Phishing hat sich seit Jahren an einer Stelle festgebissen: dem Link in der E-Mail. Entsprechend haben sich die Abwehrmaßnahmen dort gesammelt. E-Mail-Filter prüfen Links, schreiben sie um, öffnen sie in abgeschotteten Umgebungen, bevor die Nachricht zugestellt wird. Mitarbeitende lernen, mit der Maus über einen Link zu fahren und das Ziel zu lesen. Das wirkt – und genau deshalb weichen Angreifer aus. Eine der Ausweichrouten heißt Quishing, eine Wortschöpfung aus QR-Code und Phishing.
Das Prinzip ist schlicht. Statt eines anklickbaren Links enthält die Nachricht einen QR-Code, meist mit einer plausiblen Aufforderung: die Zwei-Faktor-Anmeldung erneuern, ein freigegebenes Dokument öffnen, eine offene Rechnung begleichen, eine Kontoverbindung bestätigen. Der Code kommt als Bild in einer E-Mail, als Anhang, auf einem Brief mit Briefkopf, auf einer gefälschten Rechnung oder als Aufkleber über einem echten Code, etwa an einem Parkautomaten.
Warum der Code am Filter vorbeikommt
Ein Filter, der Links prüft, sieht in einem Bild keinen Link. Moderne Systeme können QR-Codes in Bildern zwar auslesen, aber nicht in jedem Format und nicht auf Papier. Ein Brief mit Briefkopf der Hausbank geht durch keinen E-Mail-Filter, und ein Aufkleber an der Wand auch nicht. Das BSI beschreibt Phishing als nachgeahmte Kommunikation, deren Ziel sich hinter einer gut gestalteten Schaltfläche oder einer verkürzten Adresse verbirgt. Der QR-Code ist die konsequente Fortsetzung: Das Ziel ist für das Auge überhaupt nicht mehr sichtbar.
Der zweite Effekt ist der Gerätewechsel. Wer einen QR-Code öffnet, nimmt das Telefon. Damit verlässt der Vorgang den Firmenrechner mit seinem Schutzprogramm, seinen Filterregeln und oft auch seinen Anmelderichtlinien. Auf dem kleinen Bildschirm ist die Adresszeile verkürzt oder ausgeblendet, und eine nachgebaute Anmeldeseite von Microsoft oder der Bank sieht dort noch überzeugender aus als am großen Monitor. Wer dort sein Passwort eingibt und danach die Anmeldung auf demselben Telefon bestätigt, hat dem Angreifer beides geliefert.
Das Ziel lesen, bevor es sich öffnet
Die gute Nachricht: Die Gegenmaßnahme ist einfacher als bei vielen anderen Tricks. Die meisten Kamera-Apps zeigen das Ziel eines QR-Codes an, bevor sie es öffnen – als Adresse unter dem erkannten Code. Wer sich angewöhnt, diese Adresse zu lesen, bevor er tippt, erkennt die Fälschung an derselben Stelle wie bei einem Link in der E-Mail: an der Domain, dem Teil unmittelbar vor der Endung. Eine Anmeldung bei Microsoft endet nicht auf einer Domain, die nichts mit Microsoft zu tun hat; eine Zahlung an die Hausbank führt nicht auf eine Adresse mit fremdem Namen.
Wer unsicher ist, kann die angezeigte Adresse abschreiben oder kopieren und in einen Prüfer einfügen, der den Link nicht aufruft, sondern zerlegt. Unser Phishing-Check tut genau das im Browser: Er zeigt die eigentliche Domain, Markennamen an falscher Stelle und Schreibweisen, die bekannten Domains bis auf ein Zeichen gleichen.
Drei Regeln für das Team
- QR-Codes zur Anmeldung, Kontobestätigung oder Zahlung werden nicht gescannt, sondern über den bekannten Weg erledigt: Lesezeichen, App des Anbieters, Online-Banking über die gewohnte Adresse.
- Wer doch scannt, liest die angezeigte Adresse, bevor er tippt. Steht dort eine unbekannte Domain oder ein Kurzlink, wird abgebrochen und gemeldet.
- Eine Anmeldeanfrage auf dem Telefon, die man nicht selbst am Rechner gestartet hat, wird abgelehnt – immer. Sie ist das Zeichen, dass jemand anderes gerade mit dem eigenen Passwort hereinwill.
Was das Unternehmen tun kann
Organisatorisch hilft vor allem Klarheit. Wenn feststeht, dass die IT nie per QR-Code zur Erneuerung einer Anmeldung auffordert und die Buchhaltung nie per QR-Code bezahlt, ist jede solche Aufforderung verdächtig. Diese Sätze gehören in die nächste Schulungseinheit und in die Meldetaste: Ein QR-Code, der zur Anmeldung führt, ist ein Fall für die IT.
Technisch lohnt es sich, die Anmeldung an Firmenkonten an Bedingungen zu knüpfen, die ein gestohlenes Passwort entwerten: Mehrfaktor-Anmeldung, die gegen das Durchreichen auf gefälschten Seiten resistent ist, etwa Passkeys oder Sicherheitsschlüssel, und Richtlinien, die Anmeldungen nur von bekannten Geräten zulassen. Dienstliche Telefone gehören in die Geräteverwaltung, damit auch dort ein Schutz mitläuft. Und E-Mail-Filter sollten so eingestellt sein, dass sie Bilder auf QR-Codes prüfen, soweit das Produkt es kann.
Papier ist kein Beweis
Ein Brief wirkt verbindlicher als eine E-Mail. Er hat einen Briefkopf, eine Unterschrift, vielleicht sogar eine Kundennummer, die man aus einem anderen Schreiben kennt. Genau darauf setzen Quishing-Briefe: Sie nutzen das Vertrauen in das Papier, um den Empfänger auf eine Seite im Netz zu lenken. Dabei lässt sich ein Briefkopf so leicht nachdrucken wie eine Absenderzeile fälschen. Für die Prüfung gilt deshalb dasselbe wie bei der E-Mail: Nicht das Aussehen entscheidet, sondern das Ziel. Wer die Bank oder den Dienstleister über die bekannte Nummer anruft und nachfragt, hat nach zwei Minuten Gewissheit.
Quishing ist kein neues Phänomen, sondern ein alter Trick auf einem neuen Träger. Das BSI beschreibt Social Engineering als Angriff, der auf Vertrauen und Zeitdruck setzt, nicht auf Technik. Daran ändert der QR-Code nichts. Er nimmt nur die eine Hilfe weg, die viele gelernt haben: die Adresse sehen, bevor man klickt. Wer sie wieder sichtbar macht, hat den Trick entschärft.
Die Seite Phishing erkennen fasst die fünf Merkmale zusammen, die auch bei perfekt gemachten Nachrichten bleiben, und erklärt die Prüfung von Absender und Ziel in zehn Sekunden. Für den Fall, dass jemand schon gescannt und eingegeben hat, beschreibt die Störungsseite zum geklickten Phishing-Link die nächste halbe Stunde: Passwort ändern, Sitzungen beenden, fremde Mehrfaktor-Methoden entfernen, die IT informieren.
Verwandte Themen: Wer hier weiterdenkt, liest bei Phishing und Ransomware, Phishing und Penetrationstest weiter.
Im Text erwähnt
Quellen
- BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich





