Zurück zum Glossar
Glossar

Quishing (QR-Code-Phishing)

Quishing ist Phishing über QR-Codes. Angreifende verstecken die Adresse einer täuschend echt nachgebauten Login- oder Bezahlseite in einem QR-Code, den niemand vor dem Scannen lesen kann. Der Code steckt als Bild in einer E-Mail, steht auf einem Brief oder klebt als Aufkleber über einem echten Code. Ein E-Mail-Filter, der nur Text und Links prüft, lässt das Bild durch.

Aktualisiert am 22. September 2026

Das Wichtigste in Kürze

  • Quishing ist Phishing über QR-Codes, bei dem der Link zu einer gefälschten Login- oder Bezahlseite in einem Bild steckt, das ein E-Mail-Filter nicht lesen kann, weil er nur Text und Links prüft.
  • Wird der Code mit dem privaten Handy gescannt, öffnet sich die gefälschte Seite auf einem Gerät, auf dem keine Sicherheitssoftware des Unternehmens läuft und das die IT nicht sieht.
  • Kriminelle bringen gefälschte Codes dort an, wo Menschen ohnehin einen Code erwarten, zum Beispiel an Parkautomaten, auf Plakaten in Bussen und in Briefen, die angeblich von der Bank kommen.
  • Lesen Sie nach dem Scannen die angezeigte Adresse, melden Sie jeden Verdacht Ihrer IT und aktivieren Sie die Zwei-Faktor-Authentifizierung, damit ein gestohlenes Passwort allein nicht ausreicht, um Ihr Konto zu übernehmen.

Was ist Quishing?

QR-Codes gehören längst zum Alltag, und wir scannen sie für die Speisekarte im Gasthaus, für das Parkticket, für das WLAN im Hotel und für den Fahrschein im Bus, ohne groß nachzudenken, weil bisher nie etwas passiert ist. Auf diese Gewohnheit setzen Betrügerinnen und Betrüger. Wohin ein QR-Code führt, sieht man ihm nicht an. Wird ein echter Code gegen einen gefälschten ausgetauscht, merkt das auf den ersten Blick niemand.

Wie das aussieht, zeigte sich im November 2024 in Hannover, wo Kriminelle die QR-Codes an Parkautomaten überklebt hatten und das Landeskriminalamt Niedersachsen öffentlich davor warnte. Was nach dem Scannen passiert, beschreibt das BSI in seinem Lagebericht 2025 an Fällen aus mehreren deutschen Großstädten, wo die Betroffenen auf täuschend echt nachgebauten Bezahlseiten landeten und dort ihre Zahlungsdaten preisgaben.

Der Begriff setzt sich aus QR-Code und Phishing zusammen. Phishing kennen Sie als Nachricht, die Sie auf eine Seite lockt, die aussieht wie die Ihrer Bank oder Ihres Arbeitgebers, damit Sie dort Passwort oder Kartendaten eingeben. Beim Quishing steht dieser Link nicht im Text, sondern steckt in dem schwarz-weißen Quadrat, das erst die Kamera lesen kann. Die Kamera zeigt Ihnen die Adresse normalerweise an und fragt, ob sie die Seite öffnen soll. Laut BSI zeigen die meisten QR-Code-Leser diese Adresse dabei nur verkürzt an.

Microsoft zählte im März 2026 weltweit 18,7 Millionen erkannte QR-Code-Phishing-Angriffe und im Juni noch 8,3 Millionen (Microsoft Threat Intelligence, 2026).

Weltweit erkanntes QR-Code-Phishing pro Monat im Jahr 2026, vier gemessene Monatswerte Gezählt sind weltweit erkannte QR-Code-Phishing-Angriffe, erfasst von Microsoft Threat Intelligence. Jänner 2026: 7,6 Millionen Angriffe. März 2026: 18,7 Millionen Angriffe, der höchste gemessene Monatswert. April 2026: 17,4 Millionen Angriffe. Juni 2026: 8,3 Millionen Angriffe. Die gemeinsame Achse beginnt bei 0 und endet bei 20 Millionen. Weltweit erkannte QR-Code-Phishing-Angriffe pro Monat, in Millionen Jänner 2026 7,6 März 2026 18,7 April 2026 17,4 Juni 2026 8,3 0 10 20
Abbildung 1: Weltweit erkannte QR-Code-Phishing-Angriffe pro Monat im Jahr 2026, in Millionen. Der Balken für März ist mit 18,7 Millionen der längste, der für Juni mit 8,3 Millionen nicht einmal halb so lang. Quelle: Microsoft Threat Intelligence 2026.

Quishing, Smishing, Vishing und Phishing

Alle vier Maschen zielen auf Ihre Zugangsdaten oder Ihr Geld und unterscheiden sich darin, wie die Nachricht Sie erreicht und ob Sie den Link vorher sehen können. Bei Phishing steht der Link in der E-Mail, bei Smishing kommt er per SMS und meist als Kurzlink, bei Vishing ruft jemand an und drängt am Telefon zur Eile. Bei Quishing steckt der Link in einem Bild, weshalb das österreichische Bundeskriminalamt die Masche als Phishing mit QR-Codes anstelle von Links beschreibt.

MascheWeg zu IhnenTypischer VorwandWoran Sie es merken
QuishingQR-CodeParkgebühr, WLAN-Zugang, DokumentZiel erst nach dem Scannen sichtbar
PhishingLink in der E-MailKontosperre, ablaufender ZugangAbsender passt nicht
SmishingSMSPaket, ZollgebührKurzlink ohne Bezug
VishingTelefonanrufRückfrage der BankDruck, sofort zu handeln

Bei Mail, SMS und Anruf können die Kriminellen vorher recherchieren, wen sie ansprechen. Wie ein solcher gezielter Angriff aussieht, beschreibt der Beitrag zu Spear-Phishing.

Wie läuft ein Quishing-Angriff ab?

Ein QR-Code ist für Kriminelle ein Link, den vor dem Scannen niemand lesen kann. Sie erzeugen einen Code, der auf ihre nachgebaute Seite führt, und legen ihn in den Anhang einer E-Mail, drucken ihn auf einen Brief oder kleben ihn über einen echten Code. Weil ein E-Mail-Filter den Text der Mail und die Links darin prüft, ein Bild aber nicht lesen kann, kommt eine solche Mail im Postfach an. Scannt jemand den Code mit dem privaten Handy, öffnet sich die Seite auf einem Gerät, auf dem keine Sicherheitssoftware des Unternehmens läuft.

  1. Im Postfach liegt eine E-Mail mit dem Logo Ihres Unternehmens, die von der IT-Abteilung zu kommen scheint. Darin heißt es, Ihr Zugang laufe in 24 Stunden ab, und zum Verlängern sollen Sie den QR-Code im angehängten PDF scannen. Ohne Link im Text hat der E-Mail-Filter die Mail durchgelassen.
  2. Sie öffnen das PDF am Rechner, halten Ihr privates Handy vor den Bildschirm und scannen den Code. In der Vorschau erscheint eine verkürzte Adresse mit der Frage, ob die Seite geöffnet werden soll. Sie wollen die Sache erledigen, bevor der Zugang abläuft, und tippen auf Öffnen.
  3. Auf dem Handy erscheint eine Login-Seite, die mit Logo und Eingabefeldern aussieht wie die Anmeldung Ihres Unternehmens. Sie geben Benutzername und Passwort ein und lesen, dass Ihr Zugang verlängert wurde.
  4. Jetzt liegen Benutzername und Passwort bei den Kriminellen. Mit den Zugangsdaten melden sie sich an Ihrem Firmenkonto an, lesen Ihre Mails und können von Ihrer Adresse aus weitere Nachrichten verschicken, die bei Kolleginnen und Kollegen als echte Mails von Ihnen ankommen.

Wenn Sie die Mail der IT melden, statt das PDF zu öffnen, ist der Angriff beendet, bevor ein Code gescannt wurde. Wenn Sie in der Kameravorschau eine Adresse sehen, die nicht zu Ihrem Unternehmen passt, und die Seite nicht öffnen, ist er ebenfalls beendet. Gefährlich wird es erst, wenn Sie auf der nachgebauten Seite Ihre Zugangsdaten eingeben und die Kriminellen sich damit anmelden.

Ablauf eines Quishing-Angriffs in vier Schritten, die Meldung beendet den Ablauf vor dem Scan Schritt 1 Vorbereitung: Absender, Logo und Vorwand der E-Mail. Schritt 2 Köder: QR-Code im PDF-Anhang der E-Mail. Unmittelbar darunter steht die Gegenmaßnahme Meldung: Wer die Mail der IT meldet, beendet den Ablauf vor dem Scan. Schritt 3 Scan: mit dem privaten Handy, ohne Sicherheitssoftware des Unternehmens. Schritt 4 Zugriff: Zugangsdaten landen bei den Kriminellen. 1 Schritt 1 Vorbereitung Absender, Logo und Vorwand der Mail 2 Schritt 2 Köder QR-Code im PDF-Anhang der E-Mail Gegenmaßnahme Meldung Melden beendet den Ablauf vor dem Scan 3 Schritt 3 Scan Mit dem privaten Handy gescannt 4 Schritt 4 Zugriff Zugangsdaten landen bei den Kriminellen
Abbildung 2: Das Beispiel in vier Schritten, von oben nach unten gelesen. Die grün hinterlegte Karte zwischen Köder und Scan zeigt, wo die Meldung an die IT den Ablauf beendet.

Wo begegnet Ihnen Quishing?

Nach der Sammlung der Verbraucherzentrale tauchten gefälschte Codes bisher in Briefen, an Ladesäulen, an Parkautomaten, auf gefälschten Strafzetteln und auf Plakaten in Bussen und Bahnen auf. Im Dezember 2024 warnte die Düsseldorfer Rheinbahn vor falschen Plakaten in ihren Bussen und Straßenbahnen. Im August 2024 erhielt eine Frau in München einen Brief mit einem QR-Code, der angeblich von der Commerzbank stammte.

In Österreich warnten Bundeskriminalamt und Nationalbank im Juni 2026 gemeinsam vor E-Mails und Briefen mit QR-Codes, die auf nachgebaute Seiten von Banken und Onlineshops führen. Nach dem Scannen öffnet sich die Seite häufig von selbst auf dem Handy, und ihre Adresse ist der echten täuschend ähnlich.

Der Code im Anhang

Im Büro kommt der Code überwiegend in einem PDF-Anhang. Von den weltweit erkannten QR-Code-Angriffen kamen laut Microsoft im Jänner 2026 65 % als PDF-Anhang und im März 70 % (Microsoft Threat Intelligence, 2026). Ein Anhang nimmt dem E-Mail-Filter zwei Ansatzpunkte zugleich. Der Mailtext enthält keinen Link, den er bewerten könnte, und das PDF muss erst geöffnet werden, bevor überhaupt ein Bild sichtbar wird.

Nach einer Analyse von Barracuda lässt sich selbst ein Filter täuschen, der Anhänge öffnet und Codes darin liest. Entweder zerlegen die Kriminellen den Code in zwei Bilder, die einzeln harmlos aussehen, oder sie legen einen gefälschten Code um einen echten herum, sodass der Filter zwei Adressen findet und nicht mehr eindeutig warnen kann.

Der Aufkleber am Gäste-WLAN

Den Zettel mit dem QR-Code fürs Gäste-WLAN am Empfang oder in der Kantine schaut nach ein paar Monaten niemand mehr genau an. Stellen Sie sich vor, jemand klebt einen zweiten Code darüber. Die Seite dahinter sieht aus wie die Login-Seite eines WLAN-Zugangs und verlangt E-Mail-Adresse und Passwort, und wer nur schnell ins Netz wollte, gibt beides ein.

In der Praxis

ClickWise simuliert QR-Code-Phishing für WLAN-Zugänge und Dokumente, etwa einen Code, der Zugang zum Gäste-WLAN verspricht, oder den Code in einem PDF. Wie eine solche Simulation aufgebaut ist und wie das Ergebnis zu lesen ist, zeigt die Produktseite zur Phishing-Simulation.

Woran erkennen Sie Quishing?

Bei einem Aufkleber, einem Plakat oder einem Automaten sehen Sie sich zuerst den Untergrund an und erst danach den Code. Bei einer E-Mail sehen Sie sich zuerst Absender und Anlass an und erst danach den Anhang.

  1. Suchen Sie nach Kanten, Blasen und Wellen, ehe Sie scannen. Ein Aufkleber über einem gedruckten Code hat oft saubere Ränder und frisches Papier, was an einem abgenutzten Automaten nicht zusammenpasst.
  2. Lesen Sie die Adresse in der Kameravorschau, ehe Sie die Seite öffnen. Nach den beiden Schrägstrichen steht bis zum nächsten Schrägstrich der Name der Seite. In https://login.beispiel.at/konto ist das login.beispiel.at, und dieser Name sagt, wem die Seite gehört. Steht dort eine Adresse, die Sie nicht kennen, oder ein Kurzlink, öffnen Sie die Seite nicht.
  3. Fragen Sie sich, ob Sie den Code erwartet haben. Unerwartete E-Mails mit QR-Codes und nachträglich angebrachte Aufkleber zählt das Bundeskriminalamt zu den typischen Warnsignalen.
  4. Brechen Sie ab, wenn die Seite Passwort oder Geld verlangt, obwohl Sie nur etwas lesen wollten. Eine Speisekarte oder ein Fahrplan braucht keine Anmeldung und fragt nicht nach Ihrer Kartennummer.
  5. Werden Sie misstrauisch, wenn Sie sofort handeln sollen. Unter Zeitdruck zahlt man, statt zu fragen. Bundeskriminalamt und Nationalbank nennen „sofort scannen“, „Zugang läuft ab“ und „Konto wird gesperrt“ als typische Formulierungen.

Fällt Ihnen auch nur einer der fünf Punkte auf, fragen Sie auf einem anderen Weg nach. Rufen Sie die Abteilung an, die als Absender steht, oder den Betreiber des Automaten. Melden Sie den Verdacht danach trotzdem, damit die IT sieht, welche Nachrichten gerade im Umlauf sind.

Manche IT-Abteilungen verschicken selbst QR-Codes, zum Beispiel zur Einrichtung einer App, und kündigen das vorher an.

Angekündigte interne QR-Kampagne im Vergleich zum Quishing-Angriff per E-Mail Die Gegenüberstellung gilt für eine angekündigte interne QR-Kampagne und einen Quishing-Angriff per E-Mail. Absender: legitim eine bekannte Abteilung, im Angriff eine fremde, ähnliche Domain. Ziel des Codes: legitim vorab angekündigt, im Angriff verborgen bis zum Scan. Zeitrahmen: legitim kein Zeitdruck, im Angriff eine Frist von wenigen Stunden. Abfrage: legitim keine Zugangsdaten, im Angriff Login-Daten oder Zahlung. Merkmal Angekündigte interne QR-Kampagne Quishing-Angriff per E-Mail Absender Bekannte Abteilung Fremde, ähnliche Domain Ziel des Codes Vorab angekündigt Verborgen bis zum Scan Zeitrahmen Kein Zeitdruck Frist von wenigen Stunden Abfrage Keine Zugangsdaten Login-Daten oder Zahlung
Abbildung 3: Links die angekündigte interne QR-Kampagne, rechts der Quishing-Angriff per E-Mail, verglichen in vier Zeilen. Weicht auch nur eine Zeile zur rechten Spalte hin ab, fragen Sie telefonisch oder persönlich nach.

Was schützt vor Quishing?

Quishing ist Phishing, und deshalb hilft dagegen zuerst, was gegen jede Phishing-Mail hilft. Prüfen Sie den Absender, misstrauen Sie jeder Nachricht, die zur Eile drängt, und geben Sie auf einer Seite, zu der Sie ein Link oder ein Code gebracht hat, keine vertraulichen Daten ein.

  • Tippen Sie die Adresse selbst ein. Die Bezahlseite Ihrer Stadt, die Seite Ihrer Bank und die Anmeldung Ihres Unternehmens haben Adressen, die Sie kennen oder in Sekunden finden. Wer sie von Hand eingibt, landet auf der echten Seite, egal wohin der Code geführt hätte. Das BSI empfiehlt, QR-Codes zu hinterfragen und Adressen nach Möglichkeit von Hand einzugeben.
  • Melden Sie jeden Verdacht der IT, auch wenn Sie nicht gescannt haben. Nur so erfährt die IT, welche Nachrichten gerade im Umlauf sind, kann Kolleginnen und Kollegen warnen und die Adresse hinter dem Code sperren lassen. Niemand muss begründen, warum ihm eine Nachricht komisch vorkam. Hat Ihr Unternehmen dafür eine eigene Adresse, nutzen Sie diese, sonst schreiben Sie direkt an die IT.
  • Aktivieren Sie die Zwei-Faktor-Authentifizierung. Dabei bestätigen Sie jede Anmeldung zusätzlich mit einem Code aus einer App oder einem Tipp auf dem Handy. Ein Passwort, das auf einer gefälschten Seite gelandet ist, reicht den Kriminellen dann allein nicht mehr, um Ihr Konto zu übernehmen. Bekommen Sie eine solche Anfrage, ohne sich gerade anzumelden, lehnen Sie ab und melden es der IT. Ein Passkey geht einen Schritt weiter und ersetzt das Passwort ganz. Ihr Handy oder Ihr Rechner bestätigt die Anmeldung, und auf einer gefälschten Seite bleibt nichts mehr einzutippen. Ob Ihr Unternehmen Passkeys anbietet, weiß die IT.
  • Üben Sie an Beispielen. Wer eine gefälschte Nachricht einmal in Ruhe angesehen hat, kennt ihren Aufbau und erkennt die nächste schneller. Eine Phishing-Simulation liefert solche Beispiele gefahrlos ins eigene Postfach, und kurze Lerneinheiten erklären, woran gefälschte Nachrichten zu erkennen sind.

Fazit: Prüfen, bevor Sie scannen

Quishing lebt davon, dass wir Codes aus Gewohnheit scannen, ohne sie anzusehen.

Lesen Sie nach dem Scannen die Adresse in der Kameravorschau, bevor Sie die Seite öffnen. Melden Sie jede Nachricht, die Ihnen komisch vorkommt, der IT, auch wenn Sie nicht gescannt haben. Und aktivieren Sie die Zwei-Faktor-Authentifizierung oder einen Passkey, damit ein Passwort, das auf einer falschen Seite gelandet ist, den Kriminellen allein nicht reicht, um Ihr Konto zu übernehmen.

Häufige Fragen zu Quishing

Ist Quishing dasselbe wie Phishing?

Quishing ist eine Form von Phishing, bei der sich nur der Weg des Links unterscheidet. Beim Phishing steht er als Text in der Nachricht, beim Quishing steckt er in einem QR-Code, den Sie mit der Kamera öffnen und vorher nicht lesen können, sodass Filter, die nur Links im Text prüfen, ihn durchlassen.

Woran erkennen Sie gefälschte QR-Codes?

Am Code selbst erkennen Sie nichts, weil jeder Code gleich aussieht. Beim Aufkleber verrät sich die Fälschung am Papier, an Kanten und Blasen über einem gedruckten Original, bei der E-Mail am unerwarteten Code und an der Adresse in der Kameravorschau, die nicht zu dem passt, was Sie erwarten.

Warum stoppt der Filter Quishing nicht?

Ein E-Mail-Filter, der nur Links im Text prüft, findet in einem Bild keinen Text, den er bewerten könnte. Steckt der Code in einem Anhang, muss ihn erst jemand öffnen. Gescannt wird mit dem Handy, und auf einem privaten Handy läuft keine Sicherheitssoftware des Unternehmens.

Wie reagieren Sie nach dem Scannen?

Melden Sie den Vorfall sofort Ihrer IT, auch wenn am Ende nichts passiert ist. Haben Sie ein Passwort eingegeben, ändern Sie es und melden das Konto auf allen Geräten ab. Haben Sie Kartendaten eingegeben, rufen Sie Ihre Bank an und lassen die Karte sperren.

Quellen