· 5 Min

Quishing: So erkennen Sie Phishing über QR-Codes und schützen sich

Quishing ist Phishing per QR-Code. Erfahren Sie, wie gefälschte QR-Codes funktionieren, woran Sie sie erkennen und wie Sie sich als Verbraucher schützen.

Quishing: So erkennen Sie Phishing über QR-Codes und schützen sich

QR-Codes sind praktisch – und genau das machen sich Kriminelle zunutze. "Quishing" (zusammengesetzt aus QR und Phishing) ist eine zunehmend verbreitete Betrugsmasche, bei der gefälschte QR-Codes Nutzer auf betrügerische Webseiten führen. Die Opfer geben dort unwissentlich Passwörter, Bankdaten oder persönliche Informationen preis.

Dieser Artikel erklärt, wie Quishing funktioniert, wie Sie es erkennen und mit welchen einfachen Maßnahmen Sie sich und andere schützen.

Was ist Quishing?

Phishing ist der Versuch, durch gefälschte Nachrichten oder Webseiten an sensible Daten zu gelangen. Beim klassischen Phishing geschieht das per E-Mail mit einem täuschend echten Link. Beim Quishing ersetzt ein QR-Code diesen Link.

Der Vorteil für Angreifer: E-Mail-Sicherheitsfilter prüfen URLs sehr genau – aber ein QR-Code ist für sie nur ein Bild. Ein QR-Code im E-Mail-Anhang oder auf einem ausgedruckten Aufkleber passiert viele automatische Sicherheitssysteme ungeprüft.

Das Ziel ist dasselbe wie beim klassischen Phishing:

  • Zugangsdaten zu Online-Banking (z. B. für Dienste wie Klarna oder PayPal)
  • Login-Daten für E-Mail-Konten, Soziale Netzwerke oder Firmensysteme
  • Kreditkarteninformationen oder IBAN

Wie Quishing in der Praxis funktioniert

Aufkleber auf Parkautomaten und Ladesäulen

Eine der häufigsten Methoden in Deutschland: Betrüger kleben einen gefälschten QR-Code-Aufkleber über den echten QR-Code an öffentlichen Parkautomaten oder E-Ladestationen. Wer scannt, landet nicht beim echten Bezahldienst, sondern auf einer täuschend echten Kopie – und gibt dort Karteninformationen ein.

E-Mails mit QR-Code im Anhang

Statt eines klassischen Phishing-Links enthält die E-Mail ein Bild oder ein PDF mit einem QR-Code. Der Begleittext klingt dringend: "Ihre Identität muss verifiziert werden – scannen Sie den Code." Wer scannt, landet auf einer nachgeahmten Bankseite, einem falschen PayPal-Login oder einer gefälschten Microsoft-365-Anmeldeseite.

Diese Technik umgeht viele E-Mail-Filter, weil sie keine klickbare URL enthält.

Gefälschte QR-Codes auf Flyern und Plakaten

Betrüger drucken professionell aussehende Flyer oder kleben Aufkleber an Orten, an denen QR-Codes erwartet werden: Schaufenster, Messen, Bushaltestellen, Restaurants. Die Codes führen zu gefälschten Bezahlseiten, Login-Masken oder Phishing-Formularen.

QR in Briefen und offiziell aussehenden Schreiben

Einige Angreifer verschicken physische Briefe, die wie offizielle Schreiben von Banken, Behörden oder dem Finanzamt aussehen. Im Brief befindet sich ein QR-Code mit der Aufforderung, sich "sicher einzuloggen". Das Schreiben wirkt seriöser als eine E-Mail – und senkt die Skepsis.

Warnsignale: So erkennen Sie gefälschte QR-Codes

1. Kontextfremde Platzierung

Ist ein QR-Code an einem Ort angebracht, an dem Sie ihn nicht erwarten? Ein Aufkleber auf einem Parkautomaten, der eigentlich keine QR-Zahlung anbietet, ist ein Warnsignal. Originale QR-Codes sind meist fest in das Design eines Geräts oder Plakats integriert – keine Aufkleber darüber.

2. URL vor dem Öffnen prüfen

Die meisten Smartphones zeigen die Ziel-URL an, bevor die Webseite geöffnet wird. Schauen Sie genau hin:

  • Ist die Domain plausibel? (paypal.com vs. paypa1-secure.com)
  • Stimmt das Protokoll? Seriöse Seiten verwenden https://
  • Gibt es ungewöhnliche Subdomains oder lange kryptische URLs?

Öffnen Sie die Seite im Zweifel nicht.

3. Unverlangt zugesandt

Haben Sie eine E-Mail, eine SMS oder einen Brief erhalten, der Sie auffordert, einen QR-Code zu scannen – ohne dass Sie etwas beantragt haben? Das ist ein starkes Warnsignal. Seriöse Unternehmen, Banken und Behörden fordern Sie nicht ungefragt per QR-Code zur Anmeldung auf.

4. Druck und Dringlichkeit

"Ihr Konto wird in 24 Stunden gesperrt." – "Sofortige Verifikation erforderlich." Diese Formulierungen sollen Panik erzeugen und zum schnellen Handeln verleiten. Nehmen Sie sich Zeit, den Absender und den QR-Code zu überprüfen.

5. Aufgeklebter QR statt gedrucktem

An öffentlichen Geräten: Ist der QR-Code ein sauber eingebautes Element oder wirkt er wie ein Aufkleber, der über etwas anderem klebt? Fühlen Sie mit dem Finger, ob es sich um ein aufgeklebtes Element handelt. Im Zweifel: Nicht scannen.

Schutzmaßnahmen für Verbraucher

Verwenden Sie eine sichere Scan-App

Viele Scan-Apps zeigen die Ziel-URL an, bevor die Seite geöffnet wird. Nutzen Sie diese Vorschaufunktion konsequent. Einige Sicherheits-Apps für iOS und Android prüfen URLs gegen bekannte Phishing-Datenbanken.

Geben Sie keine sensiblen Daten nach einem QR-Scan ein

Eine Faustregel: Wenn Sie nach einem QR-Scan nach Passwörtern, Kreditkartendaten oder Bankdaten gefragt werden, brechen Sie den Vorgang ab. Öffnen Sie die offizielle Webseite stattdessen manuell im Browser (z. B. paypal.com eintippen) oder nutzen Sie die offizielle App.

Prüfen Sie physische QR-Codes auf Manipulation

An öffentlichen Geräten: Vergleichen Sie den QR-Code mit dem Design des Geräts. Ist er aufgeklebt? Gibt es einen zweiten QR darunter? Melden Sie Auffälligkeiten dem Betreiber.

Betriebssystem und Apps aktuell halten

Aktuelle Betriebssysteme und Browser enthalten Phishing-Filter, die bekannte betrügerische URLs blockieren. Halten Sie iOS, Android und Ihre Apps aktuell.

Zwei-Faktor-Authentifizierung aktivieren

Selbst wenn ein Angreifer Ihr Passwort erhält: Mit aktivierter Zwei-Faktor-Authentifizierung (2FA) kann er sich nicht einloggen. Aktivieren Sie 2FA für alle wichtigen Konten – E-Mail, Online-Banking, Klarna, PayPal.

Was tun, wenn Sie auf einen Quishing-Angriff hereingefallen sind?

  1. Passwörter sofort ändern: Ändern Sie das Passwort des betroffenen Kontos und aller Konten, die dasselbe Passwort nutzen.
  2. Bank und Zahlungsdienstleister informieren: Wenn Sie Zahlungsdaten eingegeben haben, kontaktieren Sie sofort Ihre Bank, PayPal oder Klarna. Lassen Sie die Karte oder das Konto sperren.
  3. Polizei und BSI informieren: In Deutschland können Sie Cyberkriminalität unter www.polizei.de oder bei der zuständigen Landesbehörde anzeigen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) bietet unter bsi.bund.de Informationen und Anlaufstellen.
  4. Kontoauszüge prüfen: Überprüfen Sie in den folgenden Wochen Ihre Kontoauszüge auf unbekannte Buchungen.

QR-Codes sicher selbst erstellen

Auf der anderen Seite: Wer selbst QR-Codes erstellt und verteilt, sollte auf datenschutzkonforme Tools setzen. Wenn ein Drittanbieter Ihre Links oder Inhalte speichert und analysiert, riskieren Sie nicht nur Ihre eigene Privatsphäre, sondern auch die Ihrer Nutzer.

QRcito generiert alle QR-Codes vollständig im Browser, ohne Daten an Server zu senden und ohne Registrierung. Das schützt sowohl den Ersteller als auch den späteren Nutzer des Codes.

Fazit: Vorsicht ist besser als Nachsicht

Quishing ist eine reale und wachsende Bedrohung. Die gute Nachricht: Mit etwas Aufmerksamkeit lassen sich die meisten Angriffe leicht erkennen. Prüfen Sie die URL vor dem Öffnen, seien Sie skeptisch bei unerwarteten QR-Codes und geben Sie niemals sensible Daten direkt nach einem Scan ein.

Wenn Sie selbst QR-Codes für Ihr Unternehmen oder Ihre Veranstaltung erstellen möchten – sicher, DSGVO-konform und ohne Tracking: qrcito.com/de/.

← Zurück zum Blog