Spiral QR
AnmeldenLoslegen
Sicherheit & Datenschutz

QR-Phishing (Quishing): erkennen und Risiko reduzieren

Verstehen Sie QR-Phishing, warum versteckte Ziele überzeugen können und welche Prüfungen das Risiko gefälschter Login- oder Zahlungsseiten reduzieren.

Kurzantwort

Kurzantwort

Quishing ist eine Form von Phishing, bei der ein QR-Code den bösartigen Link oder die Aktion transportiert. Angreifer können den Code in E-Mails, Dokumenten, Paketen, Plakaten, Parkplatzschildern oder als Sticker über einem legitimen QR-Code platzieren. Das Ziel kann eine überzeugend gefälschte Login- oder Zahlungsseite sein. Die Schutzmaßnahmen entsprechen grundsätzlich dem Phishing-Schutz: unerwartete Dringlichkeit hinterfragen, die Quelle über einen anderen Kanal prüfen, das Ziel vorab ansehen und keine sensiblen Daten eingeben, bevor Domain und Kontext vertrauenswürdig sind.

Kernpunkte

  • Ein QR-Code verbirgt das für Menschen lesbare Ziel, bis er decodiert wird.
  • Angreifer können Branding kopieren und gleichzeitig die zugrunde liegende URL ändern.
  • Physischer Austausch ist möglich, weil ein Sticker einen legitimen QR-Code überkleben kann.
  • Dringlichkeit, Kontowarnungen, Preise und Zahlungsaufforderungen sind typische Phishing-Druckmittel.
  • Unabhängige Verifikation ist zuverlässiger als das Aussehen von Nachricht, Website oder Schild.

Was zu tun ist

  1. 1Stoppen Sie kurz, wenn eine QR-Aufforderung unerwartet oder dringlich ist.
  2. 2Prüfen Sie Absender, physischen Ort und mögliche Manipulationsspuren.
  3. 3Sehen Sie sich die Domain an und vergleichen Sie sie mit der bekannten offiziellen Domain der Organisation.
  4. 4Öffnen Sie bei sensiblen Aktionen die offizielle App oder navigieren Sie manuell zum Dienst.
  5. 5Melden Sie verdächtige QR-Codes der zuständigen Organisation oder Administration.
Häufige Fehler vermeiden

Häufige Fehler vermeiden

  • Anzunehmen, ein QR-Code in einer gebrandeten E-Mail umgehe die üblichen Phishing-Regeln.
  • Einen unbekannten Code nur aus Neugier zu scannen.
  • Einer Loginseite allein wegen passendem Logo und Farben zu vertrauen.
  • Zugangsdaten nach mehreren Weiterleitungen über unbekannte Domains einzugeben.

Häufig gestellte Fragen

Was ist Quishing?

Quishing ist Phishing, das einen QR-Code als Weg zu einem bösartigen oder irreführenden Ziel verwendet.

Wie unterscheidet sich QR-Phishing von normalem E-Mail-Phishing?

Die Social-Engineering-Methode ist ähnlich, aber das Ziel ist in einem Bild codiert statt als sichtbarer Linktext dargestellt.

Kann ein Betrüger einen echten QR-Code durch einen falschen ersetzen?

Ja. Sticker über legitimen Codes sind ein Grund, öffentliche QR-Codes auf Manipulationsspuren zu prüfen.

Was sollte ich vor dem Öffnen eines QR-Links prüfen?

Quelle, Kontext, angezeigte Domain und ob die angeforderte Aktion zur Situation passt.

Was tun, wenn ein QR-Code behauptet, mein Konto werde geschlossen?

Verlassen Sie sich nicht auf den QR-Code. Öffnen Sie den Dienst über einen bekannten vertrauenswürdigen Weg und prüfen Sie das Konto direkt.

Kann ein falscher QR-Code genauso aussehen wie ein echter?

Das Muster ändert sich bei anderem Inhalt, aber Menschen können die Zieladresse normalerweise nicht allein durch Anschauen des Musters erkennen.

Sollte ich einen QR-Code aus einem unerwarteten Paket oder einer Nachricht scannen?

Behandeln Sie unerwartete QR-Aufforderungen vorsichtig und prüfen Sie Absender beziehungsweise Zweck, bevor Sie interagieren.

Wie reduziert ein Unternehmen das Risiko manipulierter QR-Codes?

Nutzen Sie robuste, klar gebrandete Platzierungen, kontrollieren Sie öffentliche Codes, verwenden Sie erkennbare Domains, sichern Sie Verwaltungskonten und ermöglichen Sie das Melden verdächtiger Materialien.

Quellen und weiterführende Informationen

Technische oder richtlinienrelevante Aussagen stützen sich nach Möglichkeit auf primäre oder maßgebliche Quellen.

Bereit, den QR-Workflow zu testen?

Erstellen Sie einen QR-Code und testen Sie die statische, dynamische, normale oder Spiral-Variante für Ihren Anwendungsfall.

Spiral QR testen