Quishing (QR-Code-Phishing)
Quishing ist Phishing über QR-Codes. Angreifende verstecken die Adresse einer täuschend echt nachgebauten Login- oder Bezahlseite in einem QR-Code, den niemand vor dem Scannen lesen kann. Der Code steckt als Bild in einer E-Mail, steht auf einem Brief oder klebt als Aufkleber über einem echten Code. Ein E-Mail-Filter, der nur Text und Links prüft, lässt das Bild durch.
Aktualisiert am 22. September 2026
Das Wichtigste in Kürze
- Quishing ist Phishing über QR-Codes, bei dem der Link zu einer gefälschten Login- oder Bezahlseite in einem Bild steckt, das ein E-Mail-Filter nicht lesen kann, weil er nur Text und Links prüft.
- Wird der Code mit dem privaten Handy gescannt, öffnet sich die gefälschte Seite auf einem Gerät, auf dem keine Sicherheitssoftware des Unternehmens läuft und das die IT nicht sieht.
- Kriminelle bringen gefälschte Codes dort an, wo Menschen ohnehin einen Code erwarten, zum Beispiel an Parkautomaten, auf Plakaten in Bussen und in Briefen, die angeblich von der Bank kommen.
- Lesen Sie nach dem Scannen die angezeigte Adresse, melden Sie jeden Verdacht Ihrer IT und aktivieren Sie die Zwei-Faktor-Authentifizierung, damit ein gestohlenes Passwort allein nicht ausreicht, um Ihr Konto zu übernehmen.
Was ist Quishing?
QR-Codes gehören längst zum Alltag, und wir scannen sie für die Speisekarte im Gasthaus, für das Parkticket, für das WLAN im Hotel und für den Fahrschein im Bus, ohne groß nachzudenken, weil bisher nie etwas passiert ist. Auf diese Gewohnheit setzen Betrügerinnen und Betrüger. Wohin ein QR-Code führt, sieht man ihm nicht an. Wird ein echter Code gegen einen gefälschten ausgetauscht, merkt das auf den ersten Blick niemand.
Wie das aussieht, zeigte sich im November 2024 in Hannover, wo Kriminelle die QR-Codes an Parkautomaten überklebt hatten und das Landeskriminalamt Niedersachsen öffentlich davor warnte. Was nach dem Scannen passiert, beschreibt das BSI in seinem Lagebericht 2025 an Fällen aus mehreren deutschen Großstädten, wo die Betroffenen auf täuschend echt nachgebauten Bezahlseiten landeten und dort ihre Zahlungsdaten preisgaben.
Der Begriff setzt sich aus QR-Code und Phishing zusammen. Phishing kennen Sie als Nachricht, die Sie auf eine Seite lockt, die aussieht wie die Ihrer Bank oder Ihres Arbeitgebers, damit Sie dort Passwort oder Kartendaten eingeben. Beim Quishing steht dieser Link nicht im Text, sondern steckt in dem schwarz-weißen Quadrat, das erst die Kamera lesen kann. Die Kamera zeigt Ihnen die Adresse normalerweise an und fragt, ob sie die Seite öffnen soll. Laut BSI zeigen die meisten QR-Code-Leser diese Adresse dabei nur verkürzt an.
Microsoft zählte im März 2026 weltweit 18,7 Millionen erkannte QR-Code-Phishing-Angriffe und im Juni noch 8,3 Millionen (Microsoft Threat Intelligence, 2026).
Quishing, Smishing, Vishing und Phishing
Alle vier Maschen zielen auf Ihre Zugangsdaten oder Ihr Geld und unterscheiden sich darin, wie die Nachricht Sie erreicht und ob Sie den Link vorher sehen können. Bei Phishing steht der Link in der E-Mail, bei Smishing kommt er per SMS und meist als Kurzlink, bei Vishing ruft jemand an und drängt am Telefon zur Eile. Bei Quishing steckt der Link in einem Bild, weshalb das österreichische Bundeskriminalamt die Masche als Phishing mit QR-Codes anstelle von Links beschreibt.
| Masche | Weg zu Ihnen | Typischer Vorwand | Woran Sie es merken |
|---|---|---|---|
| Quishing | QR-Code | Parkgebühr, WLAN-Zugang, Dokument | Ziel erst nach dem Scannen sichtbar |
| Phishing | Link in der E-Mail | Kontosperre, ablaufender Zugang | Absender passt nicht |
| Smishing | SMS | Paket, Zollgebühr | Kurzlink ohne Bezug |
| Vishing | Telefonanruf | Rückfrage der Bank | Druck, sofort zu handeln |
Bei Mail, SMS und Anruf können die Kriminellen vorher recherchieren, wen sie ansprechen. Wie ein solcher gezielter Angriff aussieht, beschreibt der Beitrag zu Spear-Phishing.
Wie läuft ein Quishing-Angriff ab?
Ein QR-Code ist für Kriminelle ein Link, den vor dem Scannen niemand lesen kann. Sie erzeugen einen Code, der auf ihre nachgebaute Seite führt, und legen ihn in den Anhang einer E-Mail, drucken ihn auf einen Brief oder kleben ihn über einen echten Code. Weil ein E-Mail-Filter den Text der Mail und die Links darin prüft, ein Bild aber nicht lesen kann, kommt eine solche Mail im Postfach an. Scannt jemand den Code mit dem privaten Handy, öffnet sich die Seite auf einem Gerät, auf dem keine Sicherheitssoftware des Unternehmens läuft.
- Im Postfach liegt eine E-Mail mit dem Logo Ihres Unternehmens, die von der IT-Abteilung zu kommen scheint. Darin heißt es, Ihr Zugang laufe in 24 Stunden ab, und zum Verlängern sollen Sie den QR-Code im angehängten PDF scannen. Ohne Link im Text hat der E-Mail-Filter die Mail durchgelassen.
- Sie öffnen das PDF am Rechner, halten Ihr privates Handy vor den Bildschirm und scannen den Code. In der Vorschau erscheint eine verkürzte Adresse mit der Frage, ob die Seite geöffnet werden soll. Sie wollen die Sache erledigen, bevor der Zugang abläuft, und tippen auf Öffnen.
- Auf dem Handy erscheint eine Login-Seite, die mit Logo und Eingabefeldern aussieht wie die Anmeldung Ihres Unternehmens. Sie geben Benutzername und Passwort ein und lesen, dass Ihr Zugang verlängert wurde.
- Jetzt liegen Benutzername und Passwort bei den Kriminellen. Mit den Zugangsdaten melden sie sich an Ihrem Firmenkonto an, lesen Ihre Mails und können von Ihrer Adresse aus weitere Nachrichten verschicken, die bei Kolleginnen und Kollegen als echte Mails von Ihnen ankommen.
Wenn Sie die Mail der IT melden, statt das PDF zu öffnen, ist der Angriff beendet, bevor ein Code gescannt wurde. Wenn Sie in der Kameravorschau eine Adresse sehen, die nicht zu Ihrem Unternehmen passt, und die Seite nicht öffnen, ist er ebenfalls beendet. Gefährlich wird es erst, wenn Sie auf der nachgebauten Seite Ihre Zugangsdaten eingeben und die Kriminellen sich damit anmelden.
Wo begegnet Ihnen Quishing?
Nach der Sammlung der Verbraucherzentrale tauchten gefälschte Codes bisher in Briefen, an Ladesäulen, an Parkautomaten, auf gefälschten Strafzetteln und auf Plakaten in Bussen und Bahnen auf. Im Dezember 2024 warnte die Düsseldorfer Rheinbahn vor falschen Plakaten in ihren Bussen und Straßenbahnen. Im August 2024 erhielt eine Frau in München einen Brief mit einem QR-Code, der angeblich von der Commerzbank stammte.
In Österreich warnten Bundeskriminalamt und Nationalbank im Juni 2026 gemeinsam vor E-Mails und Briefen mit QR-Codes, die auf nachgebaute Seiten von Banken und Onlineshops führen. Nach dem Scannen öffnet sich die Seite häufig von selbst auf dem Handy, und ihre Adresse ist der echten täuschend ähnlich.
Der Code im Anhang
Im Büro kommt der Code überwiegend in einem PDF-Anhang. Von den weltweit erkannten QR-Code-Angriffen kamen laut Microsoft im Jänner 2026 65 % als PDF-Anhang und im März 70 % (Microsoft Threat Intelligence, 2026). Ein Anhang nimmt dem E-Mail-Filter zwei Ansatzpunkte zugleich. Der Mailtext enthält keinen Link, den er bewerten könnte, und das PDF muss erst geöffnet werden, bevor überhaupt ein Bild sichtbar wird.
Nach einer Analyse von Barracuda lässt sich selbst ein Filter täuschen, der Anhänge öffnet und Codes darin liest. Entweder zerlegen die Kriminellen den Code in zwei Bilder, die einzeln harmlos aussehen, oder sie legen einen gefälschten Code um einen echten herum, sodass der Filter zwei Adressen findet und nicht mehr eindeutig warnen kann.
Der Aufkleber am Gäste-WLAN
Den Zettel mit dem QR-Code fürs Gäste-WLAN am Empfang oder in der Kantine schaut nach ein paar Monaten niemand mehr genau an. Stellen Sie sich vor, jemand klebt einen zweiten Code darüber. Die Seite dahinter sieht aus wie die Login-Seite eines WLAN-Zugangs und verlangt E-Mail-Adresse und Passwort, und wer nur schnell ins Netz wollte, gibt beides ein.
In der Praxis
ClickWise simuliert QR-Code-Phishing für WLAN-Zugänge und Dokumente, etwa einen Code, der Zugang zum Gäste-WLAN verspricht, oder den Code in einem PDF. Wie eine solche Simulation aufgebaut ist und wie das Ergebnis zu lesen ist, zeigt die Produktseite zur Phishing-Simulation.
Woran erkennen Sie Quishing?
Bei einem Aufkleber, einem Plakat oder einem Automaten sehen Sie sich zuerst den Untergrund an und erst danach den Code. Bei einer E-Mail sehen Sie sich zuerst Absender und Anlass an und erst danach den Anhang.
- Suchen Sie nach Kanten, Blasen und Wellen, ehe Sie scannen. Ein Aufkleber über einem gedruckten Code hat oft saubere Ränder und frisches Papier, was an einem abgenutzten Automaten nicht zusammenpasst.
- Lesen Sie die Adresse in der Kameravorschau, ehe Sie die Seite öffnen. Nach den beiden Schrägstrichen steht bis zum nächsten Schrägstrich der Name der Seite. In https://login.beispiel.at/konto ist das login.beispiel.at, und dieser Name sagt, wem die Seite gehört. Steht dort eine Adresse, die Sie nicht kennen, oder ein Kurzlink, öffnen Sie die Seite nicht.
- Fragen Sie sich, ob Sie den Code erwartet haben. Unerwartete E-Mails mit QR-Codes und nachträglich angebrachte Aufkleber zählt das Bundeskriminalamt zu den typischen Warnsignalen.
- Brechen Sie ab, wenn die Seite Passwort oder Geld verlangt, obwohl Sie nur etwas lesen wollten. Eine Speisekarte oder ein Fahrplan braucht keine Anmeldung und fragt nicht nach Ihrer Kartennummer.
- Werden Sie misstrauisch, wenn Sie sofort handeln sollen. Unter Zeitdruck zahlt man, statt zu fragen. Bundeskriminalamt und Nationalbank nennen „sofort scannen“, „Zugang läuft ab“ und „Konto wird gesperrt“ als typische Formulierungen.
Fällt Ihnen auch nur einer der fünf Punkte auf, fragen Sie auf einem anderen Weg nach. Rufen Sie die Abteilung an, die als Absender steht, oder den Betreiber des Automaten. Melden Sie den Verdacht danach trotzdem, damit die IT sieht, welche Nachrichten gerade im Umlauf sind.
Manche IT-Abteilungen verschicken selbst QR-Codes, zum Beispiel zur Einrichtung einer App, und kündigen das vorher an.
Was schützt vor Quishing?
Quishing ist Phishing, und deshalb hilft dagegen zuerst, was gegen jede Phishing-Mail hilft. Prüfen Sie den Absender, misstrauen Sie jeder Nachricht, die zur Eile drängt, und geben Sie auf einer Seite, zu der Sie ein Link oder ein Code gebracht hat, keine vertraulichen Daten ein.
- Tippen Sie die Adresse selbst ein. Die Bezahlseite Ihrer Stadt, die Seite Ihrer Bank und die Anmeldung Ihres Unternehmens haben Adressen, die Sie kennen oder in Sekunden finden. Wer sie von Hand eingibt, landet auf der echten Seite, egal wohin der Code geführt hätte. Das BSI empfiehlt, QR-Codes zu hinterfragen und Adressen nach Möglichkeit von Hand einzugeben.
- Melden Sie jeden Verdacht der IT, auch wenn Sie nicht gescannt haben. Nur so erfährt die IT, welche Nachrichten gerade im Umlauf sind, kann Kolleginnen und Kollegen warnen und die Adresse hinter dem Code sperren lassen. Niemand muss begründen, warum ihm eine Nachricht komisch vorkam. Hat Ihr Unternehmen dafür eine eigene Adresse, nutzen Sie diese, sonst schreiben Sie direkt an die IT.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung. Dabei bestätigen Sie jede Anmeldung zusätzlich mit einem Code aus einer App oder einem Tipp auf dem Handy. Ein Passwort, das auf einer gefälschten Seite gelandet ist, reicht den Kriminellen dann allein nicht mehr, um Ihr Konto zu übernehmen. Bekommen Sie eine solche Anfrage, ohne sich gerade anzumelden, lehnen Sie ab und melden es der IT. Ein Passkey geht einen Schritt weiter und ersetzt das Passwort ganz. Ihr Handy oder Ihr Rechner bestätigt die Anmeldung, und auf einer gefälschten Seite bleibt nichts mehr einzutippen. Ob Ihr Unternehmen Passkeys anbietet, weiß die IT.
- Üben Sie an Beispielen. Wer eine gefälschte Nachricht einmal in Ruhe angesehen hat, kennt ihren Aufbau und erkennt die nächste schneller. Eine Phishing-Simulation liefert solche Beispiele gefahrlos ins eigene Postfach, und kurze Lerneinheiten erklären, woran gefälschte Nachrichten zu erkennen sind.
Fazit: Prüfen, bevor Sie scannen
Quishing lebt davon, dass wir Codes aus Gewohnheit scannen, ohne sie anzusehen.
Lesen Sie nach dem Scannen die Adresse in der Kameravorschau, bevor Sie die Seite öffnen. Melden Sie jede Nachricht, die Ihnen komisch vorkommt, der IT, auch wenn Sie nicht gescannt haben. Und aktivieren Sie die Zwei-Faktor-Authentifizierung oder einen Passkey, damit ein Passwort, das auf einer falschen Seite gelandet ist, den Kriminellen allein nicht reicht, um Ihr Konto zu übernehmen.
Häufige Fragen zu Quishing
Ist Quishing dasselbe wie Phishing?
Quishing ist eine Form von Phishing, bei der sich nur der Weg des Links unterscheidet. Beim Phishing steht er als Text in der Nachricht, beim Quishing steckt er in einem QR-Code, den Sie mit der Kamera öffnen und vorher nicht lesen können, sodass Filter, die nur Links im Text prüfen, ihn durchlassen.
Woran erkennen Sie gefälschte QR-Codes?
Am Code selbst erkennen Sie nichts, weil jeder Code gleich aussieht. Beim Aufkleber verrät sich die Fälschung am Papier, an Kanten und Blasen über einem gedruckten Original, bei der E-Mail am unerwarteten Code und an der Adresse in der Kameravorschau, die nicht zu dem passt, was Sie erwarten.
Warum stoppt der Filter Quishing nicht?
Ein E-Mail-Filter, der nur Links im Text prüft, findet in einem Bild keinen Text, den er bewerten könnte. Steckt der Code in einem Anhang, muss ihn erst jemand öffnen. Gescannt wird mit dem Handy, und auf einem privaten Handy läuft keine Sicherheitssoftware des Unternehmens.
Wie reagieren Sie nach dem Scannen?
Melden Sie den Vorfall sofort Ihrer IT, auch wenn am Ende nichts passiert ist. Haben Sie ein Passwort eingegeben, ändern Sie es und melden das Konto auf allen Geräten ab. Haben Sie Kartendaten eingegeben, rufen Sie Ihre Bank an und lassen die Karte sperren.
Quellen
- Microsoft Threat Intelligence, E-Mail-Bedrohungslage Q1 2026
- Microsoft Threat Intelligence, E-Mail-Bedrohungslage Q2 2026
- BSI Lagebericht, Phishing-Webseiten 2025
- BSI, Newsletter Einfach Cybersicher zu Quishing 2026
- Verbraucherzentrale, Quishing: Falsche QR-Codes 2025
- Bundeskriminalamt und Nationalbank warnen vor Quishing 2026
- Bundeskriminalamt, Phishing, Smishing, Quishing 2026
- Barracuda, Split and nested QR codes 2025