Gefälschte Zahlungsaufforderungen an geparkten Autos

In Polen warnen Medien und Behörden vor einer Quishing-Masche: Unbekannte klemmen Zettel hinter die Scheibenwischer geparkter Autos, die wie offizielle Schreiben der polnischen Steuerverwaltung KAS (Krajowa Administracja Skarbowa) gestaltet sind. Nach Angaben der polnischen Steuerverwaltung KAS tragen die Karten Behördenlogo, Aktenzeichen und einen Dringlichkeitsvermerk.

Auf den Zetteln ist ein QR-Code abgedruckt, der angeblich der Prüfung einer offenen Forderung oder der Vervollständigung von Daten dient. Wer den Code scannt, gelangt auf eine nachgebaute Regierungsseite. Dort werden nach Angaben der Behörde eine angebliche Nachzahlung, die PESEL-Nummer – das polnische Äquivalent zur Steuer-Identifikationsnummer – sowie Login- und Kreditkartendaten abgefragt.

Die KAS erklärte, die Steuerverwaltung hinterlasse keine Zahlungsaufforderungen hinter Scheibenwischern und wickle Zahlungen nicht über QR-Codes auf Zetteln ab. Bei solchen Karten handele es sich um Betrugsversuche.

Das Vorgehen der Täter

  1. Die Täter drucken amtlich wirkende Zettel mit Behördenlogo, Aktenzeichen und Zahlungsaufforderung
  2. Die Zettel werden auf belebten Parkplätzen hinter Scheibenwischer geklemmt, unter anderem in Innenstädten sowie an Kliniken und Einkaufszentren
  3. Fahrer scannen den QR-Code, um die vermeintliche Forderung zu begleichen
  4. Eine nachgebaute gov.pl-Seite fragt PESEL-Nummer, Adresse, Zugangsdaten und eine geringe Nachzahlung per Kreditkarte ab
  5. Mit den erbeuteten Daten übernehmen die Täter Konten, lösen Abbuchungen aus oder verkaufen die Identitäten weiter

Warnsignale: Woran Sie gefälschte Behördenzettel erkennen

Behördenzettel am Auto

Finanzamt, Polizei und Ordnungsamt hinterlassen keine Zahlungsaufforderungen hinter Scheibenwischern. Ein Behördenschreiben an der Windschutzscheibe deutet auf einen Betrugsversuch hin.

QR-Code zur Zahlung

Behörden wickeln Zahlungen nicht über QR-Codes auf Zetteln ab. Eine Zahlungsaufforderung per QR-Code ist ein Hinweis auf Betrug.

Zeitdruck und Drohung

Formulierungen wie „letzte Mahnung“, „sofort handeln“ oder „Zwangsvollstreckung droht“ sind typische Merkmale von Phishing. Sie sollen zu schnellen, unüberlegten Reaktionen verleiten.

Kein offizieller Kontaktweg

Behörden nennen in Schreiben Telefonnummer, Postanschrift und ein überprüfbares Aktenzeichen. Ein Zettel, der nur einen Link oder QR-Code enthält, ist verdächtig.

Einordnung: Quishing-Fälle auch in Deutschland

Quishing-Fälle werden seit 2024 aus mehreren europäischen Ländern gemeldet. In Deutschland registrierten Behörden unter anderem gefälschte Bankbriefe (Tauberbischofsheim, März 2026), manipulierte Parkautomaten (Dortmund, ab Januar 2025) und präparierte E-Ladesäulen (Schwabenheim, März 2026). Ob die Variante mit Zetteln hinter Scheibenwischern auch in Deutschland auftritt, ist bislang nicht bekannt.

Verhaltenshinweise

  • Gehen Sie nicht auf Zettel hinter Scheibenwischern mit Behördenlogo und QR-Code ein; es handelt sich in der Regel um Betrugsversuche
  • Scannen Sie keine QR-Codes aus unbekannter Quelle, insbesondere nicht bei Zahlungsaufforderungen
  • Geben Sie keine Personen- oder Zahlungsdaten auf Seiten ein, die Sie über einen QR-Code erreicht haben
  • Prüfen Sie angebliche Forderungen direkt beim Finanzamt, Ordnungsamt oder der Bank – über offizielle Telefonnummern, nicht über Kontaktangaben auf dem Zettel
  • Melden Sie verdächtige Zettel der örtlichen Polizei und dokumentieren Sie Zettel und Fundort mit Fotos

QRTrust: Prüfung von QR-Codes vor dem Öffnen

QRTrust prüft die Ziel-URL eines QR-Codes, bevor die Seite geöffnet wird. Die 6-Schicht-Analyse gleicht die Adresse in Echtzeit mit mehreren Datenbanken ab, darunter PhishTank und Google Safe Browsing, ergänzt um eine KI-gestützte Bewertung.

Der Dienst arbeitet DSGVO-konform und wird in Deutschland gehostet.

QR-Code prüfen

Über QRTrust

QRTrust ist die erste deutsche QR-Code-Sicherheitsplattform, entwickelt in Dortmund. KI-gestützte Echtzeit-Erkennung, eine lokale Bedrohungsdatenbank und mehrstufige Sicherheitsprüfungen schützen Bürger, Behörden und Unternehmen vor Quishing-Angriffen. DSGVO-konform, gehostet in Deutschland.