businessBranchenschedule10 Min. LesezeitverifiedGeprüft & Verifiziert

Was ist Quishing? Schutz vor Phishing-Angriffen mit QR-Codes (Leitfaden 2026)

Umfassender Leitfaden 2026 zu Quishing (QR-Code-Phishing). Wie Angreifer E-Mail-Filter umgehen, MFA-Tokens stehlen und wie Sie Unternehmen absichern.

GC
GenerateCustomQR Sicherheitsforschung

Mit der weltweiten Verbreitung von QR-Codes im Alltag nutzen Cyberkriminelle ein neues Einfallstor: Quishing (QR-Code-Phishing).

Im Gegensatz zu klassischen Phishing-Mails mit Text-Links bettet Quishing schädliche URLs in 2D-Barcodes ein. Dies umgeht herkömmliche E-Mail-Sicherheitsfilter und ermöglicht Angreifern den Zugriff auf sensible Unternehmensnetzwerke.


Quishing in Zahlen: Die Bedrohungslage 2026

Sicherheitsanalysen führender IT-Sicherheitsunternehmen belegen den rasanten Anstieg von QR-Angriffen:

+340%
Anstieg der Quishing-Angriffe (2024–2026)
89%
Alljährlich betroffene Unternehmen
0.4s
Durchschnittliche Scanzeit der Kamera
4,8 Mio. $
Durchschnittskosten eines Datendiebstahls

Die Gefährlichkeit von Quishing beruht auf einem psychologischen Faktor: Menschen vertrauen visuellen QR-Mustern, da das menschliche Auge die Daten nicht direkt lesen kann.


Die Quishing-Angriffskette in 4 Stufen

Quishing nutzt den Wechsel vom geschützten Firmencomputer auf das ungesicherte Privathandy aus:

security_update_warning Die 4-stufige Quishing-Angriffskette
Stufe 1: Zustellung

Optischer Bild-Anhang

Gefälschte Support-Mail als PDF oder Bild mit Aufforderung zur 'MFA-Aktualisierung in Microsoft 365'.

Stufe 2: Gerätewechsel

Scan mit Smartphone

Mitarbeiter scannt mit eigenem Smartphone außerhalb des Firmen-VPNs und EDR-Schutzes.

Stufe 3: Täuschung

Geklonte Login-Seite

Täuschend echte Anmeldeseite für Microsoft Entra ID, Okta oder Google Workspace.

Stufe 4: Zugriff

Session-Hijacking

Angreifer erbeutet Zugangsdaten und aktive MFA-Sitzungstoken in Echtzeit für vollen Zugriff.


Warum klassische Firewalls & E-Mail-Gateways (SEGs) versagen

Klassische E-Mail-Gateways analysieren Textinhalte. Bei Hyperlinks prüfen sie Domains gegen Reputationslisten.

Quishing umgeht diese Schutzmechanismen vollständig:

  1. Keine Text-Links: Im Mailtext existieren keine anklickbaren Links, die der Filter untersuchen könnte.
  2. Dynamische Weiterleitungen: Die Zielseite liegt zunächst auf seriösen Plattformen wie SharePoint oder Google Docs und wird erst später umgeleitet.
  3. Evasions-Muster: Subtile Farbverläufe verwirren serverseitige OCR-Filter, werden von Smartphone-Kameras jedoch problemlos decodiert.

Die 4 wichtigsten Quishing-Vektoren in der Praxis

1. Gefälschte MFA-Rücksetz-Mails in Unternehmen

Mails, die vorgeben, von der IT-Abteilung zu stammen, und unter Androhung einer Kontosperrung zum Bestätigen von Sicherheitszertifikaten auffordern.

2. Überklebte QR-Codes an Parkscheinautomaten & Ladesäulen

Kriminelle drucken eigene Aufkleber und überkleben offizielle Bezahl-Codes im öffentlichen Raum, um Zahlungen abzufangen.

3. Manipulierte Speisekarten in Restaurants

In Lokalen werden Menü-Codes überklebt, um Gäste zur Eingabe von Kreditkartendaten oder zum Download von Spyware zu verleiten.

4. Gefälschte WLAN-Zugangs-Codes

Auf Messen und in Hotels leiten betrügerische QR-Codes auf manipulierte Access Points um, die Datenverkehr mitschneiden.


Reale Fallbeispiele mit hohem Schaden

Fallstudie A: Angriff auf den Energiesektor

Ende 2024 wurden über 1.000 Unternehmens-Logins eines Energiekonzerns durch QR-Codes in PDF-Anhängen innerhalb von 4 Stunden kompromittiert.

Fallstudie B: Massenbetrug an Parkscheinautomaten

In mehreren Großstädten führten gefälschte QR-Aufkleber zu unberechtigten Abbuchungen von durchschnittlich 350 € pro Opfer.


Verschleierungsmethoden bösartiger QR-Payloads

Typosquatting https://login.micros0ft-online-security.com/mfa/auth-session
Open Redirect Missbrauch https://www.google.com/url?q=https://phishing-portal-intern.ru
Data-URI Payload data:text/html;base64,PHNjcmlwdD53aW5kb3cubG9jYXRpb249...

Unternehmens-Sicherheitsplan: 4 Schutzebenen

1

Computer Vision

KI-gestützte E-Mail-Filter, die QR-Codes extrahieren und Zielseiten in Sandboxes prüfen.

2

FIDO2-Hardware

Physische YubiKeys binden Logins kryptografisch an die Domain und verhindern Passwortdiebstahl.

3

Mobilgeräte-Schutz

Mobile Device Management mit aktivem DNS-Schutz auf allen geschäftlich genutzten Smartphones.

4

Schulungen

Regelmäßige Praxissimulationen von Quishing-Szenarien für alle Mitarbeiter.


Sicherheits-Checkliste für Nutzer & Mitarbeiter

verified_user Wichtige Verhaltensweisen (Do)
  • check Prüfen Sie stets die vollständige Domain in der Handy-Kamera vor dem Öffnen
  • check Tasten Sie QR-Schilder im öffentlichen Raum auf überklebte Kanten ab
  • check Nutzen Sie Lesezeichen für Banking und interne Firmenportale
  • check Analysieren Sie unbekannte Codes mit einem privaten, serverlosen Scanner
dangerous Kritische Fehler (Don't)
  • close Geben Sie niemals Passwörter auf Seiten ein, die Sie per E-Mail-QR geöffnet haben
  • close Bestätigen Sie keine Push-Benachrichtigungen, die Sie nicht selbst ausgelöst haben
  • close Installieren Sie keine Drittanbieter-Scanner-Apps mit Werbung
  • close Verlassen Sie sich nicht auf unsichere dynamische Weiterleitungsdienste

Warum statische QR-Codes ohne Server sicherer sind

Bei GenerateCustomQR werden QR-Codes zu 100 % statisch in Ihrem Browser erstellt:

bolt Statische Client-Architektur 100% Sicher & Unabhängig
photo_camera Kamera-Scan
────────────────►
verified Ihre offizielle Domain (Direkt)
check Keine Server-Zwischenstationen
check Keine Nutzerdaten-Logs
check Immun gegen Manipulation
dns Dynamische Architektur mit Vermittler Drittanbieter-Risiko
photo_camera Kamera-Scan
──►
cloud Proxy-Server Dritter
──►
language Zielseite
warning Gefahr von Datenbank-Hacks
warning Scan-Daten offengelegt
warning Zentraler Angriffspunkt

Fazit & Handlungsempfehlungen

  1. Sensibilisierung: Schulen Sie Mitarbeiter auf optische Phishing-Angriffe.
  2. FIDO2-Schutz: Sichern Sie Zugänge mit physischen Sicherheitsschlüsseln ab.
  3. Statische Generatoren: Erstellen Sie manipulationssichere QR-Codes auf GenerateCustomQR.
  4. Privater Scanner: Nutzen Sie unseren QR-Code Scanner zur gefahrlosen Vorschau unbekannter Links.
Link in die Zwischenablage kopiert!

Erstellen Sie jetzt Ihren individuellen QR-Code

Kostenlose hochauflösende QR-Codes mit Logo, Farben und Rahmen in unter 2 Minuten erstellen.