Was ist QR-Code-Phishing (Quishing)?

QR-Codes sind aus unserem Alltag kaum noch wegzudenken. Ob beim Bezahlen, beim Aufrufen einer Speisekarte, auf Parkautomaten oder in geschäftlichen Dokumenten – ein kurzer Scan genügt, um digitale Informationen abzurufen.

Doch genau diese Einfachheit machen sich auch Cyberkriminelle zunutze. Beim sogenannten Quishing werden QR-Codes eingesetzt, um Menschen auf gefälschte Internetseiten zu führen, vertrauliche Informationen abzugreifen oder betrügerische Zahlungen auszulösen.

Erfahren Sie, wie QR-Code-Phishing funktioniert, welche Warnsignale es gibt und wie Privatpersonen und Unternehmen sich schützen können.

Ein QR-Code zeigt nicht unmittelbar, wohin er führt. Genau das macht ihn für digitale Betrugsversuche interessant.

Was ist Quishing und wie funktioniert QR-Code-Phishing?

Quishing bezeichnet eine Form des Phishings, bei der Angreifer QR-Codes einsetzen, um Menschen zu betrügerischen Handlungen zu verleiten.

Der Begriff setzt sich aus den Wörtern QR-Code und Phishing zusammen.

Anders als bei einer klassischen Phishing-Nachricht ist die Zieladresse nicht unmittelbar als ausgeschriebener Link sichtbar. Stattdessen wird sie innerhalb eines QR-Codes gespeichert und erst beim Scannen durch ein geeignetes Gerät angezeigt.

Angreifer können beispielsweise einen legitimen QR-Code durch einen manipulierten Code ersetzen oder gefälschte Dokumente mit einem QR-Code versehen.

Nach dem Scannen werden Nutzer häufig auf nachgeahmte Webseiten weitergeleitet. Dort sollen sie beispielsweise Zugangsdaten, persönliche Informationen oder Zahlungsdaten eingeben.

Der QR-Code selbst ist dabei zunächst nur ein Informationsträger. Das eigentliche Risiko entsteht durch die dahinterliegende Zieladresse und die anschließend ausgelösten Handlungen.

Nicht jeder QR-Code ist gefährlich. Entscheidend ist, wohin er führt und welche Aktionen anschließend verlangt werden.

Wo können manipulierte QR-Codes auftreten?

Parkautomaten und öffentliche Einrichtungen
Betrüger können originale QR-Codes überkleben und Nutzer dadurch auf gefälschte Zahlungsseiten umleiten.

E-Mails und digitale Dokumente
Ein QR-Code wird beispielsweise als vermeintliche Sicherheitsbestätigung, Login-Verifizierung oder Zahlungsaufforderung eingebunden.

Restaurants und öffentliche Aushänge
Manipulierte Codes können auf gefälschte Speisekarten, Zahlungsportale oder andere betrügerische Internetseiten führen.

Paketbenachrichtigungen
Gefälschte Zustellhinweise enthalten QR-Codes, über die angeblich Lieferinformationen bestätigt oder zusätzliche Gebühren bezahlt werden sollen.

Geschäftliche Kommunikation
Angreifer können QR-Codes in gefälschten Rechnungen, Dokumenten oder internen Mitteilungen einsetzen, um Mitarbeiter zur Eingabe von Zugangsdaten zu bewegen.

Werbematerialien und Veranstaltungen
Auch Flyer, Plakate oder vermeintliche Gewinnspielaktionen können genutzt werden, um Menschen auf betrügerische Angebote umzuleiten.

Seriöser QR-Code oder mögliches Quishing?

Prüfmerkmal Vertrauenswürdiger Kontext Mögliches Quishing-Warnsignal
Herkunft QR-Code stammt aus einer unabhängig überprüfbaren Quelle. Unbekannter oder unerwarteter QR-Code.
Platzierung Code ist Bestandteil des ursprünglichen Materials. QR-Code wurde möglicherweise überklebt oder nachträglich angebracht.
Zieladresse Internetadresse gehört erkennbar zum erwarteten Anbieter. Ungewöhnliche Domain oder nachgeahmte Internetadresse.
Aufforderung Angezeigte Handlung passt zum ursprünglichen Zweck. Unerwartete Eingabe von Zugangsdaten oder Zahlungsinformationen.
Zeitdruck Informationen können in Ruhe geprüft werden. Angeblich sofort erforderliche Handlung.
Zahlungsabwicklung Zahlungsweg lässt sich unabhängig bestätigen. Weiterleitung auf ein unbekanntes Zahlungsportal.

HINWEIS: ​Auch ein professionell gestalteter QR-Code kann manipuliert sein. Sein äußeres Erscheinungsbild allein erlaubt keine zuverlässige Aussage über die Sicherheit der hinterlegten Zieladresse.

Welche Warnsignale können auf QR-Code-Phishing hinweisen?

Manipulierte QR-Codes lassen sich nicht immer unmittelbar erkennen. Dennoch gibt es verschiedene Anzeichen, bei denen besondere Vorsicht geboten ist.

1. Sichtbare Überklebungen
Ein QR-Code wurde offensichtlich als Aufkleber über einem ursprünglich aufgedruckten Code angebracht.

2. Ungewöhnliche Zieladressen
Nach dem Scannen erscheint eine Internetadresse, die nicht zum erwarteten Unternehmen oder Dienstleister passt.

3. Unerwartete Zahlungsaufforderungen
Sie sollen plötzlich eine Gebühr bezahlen, obwohl dies im ursprünglichen Zusammenhang nicht vorgesehen war.

4. Aufforderungen zur Eingabe von Zugangsdaten
Ein QR-Code führt auf eine vermeintliche Anmeldeseite und verlangt persönliche Zugangsdaten oder Sicherheitscodes.

5. Künstlicher Zeitdruck
Die aufgerufene Seite behauptet, dass eine sofortige Bestätigung notwendig sei, um eine Sperrung oder andere Konsequenzen zu verhindern.

6. Unbekannte Downloads
Nach dem Scannen sollen Sie eine Datei herunterladen oder eine Anwendung installieren, deren Herkunft und Zweck nicht nachvollziehbar sind.

Wichtig: Prüfen Sie nach Möglichkeit die angezeigte Zieladresse, bevor Sie die Webseite öffnen. Bei Unsicherheit sollte der betreffende Dienst über seine offizielle Webseite oder App aufgerufen werden.

Was sollte man nach dem Scannen eines verdächtigen QR-Codes tun?

Das bloße Scannen eines QR-Codes führt normalerweise nicht automatisch zu einer Infektion. Entscheidend ist, welche weiteren Aktionen anschließend erfolgen.

Wenn Ihnen die angezeigte Zieladresse verdächtig erscheint, öffnen Sie diese nicht.

Haben Sie die Webseite bereits aufgerufen, schließen Sie sie und nehmen Sie keine weiteren Eingaben vor.

Falls Sie bereits Zugangsdaten übermittelt haben, ändern Sie die betroffenen Passwörter unverzüglich über die offizielle Webseite des jeweiligen Anbieters. Prüfen Sie außerdem, ob ungewöhnliche Kontoaktivitäten vorliegen.

Wurden Zahlungsinformationen eingegeben oder eine Zahlung ausgelöst, informieren Sie umgehend Ihre Bank beziehungsweise den betroffenen Zahlungsdienstleister.

Sollten Sie eine unbekannte Anwendung installiert oder eine Datei ausgeführt haben, lassen Sie das betreffende Gerät überprüfen.

Bei beruflich genutzten Geräten oder Unternehmenszugängen sollte zusätzlich unmittelbar die zuständige IT-Sicherheitsabteilung informiert werden.

Entscheidend ist, nach einem möglichen Betrugsversuch schnell und über einen unabhängigen, vertrauenswürdigen Kommunikationsweg zu reagieren.

Wie können Unternehmen das Risiko durch Quishing reduzieren?

QR-Code-Phishing betrifft nicht ausschließlich Privatpersonen. Auch Unternehmen können über manipulierte Dokumente, gefälschte interne Nachrichten oder betrügerische Zahlungsaufforderungen angegriffen werden.

Da QR-Codes häufig über mobile Endgeräte geöffnet werden, können solche Angriffe auch außerhalb der klassischen E-Mail-Sicherheitskontrollen stattfinden.

Ein wirksames Schutzkonzept sollte deshalb unterschiedliche Maßnahmen miteinander verbinden.

Dazu gehören die Sensibilisierung von Mitarbeitern, klare Meldewege, Mehrfaktor-Authentifizierung und die Überprüfung ungewöhnlicher Zahlungs- oder Login-Anforderungen.

Unternehmen sollten außerdem darauf achten, dass QR-Codes in eigenen Dokumenten, öffentlichen Bereichen und geschäftlichen Kommunikationskanälen regelmäßig auf mögliche Manipulationen kontrolliert werden.

Ergänzend können technische Sicherheitslösungen eingesetzt werden, die verdächtige Links und digitale Betrugsversuche kanalübergreifend analysieren.

QR-Code-Sicherheit sollte nicht isoliert betrachtet werden, sondern Bestandteil einer umfassenden Strategie gegen Phishing und digitale Betrugsversuche sein.

Wie unterstützt Phishing-Guard die Erkennung von QR-Code-Phishing?

Phishing-Guard von KraLos verfolgt einen kanalübergreifenden Ansatz zur Erkennung von Phishing und digitalen Betrugsversuchen.

Neben klassischen E-Mails und verdächtigen Links berücksichtigt das Schutzkonzept auch QR-Codes sowie weitere Kommunikationswege wie SMS und Messenger-Dienste.

Ziel ist es, potenziell gefährliche Inhalte frühzeitig zu identifizieren und Nutzer dabei zu unterstützen, betrügerische Interaktionen zu vermeiden.

Gerade bei Quishing ist dieser Ansatz relevant, da sich die eigentliche Bedrohung häufig hinter einer zunächst nicht sichtbaren Internetadresse verbirgt.

Phishing-Guard verbindet die Erkennung unterschiedlicher digitaler Betrugsformen innerhalb eines gemeinsamen Sicherheitskonzepts und ergänzt damit die Sensibilisierung von Mitarbeitern sowie bestehende organisatorische Schutzmaßnahmen.

Weiterführender Artikel:
Wie kann man Phishing erkennen?

Häufige Fragen zu QR-Code-Phishing

Was ist Quishing?
Quishing bezeichnet eine Form des Phishings, bei der Angreifer QR-Codes einsetzen, um Menschen beispielsweise auf gefälschte Internetseiten zu führen oder zur Preisgabe vertraulicher Informationen zu verleiten. Der Begriff setzt sich aus QR-Code und Phishing zusammen.

Wie funktioniert QR-Code-Phishing?
Bei QR-Code-Phishing platzieren Angreifer manipulierte QR-Codes beispielsweise in E-Mails, auf Plakaten, an Parkautomaten oder auf gefälschten Dokumenten. Nach dem Scannen werden Nutzer häufig auf betrügerische Webseiten weitergeleitet, auf denen sie Zugangsdaten oder Zahlungsinformationen eingeben sollen.

Woran erkennt man einen manipulierten QR-Code?
Ein manipulierter QR-Code lässt sich nicht immer am Erscheinungsbild erkennen. Warnsignale können überklebte Originalcodes, ungewöhnliche Zahlungsaufforderungen oder verdächtige Zieladressen sein. Vor dem Öffnen sollte die angezeigte Internetadresse geprüft und bei Unsicherheit ein unabhängiger offizieller Zugang verwendet werden.

Kann man sich bereits durch das Scannen eines QR-Codes infizieren?
Das bloße Scannen eines QR-Codes führt normalerweise nicht zu einer Infektion. Gefährlich können jedoch anschließend geöffnete Webseiten, heruntergeladene Dateien, bestätigte Aktionen oder ausgenutzte Sicherheitslücken sein. Deshalb sollten Zieladresse und angeforderte Handlungen sorgfältig geprüft werden.

Was sollte man tun, wenn man einen verdächtigen QR-Code gescannt hat?
Öffnen Sie die angezeigte Zieladresse nicht beziehungsweise schließen Sie eine bereits geöffnete verdächtige Webseite. Geben Sie keine vertraulichen Informationen ein. Falls bereits Zugangsdaten oder Zahlungsinformationen übermittelt wurden, sollten betroffene Passwörter über offizielle Zugänge geändert und gegebenenfalls die Bank oder zuständige IT-Sicherheitsabteilung informiert werden.

Wie können Unternehmen sich vor Quishing schützen?
Unternehmen können das Risiko durch Mitarbeitersensibilisierung, klare Meldeprozesse, die Überprüfung von QR-Code-Zieladressen, Mehrfaktor-Authentifizierung und geeignete technische Schutzmaßnahmen reduzieren. Besonders wichtig ist es, QR-Codes nicht grundsätzlich als vertrauenswürdig einzustufen.

Digitale Betrugsversuche erkennen – über einzelne Kommunikationskanäle hinaus.

Ob E-Mail, SMS, Messenger oder QR-Code: Phishing nutzt unterschiedliche Wege, um Menschen zu täuschen.
Entdecken Sie, wie Phishing-Guard diese Bedrohungen in einem gemeinsamen Schutzkonzept berücksichtigt und die Erkennung potenzieller Betrugsversuche unterstützt.

→Phishing-Guard entdecken
Nach oben scrollen
Datenschutz-Übersicht

Diese Website verwendet Cookies, damit wir dir die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in deinem Browser gespeichert und führen Funktionen aus, wie das Wiedererkennen von dir, wenn du auf unsere Website zurückkehrst, und hilft unserem Team zu verstehen, welche Abschnitte der Website für dich am interessantesten und nützlichsten sind. Weitere Informationen unter Datenschutzerklärung.