Kleines Quadrat, große Falle

Der Link versteckt sich im Bild

Ein QR-Code ist nichts anderes als Text — Buchstaben und Zahlen — übersetzt in ein maschinenlesbares Muster. Die Handykamera liest daraus eine Internetadresse und ruft sie auf. Quishing (aus „QR-Code" und „Phishing") nutzt genau das: Ein manipulierter Code führt auf eine betrügerische Seite. Das Ziel ist dasselbe wie bei jedem Phishing — Zugangsdaten stehlen, Zahlungen umleiten, Schadsoftware installieren. Nur der Weg ist anders: Der schädliche Link steckt nicht als Text in der Nachricht, sondern verborgen im Bild. 

Das hat eine unangenehme Folge. 

Die E-Mail-Filter, die jedes sicherheitsbewusste Unternehmen betreibt, durchsuchen Nachrichten nach verdächtigen Links — aber sie prüfen Text, keine Bilder. Ein QR-Code ist für sie unsichtbar und passiert die Kontrolle. Und wer ihn dann mit dem Smartphone scannt, verlässt zusätzlich die geschützte Firmenumgebung: Das Handy ist selten mit denselben Sicherheitswerkzeugen ausgestattet wie der Arbeitsrechner. Genau deshalb wächst Quishing rasant (die Zahlen dazu stehen im Vertiefungsteil).

Wo Quishing im Alltag auftaucht

Drei Maschen begegnen Ihnen besonders häufig:

  • Im öffentlichen Raum: überklebte Codes an Parkautomaten, Ladesäulen und Fahrkartenautomaten — genau wie im Beispiel oben.
  • Per E-Mail: eine angebliche Nachricht der internen IT oder von Microsoft — „Ihre Multi-Faktor-Authentifizierung läuft ab, scannen Sie diesen QR-Code." Oft steckt der Code in einem PDF-Anhang, den viele für unverdächtig halten.
  • Per Brief: ein gedrucktes Schreiben, scheinbar von der Bank, mit QR-Code zur „Aktualisierung des Online-Bankings". Papier wirkt seriöser als eine E-Mail.

Eine Bank oder IT-Abteilung fordert Sie niemals per QR-Code auf, Zugangsdaten zu bestätigen. 

Der Reflex ist das eigentliche Problem

QR-Codes sind zur schnellen Abkürzung geworden: Speisekarte, Ticket-Check-in, Produktinfo — draufhalten, weitermachen. Genau diese Gewohnheit übertragen viele auf Situationen, in denen Vorsicht nötig wäre — der Autopilot aus Lektion 1.1.2, hier in seiner QR-Form. Angreifer setzen darauf, dass jemand gerade nebenbei parkt, eine Rechnung weiterleitet oder eine Sicherheitsmeldung schnell wegklicken will.

Die Gegenregel ist einfach: Behandeln Sie jeden QR-Code wie einen unbekannten Link. Nicht blind öffnen, sondern erst die Zieladresse lesen, die nach dem Scan erscheint. Stimmt die Domain? Steht dort ein ungewöhnlicher Bindestrich oder ein vertauschtes Zeichen? Bei physischen Codes zusätzlich: Wirkt der Aufkleber überklebt, schief oder an den Rändern gewölbt? Wer unsicher ist, zahlt am Automaten mit Bargeld oder kontaktiert den Absender über eine bekannte Adresse — nie über die Angaben aus der verdächtigen Nachricht.

Wenn es doch passiert ist

Haben Sie nach einem Scan Daten eingegeben, handeln Sie sofort: Karte sperren (Sperr-Notruf 116116), die Bank informieren, Anzeige erstatten und die Kontobewegungen der nächsten Tage beobachten. Im Unternehmen kommt hinzu: die IT-Sicherheit informieren, damit geprüft werden kann, ob Zugangsdaten kompromittiert wurden.

Sperr-Notruf 116116

Zum Weiterlesen:
Technik, Maschen & sicheres Scannen

Nicht Pflichtstoff — für alle, die genauer wissen wollen, warum die Verfahren sich so unterscheiden.

Warum QR-Codes durch die Filter rutschen

E-Mail-Filter durchsuchen eingehende Nachrichten nach verdächtigen Links — aber sie prüfen Text, keine Bilder. Ein QR-Code ist technisch eine Bilddatei und kein klickbarer Link; er passiert die Kontrolle unsichtbar. Microsoft registrierte Anfang 2026 fast eine Verdopplung der QR-Code-Angriffe binnen eines einzigen Quartals (+146 %). Rund 70 Prozent davon kamen im März 2026 als PDF-Anhang — ein Format, das viele als unverdächtig einstufen. Eine Masche, die wenige Jahre zuvor praktisch keine Rolle spielte, gehört heute zum festen Repertoire der Angreifer. 

Die drei Maschen im Detail

Im öffentlichen Raum: Kriminelle überkleben echte QR-Codes dort, wo Menschen es gewohnt sind, zu scannen und zu zahlen: Parkhäuser, Ladesäulen, Tickets in Bussen und Bahnen. Erkennungszeichen: Der Aufkleber sitzt leicht schief oder wölbt sich an den Kanten. Die gefälschte Seite hat oft subtile Fehler — fehlende Umlaute, eine unmöglich lange Parkdauer, eine Domain mit einem Bindestrich dort, wo beim echten Anbieter ein Schrägstrich stünde.

Per E-Mail: Im Unternehmen tarnt sich Quishing als Nachricht der internen IT oder von Microsoft: „Ihre Multi-Faktor-Authentifizierung läuft ab. Scannen Sie diesen QR-Code, um Ihr Konto zu bestätigen." 70 Prozent dieser Angriffe kamen im März 2026 als PDF-Anhang. Wer den Code scannt und seine Zugangsdaten eingibt, übergibt sie direkt an die Angreifer — der QR-Code versteckt die betrügerische Adresse vor den Spamfiltern, die einen normalen Link erkannt hätten. 

Per Brief: Verbraucherschützer dokumentierten gefälschte Briefe, angeblich von der Commerzbank, die zur „Aktualisierung des E-Bankings" aufforderten. Der enthaltene QR-Code führte auf eine betrügerische Login-Seite, auf der die Online-Banking-Zugangsdaten abgegriffen wurden. Quishing nutzt hier den analogen Postweg — ein gedrucktes Schreiben wirkt seriöser als eine E-Mail. 

Einen QR-Code sicher scannen

Nicht jedes Handy zeigt die Zieladresse an, bevor es die Seite öffnet — manche Smartphones rufen die hinterlegte URL automatisch auf. Prüfen Sie, wie Ihres sich verhält: Halten Sie die Kamera auf einen QR-Code; nach ein paar Sekunden sollte die Zieladresse im Klartext erscheinen. Erscheint sie nicht, installieren Sie eine dedizierte QR-Scanner-App, die den Link zuerst anzeigt und dann nachfragt, ob er geöffnet werden soll. Die Kamera-App allein reicht dafür nicht immer aus.


Zusammenfassung

  • Quishing ist Phishing per QR-Code — der schädliche Link steckt im Bild, nicht im Text, und passiert E-Mail-Filter unsichtbar.
  • Wer mit dem Smartphone scannt, verlässt die geschützte Unternehmensumgebung.
  • Drei typische Maschen: überklebte Codes im öffentlichen Raum, gefälschte MFA-Aufforderungen per E-Mail, manipulierte Rechnungen und gefälschte Briefe.
  • Vor jedem Scan: die Zieladresse prüfen, bevor die Seite geöffnet wird. Bei physischen Codes zusätzlich auf Überklebungen achten.
  • Eine Bank oder IT-Abteilung fordert niemals per QR-Code zur Eingabe von Zugangsdaten auf.
  • Bei bereits eingegebenen Daten: Karte sperren (116116), Bank und IT informieren, Anzeige erstatten.
Jeder QR-Code ist ein unbekannter Link 

erst die Zieladresse lesen, dann entscheiden — und keine Bank oder IT verlangt Zugangsdaten per QR-Code.



Wir vertrauen Ihnen und Ihrer Kompetenz!

{"email":"Email address invalid","url":"Website address invalid","required":"Required field missing"}
>