ESPNAre the Longhorns laying too many points in Knoxville?RTP Desporto"Ruído impede que arbitragem se abra para fora" - Fontelas GomesThe Jerusalem PostFirst day of United Nations General Assembly highlights criticism of Israel's regional activityDaily MaverickFEMINIST HISTORY: Pacifist Emily Hobhouse’s 1926 state funeral to be brought back to life in BloemfonteinInquirerPH may achieve full electrification only by 2033 – lawmakerIl Fatto QuotidianoLa Russia respinge la proposta di negoziati di pace di Zelensky. Trump apre alla produzione dei missili Patriot in Ucraina: “Possibile”Digital SpyBBC unveils first look at coastal town-set drama centred on an 'unlikely duo caught up in a crime'VanguardMLS club sacks coach after sexist remark to female refereeStraits Times SportLA28 unveils Venice Beach triathlon courses for 2028 OlympicsKhaosod EnglishAmerican Fair coming to Korat for US 250th anniversaryReality BlurredDancing with the Stars season 35 recap: holes start to showEgypt IndependentTemperatures across Egypt to drop following humidity as Autumn begins
The Daily Newsstand · Free, Always
Wednesday, September 23, 2026

Wer diesen QR-Code scannt, tappt direkt in die Falle

Translate
  • Auf Tutti.ch kursiert eine Betrugsmasche mit gefälschten QR-Codes der Post.
  • Betrüger behaupten, kein Twint zu haben, und schicken Verkäufern einen Link, der auf eine Phishing-Seite mit Bankdaten-Abfrage führt.
  • Die Post betont, dass sie nie per SMS oder E-Mail nach Passwörtern oder Kreditkartendaten fragt.

«Am Sonntag kontaktierte mich ein Käufer – er wollte meine ausgeschriebenen Langlaufschuhe kaufen», erzählt Tanja (44) aus Liestal BL. Wie gewohnt, antwortete sie, er solle ihr den Betrag einfach twinten, dann würde sie ihm die Schuhe zuschicken.

«Doch der Käufer sagte, er habe kein Twint und die Post habe heute bereits geschlossen. Deshalb würde er am Montag bei der Post einen QR-Code anfordern, über den ich das Geld inklusive Liefergebühren erhalten würde», berichtet die Liestalerin. Sie habe bereits da Verdacht geschöpft.

Geld soll per QR-Code direkt aufs Twint-Konto

Am Montagmittag erhielt Tanja eine Nachricht von einer ihr unbekannten Nummer. Die Person schrieb, sie wolle ihr Abendkleid kaufen. «Ich antwortete gleich, dass es sich wohl um einen Irrtum handle – ich verkaufe kein Abendkleid.» Prompt folgte die Korrektur: Es gehe nicht um ein Abendkleid, sondern um die Langlaufschuhe.

Mit einem KI-generierten Post-Beleg lockte ein Käufer auf Tutti.ch eine Verkäuferin dazu, ihre Bankdaten preiszugeben.

Mit einem KI-generierten Post-Beleg lockte ein Käufer auf Tutti.ch eine Verkäuferin dazu, ihre Bankdaten preiszugeben.20min/News-Scout

Kurz darauf schickte der Käufer ein Foto eines angeblichen Post-Belegs. Dazu schrieb er: «Ich war auf der Post und habe den Beleg an die Nachricht angehängt.» Es folgte eine klare Handlungsanweisung: «Scanne einfach den QR-Code auf dem Bon.» Das Geld, so wurde Tanja versprochen, würde sie anschliessend direkt über Twint erhalten.

Link führt auf eine Seite, die Bankdaten verlangt

«Zu diesem Zeitpunkt wurde ich definitiv stutzig», erzählt Tanja. Trotzdem sah der zugeschickte Beleg täuschend echt aus. Sogar Datum und Uhrzeit der angeblichen Ausstellung lagen nur wenige Minuten vor dem Zeitpunkt, an dem sie die Nachricht erhalten hatte. Auch dass es sich um Langlaufschuhe handelt, war konkret auf dem Beleg aufgeführt.

Die 44-Jährige klickte auf den Link. «Dieser führte mich auf eine Webseite, auf der ich meine Bank auswählen und meine Bankdaten eingeben sollte.» Spätestens da sei ihr klar geworden, dass es sich um eine Betrugsmasche handeln musste.

«Ich googelte, ob die Post eine solche Leistung für Personen ohne Twint anbietet, und lud das Bild bei ChatGPT hoch.» Das Ergebnis: Weder ihre Internetsuche noch die KI wussten von einer solchen Dienstleistung. Auch ChatGPT wies darauf hin, dass das Bild verdächtig aussehe.

Tanja ist nicht darauf reingefallen. «Mir ist aber wichtig, dass man darüber informiert wird», sagt die Liestalerin. Eine solche Betrugsmasche sei ihr zuvor noch nicht bekannt gewesen. Sie meldete den Benutzer auf Tutti und blockierte ihn.

So kannst du dich wehren

Das sagt Tutti

Tutti.ch ist die Betrugsmasche bekannt, wie es auf Anfrage von 20 Minuten heisst. Dabei weist der Secondhand-Anbieter darauf hin, dass «der Betrug ausserhalb der Plattform stattfindet». Dennoch versuche das Unternehmen, seine Userinnen und User über verschiedene Kanäle zu sensibilisieren, etwa mit einem regelmässigen Newsletter.

Die Plattform arbeitet auch mit der Schweizerischen Kriminalprävention (SKP) zusammen. Laut tutti.ch sind Betrugsversuche mittels QR-Codes seit Längerem rückläufig.

Das sagt die Post

Für die Post sind solche Phishing-Versuche ebenfalls nichts Neues, wie Mediensprecher Stefan Dauner mitteilt. Die Post verweist auf entsprechende Hinweise auf ihrer Webseite. Bei Verdacht empfiehlt Dauner, sich an das Contact Center zu wenden. Dieses steht von Montag bis Samstag auch für Sicherheitschecks zur Verfügung.

Zudem gilt: Persönliche Bank- oder Zugangsdaten sollten nie auf unbekannten Webseiten eingegeben werden. «Die Post fragt nie per SMS oder E-Mail nach Passwörtern, Sicherheitscodes oder vollständigen Kreditkartendaten», sagt Dauner. Auch die Domain sollte geprüft werden: Offizielle Post-Webseiten enden mit Post.ch, Poste.ch, Posta.ch oder Swisspost.ch.

Wie gehst du bei Verkäufen auf Plattformen wie tutti mit QR-Codes und Links um?

Etwas gesehen, etwas gehört?

Schick uns deinen News-Input!

Speichere unseren Kontakt im Messenger deiner Wahl und sende spannende Videos, Fotos und Dokumente direkt an die 20-Minuten-Redaktion. Sendest du uns Fotos oder Videos, die zu einem neuen Beitrag führen, erhältst du eines von vier Geschenken. Mehr Details findest du hier.

Handelt es sich um einen Unfall oder ein anderes Unglück, dann alarmiere bitte zuerst die Rettungskräfte.

Bitte beachte, dass die Redaktion im Einklang mit den publizistischen Leitlinien ausschliesslich Bilder akzeptiert, die nicht mithilfe von künstlicher Intelligenz erstellt wurden. Eine Ausnahme bildet lediglich die Illustration von Beiträgen zum Thema KI (z. B. KI-Challenges).

Die Verwendung deiner Beiträge durch 20 Minuten ist in unseren AGB geregelt: 20min.ch/agb

Josephine Schertenleib

Josephine Schertenleib (jos), Jahrgang 2001, arbeitet seit September 2024 für 20 Minuten und ist Teil des Regionen-Teams.

View the original on 20 Minuten

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.