LIVE: New phishing campaigns targeting mobile users —View latest threats →

Zurück zu den Bedrohungen
Hoch🎣 PhishingNEU

QR-Code-Phishing (Quishing)

Quishing-Angriffe ersetzen echte QR-Codes in E-Mails und öffentlichen Räumen durch bösartige, die auf Phishing-Seiten leiten und Sicherheitsfilter umgehen.

Veröffentlicht: 18. Januar 2026Zuletzt aktualisiert: 10. März 2026

Was ist diese Bedrohung?

Quishing (QR + Phishing) ist ein schnell wachsender Angriff, der das Vertrauen der Öffentlichkeit in QR-Codes ausnutzt. Da QR-Codes undurchsichtig sind — man sieht die URL nicht vor dem Scannen — eignen sie sich ideal zum Verstecken bösartiger Links. Auch E-Mail-Sicherheitsfilter haben Mühe, sie zu scannen.

So funktioniert es

  • Physischer Angriff: Kriminelle kleben QR-Code-Sticker über legitime Codes an Parkautomaten, Restaurantmenüs und Plakatwänden.
  • E-Mail-Angriff: Phishing-E-Mails ersetzen klickbare Links durch QR-Codes — Ihr Smartphone hat schwächere Sicherheitskontrollen als ein Firmen-Laptop.
  • Sie scannen den Code und landen auf einer überzeugenden gefälschten Loginseite.
  • Sie geben Zugangsdaten auf dem Mobilgerät ein, wo Sicherheitstools nicht aktiv sind.
  • Echte Fälle 2025–2026

  • Gefälschte Parkzahlungs-QR-Codes an Parkautomaten in Deutschland, Österreich und der Schweiz.
  • Quishing-E-Mails, die Microsoft Defender durch QR-Codes in Bildern umgehen.
  • Warnsignale

  • QR-Code-Sticker über einem ursprünglich gedruckten Code (auf Blasen oder Versatz achten).
  • E-Mail fordert Sie auf, einen QR-Code zu scannen statt einen Link zu klicken.
  • Nach dem Scannen stimmt die URL nicht mit dem erwarteten Dienst überein.
  • Wie Sie sich schützen können

    • Vor dem Scannen öffentlicher QR-Codes physisch prüfen — auf aufgeklebte Sticker achten
    • Nach dem Scannen immer die URL im Browser prüfen, bevor Sie Daten eingeben
    • QR-Scanner-App verwenden, die die URL vor dem Öffnen anzeigt
    • Keine QR-Codes aus unaufgeforderten E-Mails scannen — Dienst direkt aufrufen
    • Parkgebühren über offizielle App oder Parkautomaten zahlen, nicht über QR-Sticker

    Was zu tun ist, wenn betroffen

    1. 1.Verdächtigen Code gescannt, aber keine Daten eingegeben? Browser-Cache leeren — wahrscheinlich sicher
    2. 2.Bei eingegebenen Zugangsdaten: Passwort sofort ändern und 2FA aktivieren
    3. 3.Bei betrügerischer Zahlung: Bank kontaktieren und Buchung anfechten
    4. 4.Gefälschte QR-Codes an öffentlicher Infrastruktur der Gemeinde oder Polizei melden
    5. 5.Quishing-E-Mails dem IT-Sicherheitsteam oder nationalen Cybersicherheitsbehörde melden
    #QR code#quishing#phishing#parking#email#2026