Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026167 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Der QR-Code auf dem Brief: Wie Quishing am E-Mail-Filter vorbeikommt

Ein Schreiben im Namen der Bank, ein Aufkleber an der Ladesäule, eine Rechnung mit Code zum Bezahlen: Beim Quishing steckt der Phishing-Link in einem QR-Code. Er wird mit dem Telefon geöffnet – dort, wo kein Firmenfilter mitliest und die Adresszeile kaum zu lesen ist.

Arbeitsplatz mit Notebook, Monitor und Tischtelefon
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Phishing hat sich seit Jahren an einer Stelle festgebissen: dem Link in der E-Mail. Entsprechend haben sich die Abwehrmaßnahmen dort gesammelt. E-Mail-Filter prüfen Links, schreiben sie um, öffnen sie in abgeschotteten Umgebungen, bevor die Nachricht zugestellt wird. Mitarbeitende lernen, mit der Maus über einen Link zu fahren und das Ziel zu lesen. Das wirkt – und genau deshalb weichen Angreifer aus. Eine der Ausweichrouten heißt Quishing, eine Wortschöpfung aus QR-Code und Phishing.

Das Prinzip ist schlicht. Statt eines anklickbaren Links enthält die Nachricht einen QR-Code, meist mit einer plausiblen Aufforderung: die Zwei-Faktor-Anmeldung erneuern, ein freigegebenes Dokument öffnen, eine offene Rechnung begleichen, eine Kontoverbindung bestätigen. Der Code kommt als Bild in einer E-Mail, als Anhang, auf einem Brief mit Briefkopf, auf einer gefälschten Rechnung oder als Aufkleber über einem echten Code, etwa an einem Parkautomaten.

Warum der Code am Filter vorbeikommt

Ein Filter, der Links prüft, sieht in einem Bild keinen Link. Moderne Systeme können QR-Codes in Bildern zwar auslesen, aber nicht in jedem Format und nicht auf Papier. Ein Brief mit Briefkopf der Hausbank geht durch keinen E-Mail-Filter, und ein Aufkleber an der Wand auch nicht. Das BSI beschreibt Phishing als nachgeahmte Kommunikation, deren Ziel sich hinter einer gut gestalteten Schaltfläche oder einer verkürzten Adresse verbirgt. Der QR-Code ist die konsequente Fortsetzung: Das Ziel ist für das Auge überhaupt nicht mehr sichtbar.

Der zweite Effekt ist der Gerätewechsel. Wer einen QR-Code öffnet, nimmt das Telefon. Damit verlässt der Vorgang den Firmenrechner mit seinem Schutzprogramm, seinen Filterregeln und oft auch seinen Anmelderichtlinien. Auf dem kleinen Bildschirm ist die Adresszeile verkürzt oder ausgeblendet, und eine nachgebaute Anmeldeseite von Microsoft oder der Bank sieht dort noch überzeugender aus als am großen Monitor. Wer dort sein Passwort eingibt und danach die Anmeldung auf demselben Telefon bestätigt, hat dem Angreifer beides geliefert.

Das Ziel lesen, bevor es sich öffnet

Die gute Nachricht: Die Gegenmaßnahme ist einfacher als bei vielen anderen Tricks. Die meisten Kamera-Apps zeigen das Ziel eines QR-Codes an, bevor sie es öffnen – als Adresse unter dem erkannten Code. Wer sich angewöhnt, diese Adresse zu lesen, bevor er tippt, erkennt die Fälschung an derselben Stelle wie bei einem Link in der E-Mail: an der Domain, dem Teil unmittelbar vor der Endung. Eine Anmeldung bei Microsoft endet nicht auf einer Domain, die nichts mit Microsoft zu tun hat; eine Zahlung an die Hausbank führt nicht auf eine Adresse mit fremdem Namen.

Wer unsicher ist, kann die angezeigte Adresse abschreiben oder kopieren und in einen Prüfer einfügen, der den Link nicht aufruft, sondern zerlegt. Unser Phishing-Check tut genau das im Browser: Er zeigt die eigentliche Domain, Markennamen an falscher Stelle und Schreibweisen, die bekannten Domains bis auf ein Zeichen gleichen.

Drei Regeln für das Team

  • QR-Codes zur Anmeldung, Kontobestätigung oder Zahlung werden nicht gescannt, sondern über den bekannten Weg erledigt: Lesezeichen, App des Anbieters, Online-Banking über die gewohnte Adresse.
  • Wer doch scannt, liest die angezeigte Adresse, bevor er tippt. Steht dort eine unbekannte Domain oder ein Kurzlink, wird abgebrochen und gemeldet.
  • Eine Anmeldeanfrage auf dem Telefon, die man nicht selbst am Rechner gestartet hat, wird abgelehnt – immer. Sie ist das Zeichen, dass jemand anderes gerade mit dem eigenen Passwort hereinwill.

Was das Unternehmen tun kann

Organisatorisch hilft vor allem Klarheit. Wenn feststeht, dass die IT nie per QR-Code zur Erneuerung einer Anmeldung auffordert und die Buchhaltung nie per QR-Code bezahlt, ist jede solche Aufforderung verdächtig. Diese Sätze gehören in die nächste Schulungseinheit und in die Meldetaste: Ein QR-Code, der zur Anmeldung führt, ist ein Fall für die IT.

Technisch lohnt es sich, die Anmeldung an Firmenkonten an Bedingungen zu knüpfen, die ein gestohlenes Passwort entwerten: Mehrfaktor-Anmeldung, die gegen das Durchreichen auf gefälschten Seiten resistent ist, etwa Passkeys oder Sicherheitsschlüssel, und Richtlinien, die Anmeldungen nur von bekannten Geräten zulassen. Dienstliche Telefone gehören in die Geräteverwaltung, damit auch dort ein Schutz mitläuft. Und E-Mail-Filter sollten so eingestellt sein, dass sie Bilder auf QR-Codes prüfen, soweit das Produkt es kann.

Papier ist kein Beweis

Ein Brief wirkt verbindlicher als eine E-Mail. Er hat einen Briefkopf, eine Unterschrift, vielleicht sogar eine Kundennummer, die man aus einem anderen Schreiben kennt. Genau darauf setzen Quishing-Briefe: Sie nutzen das Vertrauen in das Papier, um den Empfänger auf eine Seite im Netz zu lenken. Dabei lässt sich ein Briefkopf so leicht nachdrucken wie eine Absenderzeile fälschen. Für die Prüfung gilt deshalb dasselbe wie bei der E-Mail: Nicht das Aussehen entscheidet, sondern das Ziel. Wer die Bank oder den Dienstleister über die bekannte Nummer anruft und nachfragt, hat nach zwei Minuten Gewissheit.

Quishing ist kein neues Phänomen, sondern ein alter Trick auf einem neuen Träger. Das BSI beschreibt Social Engineering als Angriff, der auf Vertrauen und Zeitdruck setzt, nicht auf Technik. Daran ändert der QR-Code nichts. Er nimmt nur die eine Hilfe weg, die viele gelernt haben: die Adresse sehen, bevor man klickt. Wer sie wieder sichtbar macht, hat den Trick entschärft.

Die Seite Phishing erkennen fasst die fünf Merkmale zusammen, die auch bei perfekt gemachten Nachrichten bleiben, und erklärt die Prüfung von Absender und Ziel in zehn Sekunden. Für den Fall, dass jemand schon gescannt und eingegeben hat, beschreibt die Störungsseite zum geklickten Phishing-Link die nächste halbe Stunde: Passwort ändern, Sitzungen beenden, fremde Mehrfaktor-Methoden entfernen, die IT informieren.

Verwandte Themen: Wer hier weiterdenkt, liest bei Phishing und Ransomware, Phishing und Penetrationstest weiter.

Im Text erwähnt

Quellen

  1. BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Der gemeldete Fehlklick: Warum Häuser mit Meldekultur Angriffe früher stoppen

In jedem Unternehmen klickt irgendwann jemand auf einen Link, den er nicht hätte öffnen sollen. Ob daraus ein Vorfall wird, entscheidet sich in der Minute danach – an der Frage, ob die Person es sofort meldet oder hofft, dass nichts passiert. Die Antwort hängt weniger von Schulungen ab als von der Reaktion der Geschäftsführung auf den ersten gemeldeten Fehler.

IT-Sicherheit & Cybersecurity

Penetrationstest beauftragen, ohne einen Schaubericht zu bezahlen

Zwei Angebote für denselben Test können sich um den Faktor fünf unterscheiden – meist nicht in der Qualität, sondern im Geltungsbereich. Woran Sie das erkennen, was rechtlich vorher geklärt sein muss und wie ein Bericht zu lesen ist.