 116 116
Kontoauszüge und alle betroffenen Transaktionen sichern (Screenshot und PDF)
Gefälschtes Schreiben und QR-Code aufbewahren (kein Wegwerfen, wichtige Beweismittel)
Strafanzeige bei der Polizei erstatten und Aktenzeichen notieren
Bank schriftlich und unverzüglich informieren sowie Erstattung nach § 675u BGB fordern
App-Benachrichtigungen, Gesprächsnotizen und E-Mails dokumentieren
Phishing-Seite per Screenshot sichern, solange sie erreichbar ist
Anwaltliche Prüfung einholen, wenn die Bank die Erstattung ablehnt oder nicht reagiert
Wer diese Schritte früh umsetzt, sichert die eigene Verhandlungsposition und schafft die Grundlage für eine rechtliche Durchsetzung. Ergänzend sollten Sie festhalten, wer bei der Bank wann informiert wurde und welche Antwort darauf folgte.
Die Bank hat die Erstattung abgelehnt? Wir prüfen, ob Ihr Erstattungsanspruch nach § 675u BGB durchsetzbar ist und welcher Schritt jetzt sinnvoll ist.
Rechtliche Einschätzung anfragenWarum ist die Beweislast beim Quishing-Betrug ein entscheidender Hebel?
§ 675w BGB legt fest, dass die Bank die Autorisierung einer Zahlung nachweisen muss, wenn der Kunde sie bestreitet. Im Quishing-Kontext bedeutet das: Die Bank muss nicht nur belegen, dass technisch eine SCA-konforme Authentifizierung stattgefunden hat, sondern dass der Kontoinhaber dabei informiert und frei gehandelt hat. Für die praktische Planung kann gefälschte Onlinebanking-Loginseite entscheidend werden.
Was Banken in der Praxis als Beweis vorlegen
In der Praxis verweisen Banken auf Transaktionsprotokolle: Zeitstempel, Geräte-ID, IP-Adresse und die erfolgte Push-Bestätigung werden als Beleg für eine wirksame Autorisierung angeführt. Was diese Protokolle jedoch nicht zeigen können, ist der Kontext der Bestätigung. Sie dokumentieren nicht, dass dem Kunden eine falsche Tatsachengrundlage präsentiert wurde.
Anwaltliche Prüfung richtet sich deshalb nicht nur auf das Ergebnis der Transaktion, sondern auf die Frage, ob die eingesetzte Täuschungsmethode die Qualität einer freien Willenserklärung überhaupt noch zuließ. Dieser Unterschied zwischen technischer Authentifizierung und echter Autorisierung ist der rechtliche Kern vieler Quishing-Streitigkeiten.
Deutsche Gerichte entwickeln ihre Linie bei Quishing-Fällen noch, weil die Betrugsform vergleichsweise neu ist. Die allgemeinen Grundsätze zu § 675u BGB und zur groben Fahrlässigkeit gelten jedoch bereits. Je professioneller der Angriff dokumentiert ist, desto schwächer das Haftungsargument der Bank im konkreten Fall.
Was bedeutet das für Betroffene konkret?
Wer Opfer eines QR-Code-Betrugs im Banking geworden ist, steht nicht automatisch ohne rechtliche Handhabe da. Das Gesetz schützt Bankkunden bei unbefugten Zahlungen, und selbst wenn Push-Freigaben bestätigt wurden, ist die Haftungsfrage nicht schon durch die Transaktion entschieden. Der Weg zu einer Erstattung führt über präzise Dokumentation, eine schriftliche Auseinandersetzung mit der Bank und, wenn diese ablehnt, die anwaltliche Prüfung der konkreten Ausgangslage.
Der nächste Schritt hängt oft davon ab, wie Bankhaftung nach Phishing einzuordnen ist.
Fazit: Quishing trifft auch aufmerksame Bankkunden
Professionelle Angriffe dieser Art sind darauf ausgelegt, auch erfahrene Nutzer zu täuschen. Gefälschte Bankpost, täuschend echte Phishing-Seiten und manipulierte Push-Aufforderungen bedienen sich des vertrauten Rahmens des Bankwesens. Das Recht gibt Betroffenen Instrumente. Ob und in welchem Umfang ein Erstattungsanspruch greift, lässt sich nur im Einzelfall klären.
Quishing-Schaden und die Bank verweigert die Erstattung? Wir prüfen Ihren Anspruch und bereiten den nächsten rechtlichen Schritt vor.
Rechtliche Einschätzung anfragen



