ROSTOCK / LONDON (IT BOLTWISE) – Die Polizei warnt vor einer neuen Welle von WhatsApp-Betrugsversuchen, bei denen gefälschte Abstimmungen und präparierte QR-Codes zur Kontenübernahme führen. Täter übernehmen dabei die Kontrolle über das Opferkonto und schreiben anschließend dessen Kontakte an, um Geldüberweisungen anzustoßen. In einem Fall im Landkreis Rostock sollen so 3.150 Euro von vier Kontakten erbeutet worden sein. Zusätzlich häufen sich Warnungen zu QR-Code-basierten Abo-Fallen und Phishing-Kampagnen.

Die aktuellen Warnhinweise drehen sich um eine besonders unangenehme Kombination: QR-basierte Köder und das kompromittierende Ziel, ein WhatsApp-Konto so zu übernehmen, dass daraus direkt finanzielle Forderungen entstehen. Das Vorgehen wird als „WhatsApp Hijacking“ beschrieben und setzt darauf, dass Nutzer eine scheinbar legitime Aktion ausführen – etwa eine Abstimmung – die in Wahrheit auf einen Kontenabgriff hinausläuft. Entscheidend ist dabei weniger der eigentliche QR-Code als der Zeitpunkt und das Nutzerverhalten: Wird ein gefälschter Bestätigungsschritt akzeptiert, lässt sich im Anschluss der Zugriff missbrauchen, um aus dem Adressbuch des Opfers weitere Opfer zu gewinnen.
Im Landkreis Rostock schildern die Ermittler einen konkreten Schaden: Ein 65-Jähriger verlor die Kontrolle über sein WhatsApp-Konto. Danach sollen die Angreifer von vier Kontakten insgesamt 3.150 Euro erbeutet haben. Der Mechanismus wirkt dabei wie ein Ketteneffekt. Sobald die Täter Zugriff auf das Konto haben, nutzen sie die bestehenden Kontaktbeziehungen, um glaubwürdige Nachrichten zu senden – oft mit einem Motiv, das zeitlichen Druck erzeugt, etwa eine Notlage oder „dringende Hilfe“. Damit verschiebt sich der Angriff vom rein technischen Kontenproblem hin zu einer sozial geführten Überweisungskampagne.
Auch ein zweiter gemeldeter Fall aus Swisttal zeigt, wie leicht der Einstieg gelingen kann, wenn der Köder formal „richtig“ aussieht. Ein 21-Jähriger erhielt demnach einen Link zu einer angeblichen Abstimmung, gab Handynummer und einen übermittelten Bestätigungscode ein, und die Betrüger konnten anschließend das Konto übernehmen. Besonders riskant ist in solchen Situationen, dass Dritte die Lage aus dem übernommenen Account heraus interpretieren und schnell handeln: Ein Freund überwies später einen mittleren dreistelligen Betrag per Echtzeitüberweisung, weil eine Nachricht aus dem übernommenen Konto einen Hilfsbedarf suggerierte. Genau diese Dynamik – schnelle Überweisung durch scheinbar authentische Kommunikation – erklärt, warum selbst kurze Phasen der Kontoübernahme zu erheblichen finanziellen Schäden führen können.
Die Warnungen erweitern sich zudem auf QR-Codes als Einfallstor in ganz andere Schadenmuster. In Witten führte offenbar ein offizielles Schreiben zu Elternbeiträgen zu Irritationen, weil ein QR-Code auf eine Werbeseite mit einer Abo-Falle weiterleitete. Dort wurde zunächst ein Test-Abonnement für 1 Euro angeboten, das sich nach kurzer Zeit in eine monatliche Gebühr von 50 Euro verwandeln soll. In der Darstellung des IT-Chefs der Stadt Witten, Carsten Danielmeier, war kein klassischer Hackerangriff der Kern des Problems, sondern die missbräuchliche Werbeschaltung durch den Anbieter des QR-Code-Dienstes. Für Nutzer bedeutet das: Ein QR-Code ist nicht automatisch „amtlich vertrauenswürdig“, selbst wenn er in einem legitimen Kontext auftaucht.
Parallel dazu beschreibt das Landeskriminalamt Schleswig-Holstein eine weitere Entwicklung: Phishing, Datenlecks und Schadsoftware werden zunehmend genutzt, um Identitätsdaten wie Namen, Anschriften und Bankverbindungen abzugreifen. Solche Muster greifen auch dann, wenn der Einstieg scheinbar digital „harmlos“ ist, etwa über gefälschte Briefe. In der Berichterstattung wird außerdem Bezug auf internationale Behörden genommen, die vor Schreiben warnen, in denen QR-Codes zu angeblichen Portalen für Steuerkonformität enthalten sein sollen; solche Schreiben beziehen sich auf Steuerjahre 2017 bis 2026. Technisch betrachtet ist das klassische Social-Engineering-Design: Die QR-Passage soll die Aufmerksamkeit bündeln, die finale Entscheidung findet aber auf der Seite statt, die der Code öffnet – und genau dort laufen die eigentlichen Phishing-Mechanismen.
Für die Praxis leiten die Polizeiempfehlungen eine relativ klare Schutzlinie ab: Nutzer sollen in den WhatsApp-Einstellungen die Zwei-Schritt-Verifizierung aktivieren und besonders darauf achten, keine Links oder QR-Codes aus unbekannten Quellen zu öffnen. Ebenso kritisch ist, Bestätigungscodes nicht an Dritte weiterzugeben – weil diese Codes den Zugang zu Authentifizierungsprozessen ermöglichen. Zusätzlich empfiehlt die Polizei, bei unüblichen Geldforderungen aus bekannten Konten die betreffende Person über einen alternativen Kommunikationsweg, etwa per direktem Anruf, zu kontaktieren und die Sachlage zu prüfen. Ergänzend wird aus der Sicherheitslandschaft auch über weiterentwickelte Banking-Trojaner berichtet: Laut Angaben eines Sicherheitsunternehmens nutzt die Malware Astaroth demnach gezielt WhatsApp Web, um bösartige Inhalte an Kontaktlisten zu versenden, wobei als Schwerpunkt aktuell Brasilien genannt wird. Das unterstreicht, dass Angriffe nicht nur das Smartphone, sondern auch Browser-basierte WhatsApp-Nutzungen im Blick haben können.
Für Unternehmen und Organisationen ist der Kern dieser Meldung weniger „ein neuer Trick“ als ein Reifegrad-Sprung in der Angriffslogik: Die Täter koppeln Authentifizierungsthemen (Kontenübernahme) mit skalierbaren Kontaktketten (Kommunikation an viele Kontakte) und mit QR-getriebenen Einstiegspunkten (schnelles Abgreifen von Interaktion). Praktisch heißt das, dass Awareness-Maßnahmen nicht bei „klick nicht“ enden dürfen, sondern die Abläufe für Rückfragen und Freigaben adressieren: Wer darf im Notfall Geld über Echtzeitwege freigeben, nach welchem Kanal wird verifiziert, und wie dokumentiert man solche Fälle? Gerade bei vermeintlichen Hilfs- oder Zahlungsanforderungen aus Messenger-Konten sollten Prozesse zur Gegenprüfung als Standardfall betrachtet werden – denn genau dort entscheidet sich, ob der Angriff bei der Kontoübernahme stehen bleibt oder in eine Zahlungskette mündet.
Hinzu kommt, dass QR-Codes nicht automatisch vertrauenswürdig sind, selbst wenn sie in scheinbar offiziellen Dokumenten auftauchen. Wer QR-Codes einsetzt – ob in der Verwaltung, im Kundenservice oder im Marketing – sollte daher nicht nur auf die Verfügbarkeit achten, sondern auch auf die technische Kette dahinter: Wer generiert den QR-Code, welche Redirect-Ziele sind hinterlegt, und wie lässt sich missbräuchliche Werbung oder unerwartetes Landing-Paging verhindern oder zumindest schnell korrigieren. So wird aus der QR-Idee ein kontrollierbarer Bestandteil der Informationskette. Für die Nutzerseite bleibt die Empfehlung schlicht: QR nur dann scannen, wenn Quelle und Ziel plausibel sind – und selbst dann Zwei-Faktor-Mechanismen konsequent nutzen, damit aus dem Klick nicht direkt ein Kontoabgriff wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WhatsApp-Hijacking per QR-Codes: Polizei warnt vor Kontenübernahmen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "WhatsApp-Hijacking per QR-Codes: Polizei warnt vor Kontenübernahmen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WhatsApp-Hijacking per QR-Codes: Polizei warnt vor Kontenübernahmen« bei Google Deutschland suchen, bei Bing oder Google News!