{"id":306239,"date":"2024-11-19T14:16:04","date_gmt":"2024-11-19T13:16:04","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=306239"},"modified":"2024-11-19T14:48:31","modified_gmt":"2024-11-19T13:48:31","slug":"warnung-vor-quishing-bei-easypark-parkscheinautomaten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/11\/19\/warnung-vor-quishing-bei-easypark-parkscheinautomaten\/","title":{"rendered":"Warnung vor Quishing bei easypark-Parkscheinautomaten"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Warnung vor einer neuen Betrugsmasche, die als Quishing aber l\u00e4nger bekannt ist. Betr\u00fcger \u00fcberkleben QR-Codes auf Parkscheinautomaten von <em>easypark<\/em>, aktuell wohl in Hannover. Opfer, denen das nicht auff\u00e4llt, werden dann auf die Fake-Seiten der Betr\u00fcger gelockt, wo dann Informationen abgegriffen werden.<\/p>\n<p><!--more--><\/p>\n<h2>Wachsendes Problem Quishing<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/7377d2eb129e41ff9d2dc3bd6825cb15\" alt=\"\" width=\"1\" height=\"1\" \/>Inzwischen finden sich an vielen Stellen des t\u00e4glichen Lebens sogenannte <a href=\"https:\/\/de.wikipedia.org\/wiki\/QR-Code\" target=\"_blank\" rel=\"noopener\">QR-Codes<\/a>. Per Handykamera gesannt, wird eine URL f\u00fcr eine Zielseiten angezeigt und kann im Browser aufgerufen werden. Vom QR-Code auf Tischen von Gastst\u00e4tten, mit denen die Speisekarte am Handy abgerufen werden k\u00f6nnen \u00fcber QR-Codes auf Werbetafeln im \u00f6ffentlichen Raum bis hin zu QR-Codes auf Rechnungen, um diese leichter per Smartphone in einer Banking-App \u00fcberweisen zu k\u00f6nnen, reicht die Bandbreite.<\/p>\n<p>Aber dieser \"Komfort\" hat auch seine Risiken.\u00a0Neben dem klassischen E-Mail-Phishing, sowie SMS-Phishing auf Mobilfunkger\u00e4te breitet sich auch der Missbrauch von QR-Codes, mit denen Nutzer auf obskure Seiten gelockt werden sollen aus. Kommen QR-Codes \u00fcber E-Mails zum Opfer, spricht man von Quishing.<\/p>\n<p>Ich hatte vor einem Jahr (Oktober 2023) im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/22\/quishing-qr-code-phishing-ein-wachsendes-problem\/\" rel=\"bookmark\">Quishing (QR-Code-Phishing), ein wachsendes Problem<\/a> auf dieses Thema hingewiesen. Eine auch seit Jahren mir bekannte Spielart besteht darin, QR-Codes im \u00f6ffentlichen Raum durch \"Fake-QR-Codes\" zu \u00fcberkleben. Auch so sollen Opfer auf obskure Seiten gelockt werden &#8211; wobei der Aufwand deutlich h\u00f6her als bei Quishing per E-Mail ist. Nun scheint der Angriff auf Parkscheinautomaten ausgedehnt worden zu sein.<\/p>\n<h2>Quishing bei Parkscheinautomaten<\/h2>\n<p>Es ist ein unsch\u00f6ner Trend, dass Kommunen dazu \u00fcbergehen, Parkscheinautomaten durch Park-Apps von Anbietern wie <em>easypark<\/em> &amp; Co. zu ersetzen. Du musst dann per Handy deinen Parkschein l\u00f6sen. Ich hatte mich bereits im Sommer 2023 im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/06\/18\/der-taegliche-app-und-cloud-irrsinn\/\">Der t\u00e4gliche App- und Cloud-Irrsinn<\/a> \u00fcber diesen Trend echauffiert. Mich st\u00f6rte vor allem, dass Du als Kunde bei Fehlern und Missbrauch schlicht nichts tun kannst, au\u00dfer zu zahlen. Eine Kurzrecherche ergab zig Beschwerden von App-Nutzern, denen Park-Tickets in St\u00e4dten belastet wurden, in denen sie niemals waren. Zudem sind ja mehrere Anbieter am Start und Du brauchst \"die richtige App\" zum L\u00f6sen des digitalen Park-Tickets<\/p>\n<p>Im Dezember 2023 hatte ich dann im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/19\/easypark-opfer-eines-cyberangriffs-datenabfluss-hat-stattgefunden-dez-2023\/\">EasyPark Opfer eines Cyberangriffs, Datenabfluss hat stattgefunden (Dez. 2023)<\/a> \u00fcber einen Datenabfluss bei diesem Anbieter berichtet. Passte! Obwohl: Die Kunden und Kundinnen haben aber \"riesiges Gl\u00fcck\" gehabt. Laut Anbieter waren nur weniger wichtige Daten (wie Name, Telefonnummer, Anschrift und\/oder E-Mail-Adresse) betroffen. Na denn.<\/p>\n<p>Nun kommt die n\u00e4chste Angriffswelle: Quishing (QR-Code-Phishing) bei <em>easypark<\/em> Parkscheinautomaten. Cyberkriminelle \u00fcberkleben die QR-Codes, die an Parkscheinautomaten von <em>easypark<\/em> angebracht sind. Scannt das Opfer diese Fake QR-Codes, landet es nicht auf der Internetseite des Parkraumbewirtschafters wie <em>easypark,<\/em> sondern auf Fake-Seiten. Ziel der Kriminellen ist es, Finanzdaten des Opfers auf diesen Phishing-Seiten abzugreifen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/g2V6gP1x\/image.png\" alt=\"Quishing-Warnung aus Hannover\" width=\"573\" height=\"430\" \/><\/p>\n<p>Aktuell gibt es Warnungen der Landeshauptstadt sowie der Polizei Hannover vor dieser Masche, wie man in <a href=\"https:\/\/www.hannover.de\/Service\/Presse-Medien\/Landeshauptstadt-Hannover\/Aktuelle-Meldungen-und-Veranstaltungen\/Betrugsmasche-an-Parkscheinautomaten-in-Hannover\" target=\"_blank\" rel=\"noopener\">dieser Pressemitteilung<\/a> erf\u00e4hrt. Betr\u00fcger \u00fcberkleben die auf Parks\u00e4ulen angebrachten QR-Codes des Anbieters <em>easypark<\/em> durch gef\u00e4lschte QR-Codes.<\/p>\n<p>Diese Fake QR-Code-Aufkleber an Parkscheinautomaten f\u00fchren, wenn das Opfer nicht aufpasst, im Smartphone auf eine Fake-Internetseite, wo dann Bezahldaten abgefragt werden. Diese Fake-Seite ist nahezu identisch zur Originalseite gestaltet, sodass die F\u00e4lschung nicht sofort auff\u00e4llt. Der Original QR-Code von <em>easypark<\/em> ist schlicht schwarz-wei\u00df, w\u00e4hrend die gef\u00e4lschte Variante einen pinkfarbenen Rahmen um den QR-Code und in der Mitte den Schriftzug <em>easypark<\/em> aufweist. Vielen Opfern f\u00e4llt nicht auf, dass es nicht die Internetseite des Parkraumbewirtschafters ist, die da aufgerufen ist.<\/p>\n<p>Den Mitarbeitenden der Stadt Hannover waren die Aufkleber mit dem falschen QR-Code bei der Leerung der Parkscheinautomaten am 12. November 2024 aufgefallen. Inzwischen wurde damit begonnen, die Parkautomaten im Stadtgebiet Hannover zu kontrollieren und die entsprechenden Aufkleber zu entfernen.<\/p>\n<h2>Breitere Welle?<\/h2>\n<p>Das Thema ist aber nicht auf Hannover begrenzt. Entsprechende F\u00e4lle waren vorher aus Berlin und aus Landau bekannt geworden. In allen F\u00e4llen versuchen Unbekannte pers\u00f6nliche Daten \u00fcber die Park-App des externen Betreibers <em>easypark<\/em> abzugreifen. Im Diskussionsbereich des Blogs hat sich ein Leser aus der Schweiz gemeldet und merkte an, dass es die Masche in der Schweiz schon l\u00e4nger gebe, Mitte 2024 in der Westschweiz und k\u00fcrzlich in Basel. Er hat dann zwei Artikel\u00a0<a href=\"https:\/\/www.netzwoche.ch\/news\/2024-07-11\/gauner-faelschen-qr-codes-auf-parkautomaten\" target=\"_blank\" rel=\"noopener\">Gauner f\u00e4lschen QR-Codes auf Parkautomaten<\/a> und\u00a0<a href=\"https:\/\/www.blick.ch\/wirtschaft\/achtung-bei-parkuhren-jetzt-warnt-auch-die-kapo-basel-vor-der-fiesen-qr-code-betrugsmasche-id20190087.html\" target=\"_blank\" rel=\"noopener\">Polizei warnt vor der fiesen QR-Code-Betrugsmasche<\/a> zum Thema \"Park &amp; Phish\" verlinkt.<\/p>\n<p>Das Thema wird zunehmen, da zahlreiche Kommunen aktuell planen, die Bezahlung per Bargeld an den Parkscheinautomaten aus Kostengr\u00fcnden endg\u00fcltig abzuschaffen. Zuk\u00fcnftig geht es dann nur per App mit dem Slogan: \"Digitale Parkl\u00f6sungen f\u00fcr mehr Komfort und Flexibilit\u00e4t\". Ein Leser, der mich ebenfalls auf diesen Trend hinwies, meinte dazu: \"Vorausgesetzt wird bei uns die App von Smartparking\".<\/p>\n<h2>Sicherheitstipps f\u00fcr Nutzer<\/h2>\n<p>Generell werden (z.B. in der oben verlinkten Pressemitteilung) folgende Ratschl\u00e4ge beim Scannen unbekannter QR-Codes gegeben:<\/p>\n<ul>\n<li>Genau auf den Namen der Internetseite achten, die beim Scan des Codes angezeigt wird. Im obigen Kontext wird statt <em>easypark.de <\/em>die falsche Seite <em>easypark.live<\/em> aufgerufen. Das gilt f\u00fcr alle gescannten QR-Codes &#8211; z.B. auch auf Rechnungen oder Briefen (siehe auch meinen Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/28\/phishing-alarm-sparkassen-qr-code-in-bank-briefen-elster\/\" rel=\"bookmark\">Phishing-Alarm: Sparkassen, QR-Code in Bank-Briefen, ELSTER<\/a>).<\/li>\n<li>An Parkautomaten darauf achten, dass keine kleineren Aufkleber \u00fcber einen anderen QR-Code geklebt sind. Solche Aufkleber nicht scannen. Der Ratschlag \"Im Verdachtsfall einen Parkschein mit M\u00fcnzgeld oder Kartenzahlung erwerben.\" ist teilweise Humbug, wenn die Kommunen auf Park-App only setzen.<\/li>\n<\/ul>\n<p>Auch den Ratschlag \"Installieren der Park-App im Zweifel direkt \u00fcber einen App-Store ohne Nutzung des QR-Codes\" finde ich kontraproduktiv. Der gemeine Nutzer hat inzwischen die Pflicht, gef\u00fchlt Dr\u00f6lf-Millionen Apps auf seinem Smartphone zu installieren, um \u00fcberhaupt noch auf's Klo gehen zu k\u00f6nnen oder parken zu d\u00fcrfen. Dass man ggf. mit der Park-App (und anderen Apps) getrackt wird, ist nochmals eine andere Geschichte.<\/p>\n<p>Scheint aber dringlich zu sein, der ADAC hat den Artikel\u00a0<a href=\"https:\/\/www.adac.de\/news\/verkehr-quishing-parkautomaten\/\" target=\"_blank\" rel=\"noopener\">Neue Betrugsmasche mit QR-Codes: Quishing an Parkautomaten<\/a> zum Sachverhalt ver\u00f6ffentlicht, da die QR-Code-Parkraumbewirtschaftung es Betr\u00fcgern sehr leicht macht, das zu missbrauchen. Auch im TV habe ich es gestern in einem Beitrag gesehen &#8211; der WDR <a href=\"https:\/\/www1.wdr.de\/nachrichten\/easypark-quishing-parken100.html\" target=\"_blank\" rel=\"noopener\">berichtet beispielsweise hier<\/a>.<\/p>\n<h2>Digitalisierung: Kann man nichts machen &#8230;<\/h2>\n<p>Ich sehe das Thema inzwischen pragmatisch: \"Kollateralschaden der Digitalisierung allerorten, kannst Du nix machen. Daf\u00fcr sind wir nun modern mit Internet an jeder Milchkanne.\" Ja, ich wei\u00df, es ist unfaire Dialektik, trifft den Sachverhalt aber wie den \"Nagel auf den Kopf\". Ist die digitale Dividende, die die Leute mit zunehmender Digitalisierung mit Selbstscanner-Kassen, digitalen Bezahlmodellen etc. zahlen werden. Denn \u00fcberall lauert die Gefahr der Manipulation und f\u00fcr Betrug. Und alles im Namen des Fortschritts.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Warnung vor einer neuen Betrugsmasche, die als Quishing aber l\u00e4nger bekannt ist. Betr\u00fcger \u00fcberkleben QR-Codes auf Parkscheinautomaten von easypark, aktuell wohl in Hannover. Opfer, denen das nicht auff\u00e4llt, werden dann auf die Fake-Seiten der Betr\u00fcger gelockt, wo dann Informationen abgegriffen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/11\/19\/warnung-vor-quishing-bei-easypark-parkscheinautomaten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-306239","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/306239","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=306239"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/306239\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=306239"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=306239"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=306239"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}