Mit der weltweiten Verbreitung von QR-Codes im Alltag nutzen Cyberkriminelle ein neues Einfallstor: Quishing (QR-Code-Phishing).
Im Gegensatz zu klassischen Phishing-Mails mit Text-Links bettet Quishing schädliche URLs in 2D-Barcodes ein. Dies umgeht herkömmliche E-Mail-Sicherheitsfilter und ermöglicht Angreifern den Zugriff auf sensible Unternehmensnetzwerke.
Quishing in Zahlen: Die Bedrohungslage 2026
Sicherheitsanalysen führender IT-Sicherheitsunternehmen belegen den rasanten Anstieg von QR-Angriffen:
Die Gefährlichkeit von Quishing beruht auf einem psychologischen Faktor: Menschen vertrauen visuellen QR-Mustern, da das menschliche Auge die Daten nicht direkt lesen kann.
Die Quishing-Angriffskette in 4 Stufen
Quishing nutzt den Wechsel vom geschützten Firmencomputer auf das ungesicherte Privathandy aus:
Optischer Bild-Anhang
Gefälschte Support-Mail als PDF oder Bild mit Aufforderung zur 'MFA-Aktualisierung in Microsoft 365'.
Scan mit Smartphone
Mitarbeiter scannt mit eigenem Smartphone außerhalb des Firmen-VPNs und EDR-Schutzes.
Geklonte Login-Seite
Täuschend echte Anmeldeseite für Microsoft Entra ID, Okta oder Google Workspace.
Session-Hijacking
Angreifer erbeutet Zugangsdaten und aktive MFA-Sitzungstoken in Echtzeit für vollen Zugriff.
Warum klassische Firewalls & E-Mail-Gateways (SEGs) versagen
Klassische E-Mail-Gateways analysieren Textinhalte. Bei Hyperlinks prüfen sie Domains gegen Reputationslisten.
Quishing umgeht diese Schutzmechanismen vollständig:
- Keine Text-Links: Im Mailtext existieren keine anklickbaren Links, die der Filter untersuchen könnte.
- Dynamische Weiterleitungen: Die Zielseite liegt zunächst auf seriösen Plattformen wie SharePoint oder Google Docs und wird erst später umgeleitet.
- Evasions-Muster: Subtile Farbverläufe verwirren serverseitige OCR-Filter, werden von Smartphone-Kameras jedoch problemlos decodiert.
Die 4 wichtigsten Quishing-Vektoren in der Praxis
1. Gefälschte MFA-Rücksetz-Mails in Unternehmen
Mails, die vorgeben, von der IT-Abteilung zu stammen, und unter Androhung einer Kontosperrung zum Bestätigen von Sicherheitszertifikaten auffordern.
2. Überklebte QR-Codes an Parkscheinautomaten & Ladesäulen
Kriminelle drucken eigene Aufkleber und überkleben offizielle Bezahl-Codes im öffentlichen Raum, um Zahlungen abzufangen.
3. Manipulierte Speisekarten in Restaurants
In Lokalen werden Menü-Codes überklebt, um Gäste zur Eingabe von Kreditkartendaten oder zum Download von Spyware zu verleiten.
4. Gefälschte WLAN-Zugangs-Codes
Auf Messen und in Hotels leiten betrügerische QR-Codes auf manipulierte Access Points um, die Datenverkehr mitschneiden.
Reale Fallbeispiele mit hohem Schaden
Fallstudie A: Angriff auf den Energiesektor
Ende 2024 wurden über 1.000 Unternehmens-Logins eines Energiekonzerns durch QR-Codes in PDF-Anhängen innerhalb von 4 Stunden kompromittiert.
Fallstudie B: Massenbetrug an Parkscheinautomaten
In mehreren Großstädten führten gefälschte QR-Aufkleber zu unberechtigten Abbuchungen von durchschnittlich 350 € pro Opfer.
Verschleierungsmethoden bösartiger QR-Payloads
Unternehmens-Sicherheitsplan: 4 Schutzebenen
Computer Vision
KI-gestützte E-Mail-Filter, die QR-Codes extrahieren und Zielseiten in Sandboxes prüfen.
FIDO2-Hardware
Physische YubiKeys binden Logins kryptografisch an die Domain und verhindern Passwortdiebstahl.
Mobilgeräte-Schutz
Mobile Device Management mit aktivem DNS-Schutz auf allen geschäftlich genutzten Smartphones.
Schulungen
Regelmäßige Praxissimulationen von Quishing-Szenarien für alle Mitarbeiter.
Sicherheits-Checkliste für Nutzer & Mitarbeiter
- check Prüfen Sie stets die vollständige Domain in der Handy-Kamera vor dem Öffnen
- check Tasten Sie QR-Schilder im öffentlichen Raum auf überklebte Kanten ab
- check Nutzen Sie Lesezeichen für Banking und interne Firmenportale
- check Analysieren Sie unbekannte Codes mit einem privaten, serverlosen Scanner
- close Geben Sie niemals Passwörter auf Seiten ein, die Sie per E-Mail-QR geöffnet haben
- close Bestätigen Sie keine Push-Benachrichtigungen, die Sie nicht selbst ausgelöst haben
- close Installieren Sie keine Drittanbieter-Scanner-Apps mit Werbung
- close Verlassen Sie sich nicht auf unsichere dynamische Weiterleitungsdienste
Warum statische QR-Codes ohne Server sicherer sind
Bei GenerateCustomQR werden QR-Codes zu 100 % statisch in Ihrem Browser erstellt:
Fazit & Handlungsempfehlungen
- Sensibilisierung: Schulen Sie Mitarbeiter auf optische Phishing-Angriffe.
- FIDO2-Schutz: Sichern Sie Zugänge mit physischen Sicherheitsschlüsseln ab.
- Statische Generatoren: Erstellen Sie manipulationssichere QR-Codes auf GenerateCustomQR.
- Privater Scanner: Nutzen Sie unseren QR-Code Scanner zur gefahrlosen Vorschau unbekannter Links.