Quishing - Phishing per QR-Code erkennen
Quishing nutzt manipulierte QR-Codes, um auf gefälschte Websites, Zahlungsseiten oder Downloads zu leiten. Erfahren Sie, wie QR-Code-Betrug funktioniert, woran Sie ihn erkennen und wie Sie sich schützen.
Quishing - ein Kunstwort aus „QR-Code" und „Phishing" - ist eine Form des Betrugs, bei der manipulierte QR-Codes eingesetzt werden, um Menschen auf gefälschte Websites, Zahlungsseiten oder Downloads zu leiten. Der QR-Code selbst ist dabei nur das Transportmittel. Das eigentliche Risiko liegt in der versteckten Zieladresse, die erst nach dem Scannen sichtbar wird.
QR-Codes begegnen uns heute überall - auf Parkautomaten, in Restaurants, auf Briefen, Plakaten, Aushängen und in E-Mails. Genau diese Vertrautheit nutzen Angreifer aus: Viele Menschen scannen QR-Codes ohne nachzudenken und prüfen die angezeigte URL nicht, bevor sie klicken. Im Social Engineering ist Quishing besonders wirkungsvoll, weil es den natürlichen Umgang mit dem Smartphone ausnutzt.
Was ist Quishing?
Quishing bezeichnet Phishing oder Betrug über QR-Codes. Ein QR-Code ist im Kern eine maschinenlesbare Darstellung eines Links oder einer anderen digitalen Aktion. Wenn Sie ihn mit dem Smartphone scannen, öffnet sich die hinterlegte URL im Browser. Angreifer nutzen dies, indem sie QR-Codes erstellen, die nicht zur erwarteten Seite führen, sondern zu einer gefälschten Website, einer manipulierten Zahlungsseite, einem schädlichen Download oder einem gefälschten Formular.
Anders als bei einem Link in einer E-Mail oder Nachricht können Sie die Zieladresse eines QR-Codes vor dem Scannen nicht sehen. Diese Unsichtbarkeit macht QR-Codes zu einem besonders wirkungsvollen Werkzeug für Angreifer - und die Vorsicht beim Scannen umso wichtiger.
Warum Quishing so gut funktioniert
- Versteckte Zieladresse: Die URL ist vor dem Scannen nicht sichtbar. Viele Smartphones zeigen sie nach dem Scannen nur kurz oder teilweise an - zu wenig, um Fälschungen zuverlässig zu erkennen.
- Alltagsgewohnheit: QR-Codes sind überall - in Restaurants, auf Tickets, an Automaten, in Briefen. Die Vertrautheit senkt die Aufmerksamkeit. Nicht der QR-Code selbst erzeugt Vertrauen, sondern der vertraute Kontext, in dem er auftaucht.
- Smartphone-Kontext: QR-Codes werden fast ausschließlich mit dem Smartphone gescannt. Kleine Bildschirme, schnelle Reaktionen und öffentliche Situationen begünstigen unvorsichtiges Handeln.
- Umgehung von Sicherheitsfiltern: E-Mail-Sicherheitslösungen prüfen textbasierte Links, aber QR-Codes in Bildern werden oft nicht erkannt. So umgehen Angreifer automatische Schutzmechanismen.
- Einfache Manipulation: Das Überkleben eines echten QR-Codes ist unauffällig, schnell gemacht und schwer zu erkennen.
Typische Formen von Quishing
QR-Code auf Parkautomat oder Ladesäule
Ein gefälschter QR-Code wird über den echten Code geklebt. Die Zielseite sieht aus wie die offizielle Zahlungsseite - und sammelt Kreditkarten- oder Kontodaten.
QR-Code auf Brief, Plakat oder Aushang
Ein professionell gestalteter Brief, ein Plakat oder ein Aushang enthält einen QR-Code zur angeblichen Verifizierung, Zahlung oder Information. Der Code führt zu einer gefälschten Seite.
QR-Code in E-Mail oder SMS
Statt eines klickbaren Links enthält die Nachricht einen QR-Code. E-Mail-Sicherheitsfilter erkennen den Code oft nicht als Link und lassen die Nachricht durch. Verwandt mit Smishing.
QR-Code für angebliche Kontoverifizierung
Der QR-Code führt zu einer gefälschten Login-Seite einer Bank, eines Zahlungsdienstleisters oder eines Online-Kontos. Ziel ist der Diebstahl von Zugangsdaten. Verwandt mit Bank- und Zahlungsbetrug.
QR-Code zu gefälschter Zahlungsseite
Der QR-Code leitet auf eine Zahlungsseite, die der echten Seite eines Anbieters nachempfunden ist. Die Zahlung geht an den Angreifer.
QR-Code zur App-Installation
Der QR-Code führt zum Download einer App, die nicht aus dem offiziellen App-Store stammt. Die App kann Schadsoftware enthalten oder Daten auslesen.
QR-Code in Unternehmensumgebungen
Ein QR-Code für einen angeblichen Login, eine Dokumentfreigabe oder eine WLAN-Einrichtung wird im Büro platziert - auf einem Aushang, in einer E-Mail oder auf einem Gerät. Mitarbeitende scannen den Code im Vertrauen auf die interne Herkunft.
Woran Sie Quishing erkennen
- QR-Code wirkt überklebt oder nachträglich angebracht: An Automaten, Tischen oder Aushängen - prüfen Sie, ob der Code Teil des Originaldrucks ist oder ein Aufkleber.
- Die Zielseite passt nicht zur erwarteten Domain: Nach dem Scannen zeigt die URL eine unbekannte oder leicht abgewandelte Adresse statt der offiziellen Domain des Anbieters.
- QR-Code taucht in unerwartetem Kontext auf: Ein QR-Code in einer ungewöhnlichen E-Mail, auf einem unerwarteten Brief oder an einer untypischen Stelle ist ein Warnsignal.
- Es wird sofort zu Zahlung, Login oder Dateneingabe gedrängt: Die Zielseite verlangt direkt nach dem Scannen Zugangsdaten, Zahlungsinformationen oder persönliche Daten - ohne Erklärung oder Kontext.
- Ungewöhnliche URL nach dem Scannen: Verkürzte URLs, Zahlenfolgen oder Domains, die nicht zum erwarteten Anbieter passen.
- App-Download statt normaler Information: Der QR-Code führt zu einem App-Download statt zu einer Website - besonders verdächtig, wenn die App nicht aus dem offiziellen Store stammt.
- Zeitdruck oder Sicherheitsdruck: Die Zielseite suggeriert dringenden Handlungsbedarf - „Konto wird gesperrt", „Zahlung läuft ab", „sofort bestätigen".
Weitere Hinweise finden Sie in unserer Übersicht der 25 Warnsignale für Social Engineering.
Typische Alltagsszenarien für Privatpersonen
QR-Code am Parkautomaten
- So sieht es aus
- Am Parkautomaten klebt ein QR-Code mit dem Hinweis „Jetzt bequem per Handy zahlen". Sie scannen den Code, die Zahlungsseite sieht professionell aus und fragt nach Ihren Kreditkartendaten.
- Warum es glaubwürdig wirkt
- QR-Codes an Automaten sind mittlerweile üblich. Die Situation - Parkplatz suchen, Zeitdruck, mobiles Bezahlen - begünstigt schnelles Handeln ohne Prüfung.
- Woran Sie es erkennen
- Der QR-Code ist ein Aufkleber über dem Original. Die URL nach dem Scannen zeigt nicht die offizielle Domain des Parkanbieters. Die Seite fragt direkt nach Kartendaten statt über eine bekannte Zahlungs-App.
- Sichere Reaktion
- Prüfen Sie, ob der Code aufgeklebt ist. Nutzen Sie die offizielle App oder bezahlen Sie direkt am Automaten. Geben Sie keine Kartendaten auf unbekannten Seiten ein.
QR-Code auf Paketbenachrichtigung oder Brief
- So sieht es aus
- Ein Brief im Design einer Bank, eines Energieversorgers oder eines Paketdienstleisters enthält einen QR-Code. Sie sollen Ihre Daten „verifizieren" oder eine „Nachzahlung" leisten. Verwandt mit Paket- und Zustellbetrug.
- Warum es glaubwürdig wirkt
- Der Brief sieht professionell aus - korrektes Logo, vertraute Sprache, plausible Absenderangaben. QR-Codes in offiziellen Schreiben sind heute nicht ungewöhnlich.
- Woran Sie es erkennen
- Die URL nach dem Scannen passt nicht zur offiziellen Domain. Der Brief kam unerwartet. Es wird zu einer Handlung gedrängt, die per Brief unüblich ist.
- Sichere Reaktion
- Scannen Sie den Code nicht. Öffnen Sie die Website des Anbieters direkt im Browser. Rufen Sie die offizielle Servicenummer an, wenn Sie unsicher sind.
QR-Code zur angeblichen Konto- oder Paketfreigabe
- So sieht es aus
- Eine E-Mail oder SMS fordert Sie auf, einen QR-Code zu scannen, um Ihr Konto zu „bestätigen" oder ein Paket „freizugeben". Die Seite sieht aus wie die Ihres Anbieters und fragt nach Login-Daten.
- Warum es glaubwürdig wirkt
- Die Nachricht bezieht sich auf einen echten Anbieter oder eine erwartete Lieferung. Das Design der Zielseite ist professionell nachgeahmt.
- Woran Sie es erkennen
- Die URL nach dem Scannen weicht von der offiziellen Domain ab. Die Nachricht erzeugt Zeitdruck. Seriöse Anbieter fordern selten per QR-Code zur Kontoverifizierung auf.
- Sichere Reaktion
- Scannen Sie den Code nicht. Melden Sie sich direkt über die offizielle Website oder App an. Prüfen Sie dort, ob eine Aktion erforderlich ist.
QR-Code auf Restauranttisch oder Plakat
- So sieht es aus
- Ein QR-Code auf dem Tisch eines Restaurants oder auf einem öffentlichen Plakat verspricht Informationen, ein Angebot oder die Möglichkeit zur Bezahlung. Die Zielseite fragt nach Kontodaten oder leitet zu einem Download.
- Warum es glaubwürdig wirkt
- QR-Codes in Gastronomie und im öffentlichen Raum sind seit der Pandemie weit verbreitet. Die Situation ist vertraut und unauffällig.
- Woran Sie es erkennen
- Der Code ist ein Aufkleber über dem Original. Die URL zeigt eine unbekannte Domain. Die Seite verlangt Daten, die für den Kontext nicht notwendig sind.
- Sichere Reaktion
- Prüfen Sie die URL nach dem Scannen. Fragen Sie das Personal, ob der QR-Code echt ist. Geben Sie keine Daten ein, die für die Situation nicht plausibel sind.
QR-Code in Messenger-Nachricht
- So sieht es aus
- Eine Nachricht über WhatsApp, Telegram oder einen anderen Messenger enthält ein Bild mit einem QR-Code. Die Nachricht suggeriert ein Angebot, eine Einladung oder eine dringende Information.
- Warum es glaubwürdig wirkt
- Die Nachricht kommt scheinbar von einem Kontakt oder einer vertrauten Gruppe. QR-Codes wirken neutraler als direkte Links.
- Woran Sie es erkennen
- Der QR-Code kommt unerwartet. Die Nachricht erzeugt Druck oder Neugier. Der Absender reagiert nicht auf Rückfragen zum Inhalt.
- Sichere Reaktion
- Scannen Sie den Code nicht. Fragen Sie den Absender über einen anderen Kanal, ob die Nachricht echt ist. Melden Sie verdächtige Nachrichten.
Typische Szenarien für Unternehmen
QR-Code in angeblicher Login- oder Freigabe-Mail
- So sieht es aus
- Eine E-Mail fordert Mitarbeitende auf, einen QR-Code zu scannen, um sich bei einem internen System anzumelden, ein Dokument freizugeben oder eine Sicherheitsprüfung durchzuführen. Die E-Mail sieht aus wie eine interne Benachrichtigung.
- Warum es glaubwürdig wirkt
- Die E-Mail verwendet das Firmendesign, interne Fachbegriffe und einen plausiblen Absendernamen. QR-Codes werden zunehmend auch intern für Anmeldungen genutzt.
- Woran Sie es erkennen
- Die E-Mail kam unerwartet. Der QR-Code umgeht den normalen Anmeldeprozess. Die Absender-Domain weicht leicht von der echten ab. Die URL nach dem Scannen zeigt nicht die interne Plattform.
- Sichere Reaktion
- Scannen Sie den Code nicht. Melden Sie sich direkt über die bekannte URL oder App am System an. Informieren Sie Ihre IT-Abteilung über die verdächtige E-Mail.
QR-Code auf Aushang im Büro
- So sieht es aus
- Ein Aushang im Flur, in der Küche oder am Empfang enthält einen QR-Code - angeblich für eine Mitarbeiterbefragung, ein internes Angebot oder eine neue Anwendung. Der Aushang wirkt offiziell.
- Warum es glaubwürdig wirkt
- Aushänge im Büro werden als interne Kommunikation wahrgenommen. Die Hemmschwelle, einen QR-Code im eigenen Gebäude zu scannen, ist gering.
- Woran Sie es erkennen
- Der Aushang ist nicht über interne Kanäle angekündigt worden. Die URL nach dem Scannen zeigt eine externe Seite. Niemand im Team weiß von der Aktion.
- Sichere Reaktion
- Fragen Sie bei der zuständigen Abteilung nach, ob der Aushang offiziell ist. Scannen Sie den Code nicht, bevor die Herkunft bestätigt ist.
QR-Code für angebliche WLAN- oder App-Einrichtung
- So sieht es aus
- Ein QR-Code auf einem Aufkleber oder Zettel im Büro oder Konferenzraum verspricht die Einrichtung des Gäste-WLANs oder den Download einer internen App. Der Code führt zu einer gefälschten Konfigurationsseite oder einem App-Download außerhalb des offiziellen Stores.
- Warum es glaubwürdig wirkt
- WLAN-Einrichtung per QR-Code ist in vielen Unternehmen üblich. Die Situation wirkt normal und technisch nachvollziehbar.
- Woran Sie es erkennen
- Der QR-Code wurde nicht von der IT-Abteilung kommuniziert. Die WLAN-Verbindung leitet auf eine unbekannte Seite weiter. Der App-Download stammt nicht aus dem offiziellen Store.
- Sichere Reaktion
- Fragen Sie die IT-Abteilung, ob der Code offiziell ist. Nutzen Sie für WLAN-Zugänge die intern kommunizierten Zugangsdaten.
QR-Code in einer Nachricht an Finance oder HR
- So sieht es aus
- Eine E-Mail an die Finanzabteilung oder HR enthält einen QR-Code, der angeblich zu einer Rechnung, einer Zahlungsfreigabe oder einem Formular führt. Der Absender wirkt wie ein bekannter Geschäftspartner oder Dienstleister.
- Warum es glaubwürdig wirkt
- Finance und HR erhalten regelmäßig Dokumente von externen Partnern. Ein QR-Code als Zugang zu einem Dokument wirkt modern und praktisch.
- Woran Sie es erkennen
- Die Absender-Domain weicht leicht ab. Der QR-Code umgeht den normalen Dokumentenaustausch. Die Zielseite verlangt Zahlungsdaten oder Zugangsdaten.
- Sichere Reaktion
- Öffnen Sie Dokumente über den bekannten Austauschweg. Verifizieren Sie die Anfrage beim Absender über einen bekannten Kanal. Melden Sie die Nachricht an die IT-Abteilung.
Was Sie tun sollten
- QR-Code nur scannen, wenn Herkunft und Kontext plausibel sind: Prüfen Sie vor dem Scannen, ob der Code zum Ort, zur Situation und zum erwarteten Absender passt.
- Nach dem Scannen immer die Ziel-URL prüfen: Bevor Sie eine Seite öffnen, prüfen Sie die angezeigte Adresse. Stimmt sie mit der erwarteten Domain überein? Nutzen Sie einen QR-Scanner, der die URL vor dem Öffnen anzeigt.
- Logins und Zahlungen lieber direkt starten: Melden Sie sich bei wichtigen Diensten direkt über die offizielle Website oder App an - nicht über einen QR-Code. Nutzen Sie für Zahlungen die bekannte App oder den direkten Weg.
- Keine App-Installation über unbekannte QR-Codes: Laden Sie Apps nur aus dem offiziellen App-Store herunter - nicht über Links aus QR-Codes unbekannter Herkunft.
- Verdächtige QR-Codes dokumentieren und melden: Fotografieren Sie den QR-Code und seine Umgebung. Informieren Sie den Betreiber des Automaten, das Restaurant oder Ihre IT-Abteilung. Nutzen Sie die Meldewege für verdächtige Nachrichten.
Was Sie nicht tun sollten
- QR-Codes nicht blind vertrauen - auch nicht an vermeintlich sicheren Orten.
- Keine Zahlungen nur wegen eines QR-Codes freigeben - prüfen Sie immer die URL und den Zahlungsempfänger.
- Keine sensiblen Daten nach dem Scannen ungeprüft eingeben - Login-Daten, Kontoinformationen oder persönliche Daten gehören nur auf verifizierte Seiten.
- Keine App installieren, nur weil der QR-Code dies verlangt - offizielle Apps finden Sie im App-Store.
- Keine Echtheit nur aus Ort, Aufmachung oder Logo ableiten - Aufkleber können überall angebracht werden, und Logos lassen sich einfach kopieren.
Wenn Sie bereits gescannt oder Daten eingegeben haben
Je schneller Sie reagieren, desto größer ist die Chance, Schäden zu begrenzen. Welche Schritte sinnvoll sind, hängt davon ab, was genau passiert ist:
Nur gescannt
Wenn Sie den QR-Code nur gescannt, aber keine Seite geöffnet und keine Daten eingegeben haben, besteht in der Regel kein unmittelbarer Schaden. Dokumentieren Sie den Vorfall und melden Sie den verdächtigen Code.
Link geöffnet
Schließen Sie den Browser-Tab sofort. Geben Sie keine Daten ein. Prüfen Sie, ob Dateien heruntergeladen wurden. Weitere Schritte finden Sie unter Nach Klick auf einen Phishing-Link.
Daten eingegeben
Ändern Sie sofort alle betroffenen Passwörter von einem anderen Gerät aus. Informieren Sie Ihre Bank bei Weitergabe von Kontodaten. Weitere Schritte finden Sie unter Nach Weitergabe von Zugangsdaten.
Zahlung ausgelöst
Kontaktieren Sie sofort Ihre Bank oder Ihren Zahlungsdienstleister. In manchen Fällen lassen sich Zahlungen noch stoppen. Erstatten Sie bei Bedarf Anzeige. Weitere Schritte finden Sie unter Was tun nach einem Social-Engineering-Vorfall?
App installiert
Löschen Sie die App sofort. Trennen Sie das Gerät vom Netzwerk. Ändern Sie alle Passwörter, die auf dem Gerät gespeichert waren, von einem anderen Gerät aus. Informieren Sie Ihre IT-Abteilung oder einen Fachmann.
Nutzen Sie die Meldewege für verdächtige Nachrichten und informieren Sie sich über Meldestellen und Anlaufpunkte.
So schützen Sie sich dauerhaft
- Nach dem Scannen immer URL prüfen: Machen Sie es sich zur Gewohnheit, nach jedem Scan die angezeigte Adresse zu prüfen, bevor Sie die Seite öffnen oder Daten eingeben.
- Wichtige Websites und Zahlungsseiten direkt öffnen: Für Banking, Zahlungen und wichtige Konten nutzen Sie die offizielle Website oder App - nicht den Umweg über einen QR-Code.
- Offizielle Apps statt QR-Link nutzen: Laden Sie Apps ausschließlich aus dem offiziellen App-Store herunter. Vertrauen Sie keinem QR-Code, der einen Download außerhalb des Stores auslöst.
- Smartphone-Situationen bewusst entschleunigen: Gerade unterwegs, an Automaten oder in öffentlichen Situationen lohnt sich ein kurzer Moment der Prüfung, bevor Sie scannen und klicken.
- Mit Familie und Kollegen über QR-Code-Betrug sprechen: Wer das Risiko kennt, handelt aufmerksamer. Besonders ältere Familienmitglieder und neue Mitarbeitende profitieren von einem kurzen Hinweis.
Weitere Schutzmaßnahmen finden Sie unter Schutz für Privatpersonen, Checkliste für Privatpersonen und Social Engineering im Alltag.
Häufig gestellte Fragen
Was ist Quishing?
Quishing ist Phishing über QR-Codes. Der QR-Code führt nicht zur erwarteten Seite, sondern zu einer gefälschten Website, einer manipulierten Zahlungsseite oder einem schädlichen Download. Der Begriff setzt sich aus QR-Code und Phishing zusammen.
Warum sind QR-Codes riskant?
Die Ziel-URL ist vor dem Scannen nicht sichtbar. Viele Menschen scannen QR-Codes ohne nachzudenken, weil sie im Alltag als praktisch und unbedenklich gelten. Am Smartphone ist die URL oft nur schwer zu prüfen, und Sicherheitssoftware greift seltener als am Computer.
Wie erkenne ich einen gefälschten QR-Code?
Achten Sie auf überklebte oder nachträglich angebrachte Codes, unerwartete Kontexte und unbekannte Domains nach dem Scannen. Wenn die Zielseite sofort zu Zahlung, Login oder Dateneingabe drängt, ist besondere Vorsicht geboten.
Was tun nach dem Scannen eines verdächtigen QR-Codes?
Schließen Sie die Seite sofort, ohne Daten einzugeben. Prüfen Sie, ob Dateien heruntergeladen wurden. Wenn Sie bereits Daten eingegeben oder eine Zahlung ausgelöst haben, ändern Sie sofort die betroffenen Passwörter und kontaktieren Sie Ihre Bank.
Kann ein QR-Code direkt Schadsoftware installieren?
In den meisten Fällen öffnet ein QR-Code nur einen Link im Browser. Die eigentliche Gefahr geht von der aufgerufenen Website aus. In seltenen Fällen können QR-Codes aber auch Aktionen auf dem Smartphone auslösen, etwa einen Anruf starten, eine WLAN-Verbindung einrichten oder einen App-Download anstoßen.
Was ist bei Parkautomaten oder Ladesäulen besonders riskant?
An öffentlichen Automaten und Ladesäulen werden echte QR-Codes häufig mit gefälschten Aufklebern überklebt. Die gefälschte Seite sieht der echten Zahlungsseite sehr ähnlich, und die Situation - Zeitdruck, öffentlicher Ort, kleines Display - begünstigt unvorsichtiges Handeln.
Sollte ich QR-Codes in E-Mails oder SMS verwenden?
Seien Sie bei QR-Codes in E-Mails oder SMS besonders vorsichtig. Seriöse Anbieter bieten in der Regel auch einen direkten Link oder die Möglichkeit, sich über die offizielle Website anzumelden. Im Zweifel öffnen Sie die Website des Absenders direkt im Browser.
Wohin kann ich verdächtige QR-Codes melden?
Melden Sie verdächtige QR-Codes an die Polizei, den betroffenen Anbieter oder die zuständige Verbraucherzentrale. Im Unternehmenskontext informieren Sie Ihre IT-Abteilung. Weitere Anlaufstellen finden Sie unter Meldestellen und Anlaufpunkte.