Quishing: Die neue Gefahr durch manipulierte QR-Codes

QR-Codes sind aus unserem Alltag kaum noch wegzudenken. Ob in Restaurants, beim Kontakt mit Behörden, im Marketing oder im Zahlungsverkehr – ein schneller Scan genügt, und schon gelangt man bequem zu Informationen oder digitalen Services. Doch genau diese Bequemlichkeit nutzen Cyberkriminelle aus: Mit Quishing, also QR-Code-Phishing, hat sich eine besonders perfide Betrugsmethode etabliert.

Was ist Quishing?

Der Begriff Quishing setzt sich aus den Worten QR-Code und Phishing zusammen. Angreifer platzieren manipulierte oder gefälschte QR-Codes, die beim Scannen auf betrügerische Webseiten weiterleiten. Ziel ist es, persönliche Daten, Login-Informationen oder Zahlungsdaten abzugreifen – oder direkt Schadsoftware zu installieren.

Da QR-Codes für Nutzer visuell nicht überprüfbar sind (die Zieladresse ist auf den ersten Blick nicht erkennbar), ist Quishing besonders effektiv und schwer zu identifizieren.


Wie funktioniert Quishing?

1. Manipulierte QR-Codes im öffentlichen Raum

Cyberkriminelle überkleben echte QR-Codes beispielsweise auf:

Der Scan führt dann nicht zur offiziellen Seite, sondern zu einer gefälschten Website.

2. Quishing in E-Mails

Immer häufiger tauchen in Phishing-Mails QR-Codes auf, um klassische Spamfilter zu umgehen. Typische Vorwände:

Der Trick: Desktop → E-Mail lesen, Smartphone → QR-Code scannen → Opfer gibt Daten auf Fake-Seite ein.

3. Social Engineering mit QR-Codes

Betrüger nutzen täuschend echte Designs, Logos und Formulare, um Vertrauen zu erzeugen. Die Opfer merken oft nicht, dass sie ihre Daten auf einer gefälschten Seite eingeben.


Risiken durch Quishing

Die Kombination aus „nicht sichtbar wohin es führt“ und „einfach zu scannen“ macht QR-Codes zu einem idealen Angriffspunkt.


Wie kann man sich vor Quishing schützen?

1. QR-Codes immer kritisch prüfen

2. Vorsicht bei QR-Codes in E-Mails

3. URL nach dem Scan prüfen

Viele Smartphones zeigen die Adresse vor dem Öffnen an:

4. Sicherheitssoftware auf dem Smartphone

Mobile Security-Apps können bekannte Phishing- und Malware-Seiten blockieren.

5. Keine sensiblen Daten eingeben

Seriöse Unternehmen fragen niemals Passwörter, TANs oder Zahlungsdaten über einen QR-Code ab.


Was Unternehmen tun sollten

Fazit

Quishing ist eine moderne Variante des Phishings, die besonders tückisch ist, weil QR-Codes die echte Zieladresse verbergen. Mit Aufklärung, einem kritischen Blick auf QR-Codes und einigen einfachen Sicherheitsmaßnahmen lassen sich viele Angriffe jedoch verhindern.