QR-Phishing (Quishing): erkennen und Risiko reduzieren
Verstehen Sie QR-Phishing, warum versteckte Ziele überzeugen können und welche Prüfungen das Risiko gefälschter Login- oder Zahlungsseiten reduzieren.
Kurzantwort
Quishing ist eine Form von Phishing, bei der ein QR-Code den bösartigen Link oder die Aktion transportiert. Angreifer können den Code in E-Mails, Dokumenten, Paketen, Plakaten, Parkplatzschildern oder als Sticker über einem legitimen QR-Code platzieren. Das Ziel kann eine überzeugend gefälschte Login- oder Zahlungsseite sein. Die Schutzmaßnahmen entsprechen grundsätzlich dem Phishing-Schutz: unerwartete Dringlichkeit hinterfragen, die Quelle über einen anderen Kanal prüfen, das Ziel vorab ansehen und keine sensiblen Daten eingeben, bevor Domain und Kontext vertrauenswürdig sind.
Kernpunkte
- Ein QR-Code verbirgt das für Menschen lesbare Ziel, bis er decodiert wird.
- Angreifer können Branding kopieren und gleichzeitig die zugrunde liegende URL ändern.
- Physischer Austausch ist möglich, weil ein Sticker einen legitimen QR-Code überkleben kann.
- Dringlichkeit, Kontowarnungen, Preise und Zahlungsaufforderungen sind typische Phishing-Druckmittel.
- Unabhängige Verifikation ist zuverlässiger als das Aussehen von Nachricht, Website oder Schild.
Was zu tun ist
- 1Stoppen Sie kurz, wenn eine QR-Aufforderung unerwartet oder dringlich ist.
- 2Prüfen Sie Absender, physischen Ort und mögliche Manipulationsspuren.
- 3Sehen Sie sich die Domain an und vergleichen Sie sie mit der bekannten offiziellen Domain der Organisation.
- 4Öffnen Sie bei sensiblen Aktionen die offizielle App oder navigieren Sie manuell zum Dienst.
- 5Melden Sie verdächtige QR-Codes der zuständigen Organisation oder Administration.
Häufige Fehler vermeiden
- Anzunehmen, ein QR-Code in einer gebrandeten E-Mail umgehe die üblichen Phishing-Regeln.
- Einen unbekannten Code nur aus Neugier zu scannen.
- Einer Loginseite allein wegen passendem Logo und Farben zu vertrauen.
- Zugangsdaten nach mehreren Weiterleitungen über unbekannte Domains einzugeben.
Häufig gestellte Fragen
Was ist Quishing?
Quishing ist Phishing, das einen QR-Code als Weg zu einem bösartigen oder irreführenden Ziel verwendet.
Wie unterscheidet sich QR-Phishing von normalem E-Mail-Phishing?
Die Social-Engineering-Methode ist ähnlich, aber das Ziel ist in einem Bild codiert statt als sichtbarer Linktext dargestellt.
Kann ein Betrüger einen echten QR-Code durch einen falschen ersetzen?
Ja. Sticker über legitimen Codes sind ein Grund, öffentliche QR-Codes auf Manipulationsspuren zu prüfen.
Was sollte ich vor dem Öffnen eines QR-Links prüfen?
Quelle, Kontext, angezeigte Domain und ob die angeforderte Aktion zur Situation passt.
Was tun, wenn ein QR-Code behauptet, mein Konto werde geschlossen?
Verlassen Sie sich nicht auf den QR-Code. Öffnen Sie den Dienst über einen bekannten vertrauenswürdigen Weg und prüfen Sie das Konto direkt.
Kann ein falscher QR-Code genauso aussehen wie ein echter?
Das Muster ändert sich bei anderem Inhalt, aber Menschen können die Zieladresse normalerweise nicht allein durch Anschauen des Musters erkennen.
Sollte ich einen QR-Code aus einem unerwarteten Paket oder einer Nachricht scannen?
Behandeln Sie unerwartete QR-Aufforderungen vorsichtig und prüfen Sie Absender beziehungsweise Zweck, bevor Sie interagieren.
Wie reduziert ein Unternehmen das Risiko manipulierter QR-Codes?
Nutzen Sie robuste, klar gebrandete Platzierungen, kontrollieren Sie öffentliche Codes, verwenden Sie erkennbare Domains, sichern Sie Verwaltungskonten und ermöglichen Sie das Melden verdächtiger Materialien.
Quellen und weiterführende Informationen
Technische oder richtlinienrelevante Aussagen stützen sich nach Möglichkeit auf primäre oder maßgebliche Quellen.
Verwandte QR-Guides
Verstehen Sie QR-Risiken, vertrauenswürdige Ziele, manipulierte Sticker, verdächtige Weiterleitungen, Scanner-Berechtigungen und sichere Veröffentlichungspraktiken.
Unterscheiden Sie lokales QR-Decodieren von messbaren Webbesuchen und verstehen Sie Scan-Analytics sowie Datenschutzaspekte.
Verstehen Sie, wie dynamische QR-Codes funktionieren, wie Ziele nach dem Druck geändert und Scans gemessen werden und wann dynamisch sinnvoller als statisch ist.