Definition

Quishing beschreibt eine Phishing-Variante, bei der Angreifer manipulierte QR-Codes anstelle eines Links einsetzen, um Opfer nach dem Scannen auf gefälschte Websites umzuleiten und dort Zugangsdaten, Zahlungsinformationen oder andere sensible Daten abzugreifen.

Auf einen Blick

Der Begriff ist ein Kofferwort aus QR-Code und Phishing und bezeichnet damit den Zustellweg des Angriffs, nicht dessen Ziel.

Ein QR-Code wird mit der Smartphone-Kamera gescannt und verlagert den Vorgang auf ein Gerät außerhalb der Unternehmensfilter und des Endpunktschutzes.

Als Gegenmaßnahme gilt die Anzeige der Zieladresse vor dem Öffnen, bei Kurzlinks samt deren Auflösung; ergänzend wirkt Multi-Faktor-Authentifizierung, gegen abgegriffene Sitzungen in phishing-resistenter Form wie FIDO2, sowie ein klarer Meldeweg für verdächtige Codes.

Was ist Quishing?

Quishing nutzt aus, dass QR-Codes aus Bezahl-, Anmelde- und Ticketprozessen bekannt sind und deshalb seltener hinterfragt werden als ein Link im Nachrichtentext. Klassische Filter können QR-Codes in Bilddateien übersehen, weil die Ziel-URL nicht als normaler Hyperlink vorliegt; moderne Systeme wie Microsoft Defender for Office 365 analysieren QR-Codes jedoch gezielt und blockieren entsprechende Phishing-Nachrichten. Die verkürzte Adressanzeige mobiler Browser erschwert zusätzlich das Erkennen von Tippfehlerdomains, die auf einem Desktop-Bildschirm eher auffallen. Als Betrugsmasche reicht Quishing über E-Mails hinaus in den öffentlichen Raum – etwa als Aufkleber an Parkautomaten, Ladesäulen oder auf Aushängen. Smishing und Vishing verlagern denselben Täuschungsaufbau auf SMS und Telefon; Spear-Phishing beschreibt dagegen die gezielte Auswahl der Opfer, nicht den Zustellweg.

Mitarbeiter von Versicherungen und Finanzdienstleistern sind für diese Masche ein lohnendes Ziel, weil sie Zugang zu Kundendaten, Policen und Auszahlungsprozessen haben. Ein erbeuteter Portalzugang erlaubt Angreifern nicht nur Einblick in Vertragsdaten, sondern auch die Änderung hinterlegter Bankverbindungen in einem laufenden Schadenfall. Der eigentliche Schaden zeigt sich weniger auf dem scannenden Gerät selbst als vielmehr in den nachgelagerten Fachverfahren, in denen die übernommene Identität weiterwirkt. Sicherheitsteams behandeln Quishing deshalb als Zugangs- und Awareness-Thema und nicht als reines E-Mail-Problem.

Wie funktioniert Quishing?

Quishing nutzt eine Eigenschaft des QR-Codes aus: Er ist nichts anderes als eine grafisch codierte Adresse, und das Ziel ist vor dem Scan nicht lesbar. Der Angreifer erzeugt einen Code auf eine von ihm kontrollierte Adresse und bringt ihn dorthin, wo ein Code erwartet wird – als Aufkleber über einen echten Code oder als Bild in einer Nachricht im Layout einer bekannten Organisation.

Nach dem Scan öffnet die Kamera-App die Adresse im Browser des Geräts. Beim Aufruf über ein privates Smartphone greifen zentrale Schutzmechanismen des Unternehmens nur, sofern das Gerät verwaltet wird oder der Zugriff über eine Unternehmensverbindung läuft. Die Zielseite bildet eine Anmeldung oder ein Bezahlformular nach und übernimmt die eingegebenen Daten. Ein zwischengeschalteter Kurzlink verbirgt dabei die eigentliche Domain, bis der Nutzer die aufgelöste Adresse ausdrücklich anzeigen lässt. Weil der Scan das Gerät wechselt, endet die Spur für die Unternehmens-IT am Rand des eigenen Netzes: Zwischen der Nachricht auf dem Arbeitsplatz und der Eingabe auf dem Telefon fehlt ein Protokoll, das beide Schritte verbindet.

Quishing vs. Phishing-Mail

Merkmal Quishing Phishing-Mail
Träger des Ziels QR-Code als Bild in der Nachricht oder als Aufdruck vor Ort Hyperlink im Nachrichtentext
Prüfbarkeit vor dem Klick Ziel erst nach dem Scan sichtbar Ziel-URL lässt sich vorab anzeigen
Gerät wechselt auf das Smartphone, sobald der Code mit der Kamera gescannt wird bleibt auf dem Gerät, auf dem die Nachricht geöffnet wurde
Angriffsfläche außerhalb der Mail Aufkleber im öffentlichen Raum, Aushänge, Postsendungen an den Nachrichtenkanal gebunden

Woran erkenne ich Quishing?

Signal Was sich prüfen lässt
Aufgeklebter Code auf einem Terminal oder Automaten Kante und Untergrund ansehen: ein Aufkleber über dem Aufdruck ist ein Ausschlussgrund
QR-Code in einer E-Mail statt eines Links Den Vorgang über das bekannte Portal öffnen statt über den Code aus der Nachricht
Anmeldeaufforderung direkt nach dem Scan Die Domain in der Adresszeile vollständig aufklappen und mit der bekannten Adresse vergleichen
Kurzlink als aufgelöste Adresse Die Auflösung anzeigen lassen; ohne sichtbare Zieldomain nicht fortfahren
Zahlungsaufforderung im Behörden- oder Versichererlayout Vorgangsnummer und Bankverbindung über den offiziellen Kanal bestätigen lassen

Schutz im Ernstfall

Vorbeugen

  • Die Ziel-URL eines QR-Codes vor dem Öffnen prüfen und bekannte Dienste über die selbst eingegebene Adresse aufrufen
  • Dienstliche Konten mit phishing-resistenten Verfahren wie Passkeys statt mit Einmalcodes absichern
  • QR-Codes nur aus vertrauenswürdigen Quellen scannen

Was tun im Ernstfall

  • Bei eingegebenen Zugangsdaten Sitzungen beenden und Passwort ändern, bei Zahlungsdaten die Karte über die Bank sperren lassen
  • Vorfall an die interne Stelle melden, auch wenn der Scan auf einem privaten Gerät stattgefunden hat
  • Manipulierten Aufkleber im öffentlichen Raum zusätzlich dem Betreiber des Terminals melden, damit der Code entfernt wird
  • Screenshot der Zielseite aufbewahren, um Domain und Zeitpunkt später belegen zu können

Beispiele aus der Praxis

  • Ladesäule für Elektrofahrzeuge: Angreifer überkleben den echten QR-Code am Bezahlterminal mit einem eigenen Aufkleber; der Scan führt auf ein nachgebautes Bezahlportal, das Kreditkartennummer, Ablaufdatum und Kartenprüfnummer abfragt, ohne die Zahlung tatsächlich auszuführen.
  • QR-Code statt Link in der Firmen-E-Mail: Eine angebliche Mitteilung der IT-Abteilung fordert zur erneuten Anmeldung bei Microsoft 365 auf und stellt dafür einen QR-Code bereit. Der E-Mail-Filter meldet keinen verdächtigen Link, weil der Code als Bild eingebettet ist; die nachgebaute Anmeldeseite öffnet sich auf dem privaten Smartphone, und die eingegebenen Zugangsdaten landen beim Angreifer.
  • Gefälschter Strafzettel am Fahrzeug: Täter verteilen Zahlungsaufforderungen im Behördenlayout mit aufgedrucktem QR-Code, der auf eine nachgebaute Bezahlseite führt, die statt des Bußgelds die Kreditkartendaten des Fahrzeughalters abgreift.
  • Gefälschtes Schreiben zur Beitragsanpassung: Versicherungskunden erhalten Post im Layout ihres Versicherers mit einem QR-Code zur angeblichen Bestätigung der Bankverbindung. Die verlinkte Seite sammelt IBAN und Ausweisdaten, mit denen Täter anschließend gegenüber dem Versicherer eine Änderung des Auszahlungskontos veranlassen.