Was Quishing ist
Quishing ist Phishing, das per QR-Code zugestellt wird. Der Angreifer packt einen bösartigen Link in ein scanbares Quadrat, statt ihn in eine E-Mail, eine SMS oder eine Chatnachricht zu schreiben. Alles nach dem Scan ist gewöhnliches Phishing: eine nachgebaute Anmeldeseite, ein Zahlungsformular, das auf das falsche Konto überweist, ein „Konto bestätigen"-Bildschirm, der Kartendaten abgreift.
Das Wort ist eine Verschmelzung von QR und Phishing, und in der Praxis werden Phishing, Smishing und Quishing meist in einem Atemzug genannt, weil sie sich nur im Zustellweg unterscheiden.
| Begriff | Kanal | Was ankommt | Was das Ziel zuerst sieht |
|---|---|---|---|
| Phishing | Ein Link oder Anhang | Den Linktext und beim Überfahren die URL | |
| Smishing | SMS oder Chat | Ein kurzer Link | Den Link, meist gekürzt |
| Vishing | Telefonanruf | Eine Person oder eine Aufnahme | Eine Rufnummer, die gefälscht sein kann |
| Quishing | QR-Code | Ein gedrucktes Quadrat oder eines auf dem Bildschirm | Nichts Lesbares, bis die Kamera es entschlüsselt |
Diese letzte Zeile ist die ganze Geschichte. Phishing, Smishing und Vishing geben dem Ziel etwas in die Hand, das es vor dem Handeln bewerten kann. Quishing nicht.
Phishing Smishing Quishing: warum der QR-Kanal ungewöhnlich gut funktioniert
Ein Mensch kann einen QR-Code nicht lesen. Sie sehen paypa1-secure.com in einer E-Mail und Ihnen stellen sich die Nackenhaare auf. Vor einem Raster schwarzer Quadrate spüren Sie gar nichts, weil es dort nichts zu spüren gibt: Die URL ist als Binärmuster kodiert, mit Reed-Solomon-Fehlerkorrektur dazwischengeflochten. Ein einzelner Code fasst bis zu 2.953 Byte, also Platz für eine URL, die weit länger ist als das, was das Vorschaubanner Ihres Telefons zeigt. Der einzige Weg zu erfahren, was ein Code enthält, ist ihn zu dekodieren — und der übliche Weg, ihn zu dekodieren, ist ihn zu öffnen.
Das kehrt die normale Reihenfolge der Linksicherheit um. Bei einem Link prüfen Sie und klicken dann. Bei einem Code scannen die meisten Menschen zuerst und prüfen danach, und da hat die Seite bereits geladen, sich aufgebaut und um etwas gebeten.
QR-Codes in E-Mails kommen an Filtern vorbei, die Links prüfen
Mail-Security-Gateways sind sehr gut in URLs. Sie schreiben sie um, zünden sie in einer Sandbox, gleichen sie mit Reputationsdatenbanken ab und entfernen die auffälligen. Fast nichts von dieser Maschinerie schaut in ein Bild hinein.
Also legt der Angreifer die Nutzlast in ein PNG: eine gefälschte „Scannen Sie, um Ihre MFA neu zu registrieren"-Meldung, eine nachgemachte Rechnung, eine erfundene Aufforderung zur Dokumentenfreigabe mit einem Code in der Mitte. Die Nachricht enthält überhaupt keinen anklickbaren Link, also finden linkbasierte Abwehrmechanismen nichts vor, woran sie ansetzen könnten. Die Mail kommt an, und die Mitarbeiterin scannt sie mit dem privaten Telefon — außerhalb des Firmennetzes, außerhalb des verwalteten Browsers, außerhalb des Endpoint-Agenten und außerhalb der Protokollierung. Deshalb taucht Quishing beim Diebstahl von Firmenzugangsdaten so häufig auf: Es verlagert den Klick von einem überwachten Gerät auf ein unüberwachtes.
Die Platzierung übernimmt das Überzeugen
Ein Code auf einem Parkautomaten erbt die Autorität des Automaten. Ein Code auf einem Restauranttisch die des Restaurants. Der physische Kontext ist ein Vertrauenssignal, das den Angreifer den Preis eines Aufklebers kostet — und es wirkt bei Menschen, die niemals auf einen fremden Link in einer E-Mail klicken würden.
Der Aufkleber-über-dem-echten-Code
Das am häufigsten gemeldete Quishing-Muster kommt ganz ohne raffinierten Code aus. Es ist ein gedruckter Aufkleber, der über einen echten geklebt wird.
- Parkautomaten und Kassenautomaten. Das FBI veröffentlichte 2022 eine öffentliche Warnung vor Kriminellen, die QR-Codes manipulieren, um Geld abzugreifen; Städte in den USA und Großbritannien haben die Warnung seither wiederholt. Der überklebte Code schickt den Fahrer auf eine Zahlungsseite, die Kartendaten nimmt und keinen Parkvorgang startet — das Opfer zahlt also doppelt: einmal an den Betrüger, einmal an das Ordnungsamt.
- Restauranttische und Speisekarten. Tischaufsteller und lose laminierte Karten sind die einfachsten Ziele überhaupt, weil der Angreifer die ganze Karte austauschen kann, statt sie zu überkleben. Der Ersatz sieht aus wie eine Speisekarte und fragt dann nach einer Karte, „um eine Rechnung zu eröffnen".
- Zahlungsterminals und Marktstände. Wo QR-Zahlungen üblich sind, leitet ein ausgetauschter Code an der Kasse die Überweisung auf das Konto des Betrügers. Der Händler merkt es beim Kassensturz.
- Plakate, Pakete und Briefe. Gefälschte Benachrichtigungen über verpasste Zustellungen, angebliche unbezahlte Mautgebühren und nicht bestellte Pakete mit einem „zur Bestätigung scannen"-Code sind Phishing per Post, das nie einen E-Mail-Filter berührt.
Der gemeinsame Nenner: unbeaufsichtigt, physisch und auf Geld oder Zugangsdaten gerichtet. Um zwei Uhr nachts schaut niemand auf einen Parkautomaten.
Wie Sie einen Code prüfen, bevor Sie ihn öffnen
In einem Satz: erst dekodieren, dann entscheiden.
- Lesen Sie das Vorschaubanner — und den richtigen Teil davon. iOS und Android zeigen das Ziel an, bevor Sie tippen. Prüfen Sie die registrierbare Domain, also den Teil unmittelbar links vom
.comoder.de, nicht die beruhigenden Wörter drumherum.account-verify.paypal.com.secure-login.ruist eine russische Domain, keine von PayPal. - Dekodieren, ohne zu öffnen. Fotografieren Sie den Code und laden Sie das Bild in den QR-Scanner im Browser. Er liest das Bild in Ihrem eigenen Browser und gibt die vollständige URL als Text aus, sodass Sie sie prüfen können wie einen Link, über dem die Maus schwebt. Das ist die nützlichste Gewohnheit auf dieser Seite.
- Ein Kurzlink bei Zahlungen oder amtlichen Forderungen ist ein Ausschlusskriterium. Eine echte Mautbehörde, ein Finanzamt oder eine Bank leitet Sie nicht über einen beliebigen Kurzlink. Kurz-URLs haben legitime Zwecke — nachzulesen unter URL-Kürzer und QR-Codes —, aber nicht bei einer unaufgeforderten Geldforderung.
- Achten Sie auf Ähnlichkeiten. Ziffern statt Buchstaben wie
paypa1undamaz0n, ein zusätzlicher Bindestrich, ein Markenname, der in einer Subdomain von etwas ganz anderem steckt, eine Länderendung, mit der Sie nicht rechnen konnten. - Fahren Sie mit dem Daumennagel über den physischen Code. Ein Aufkleber auf einem Aufkleber hat eine Kante. Blasige Ränder, ein Code, der sichtbar neuer ist als das Schild, auf dem er klebt, oder ein schlichtes schwarzweißes Quadrat auf einem ansonsten gebrandeten Automaten heißen alle: Nutzen Sie stattdessen die App des Anbieters.
Die breitere Verbraucherfassung dieser Prüfung, einschließlich der Frage, wie gefälschte Codes verteilt werden, steht unter gefälschte QR-Codes, und die Gewohnheit selbst wird Schritt für Schritt unter QR-Code scannen durchgegangen.
Wenn Sie bereits gescannt haben
Das Scannen ist selten der Schaden. Ein QR-Code ist kodierter Text und sonst nichts; er kann von sich aus nichts installieren, und das Telefon zeigt Ihnen das Ziel, bevor es handelt. Der Verlust entsteht auf der Seite, die sich öffnet.
- Nichts eingegeben? Schließen Sie den Tab. Damit ist es erledigt. Es gibt keine Infektion zu beseitigen.
- Ein Passwort eingegeben? Ändern Sie es sofort — und überall dort, wo Sie es wiederverwendet haben. Aktivieren Sie als Erstes die Zwei-Faktor-Authentifizierung für dieses Konto.
- Karten- oder Bankdaten eingegeben? Rufen Sie sofort die Bank an und lassen Sie die Karte sperren und die Transaktion markieren. Banken holen in der ersten Stunde weit mehr Betrug zurück als in der ersten Woche.
- Etwas installiert? Entfernen Sie es, und prüfen Sie unter Android in den Einstellungen, welcher App Sie ungewollt Bedienungshilfen- oder Geräteadministrator-Rechte gegeben haben.
- Melden Sie es. Sagen Sie dem Betreiber Bescheid — der meist keine Ahnung hat, dass sein Automat oder Tischcode überklebt wurde — und melden Sie den Betrug bei der zuständigen Stelle.
Peinlichkeit kostet Menschen mehr Geld als der Betrug selbst. Geschwindigkeit ist die eine Variable, die Sie in der Hand haben.
Für Unternehmen: die eigenen gedruckten Codes schützen
Wenn Kundinnen und Kunden Ihre Codes scannen, zielt der Aufkleber-Angriff auf Ihren Ruf — und der Kunde wird Ihnen die Schuld geben, nicht der Person mit dem Klebestift.
- Machen Sie Manipulation sichtbar. Drucken Sie Codes direkt auf die Karte, das Schild oder den Automaten, laminieren Sie sie oder montieren Sie sie hinter Acryl. Lose Tischaufsteller und Klebeetiketten sind das Einfachste der Welt zum Austauschen.
- Branden Sie den Code. Ein Code in Ihren Farben mit Ihrem Logo in der Mitte lässt sich nicht unsichtbar überkleben, weil ein schlichtes schwarzes Quadrat obenauf für Personal und Stammgäste sofort falsch aussieht. Gestalten Sie Ihren mit dem Generator für individuelle QR-Codes.
- Drucken Sie das Ziel darunter. Eine lesbare Domain unter dem Quadrat gibt aufmerksamen Kundinnen und Kunden etwas zum Abgleichen — und kostet Sie nichts.
- Gehen Sie sie regelmäßig ab. Setzen Sie „jeden öffentlichen Code scannen und prüfen, wo er landet" auf die wöchentliche Öffnungscheckliste. Fünf Minuten schlagen einen Rückbuchungsstreit.
- Nutzen Sie dynamische Codes und beobachten Sie die Zahlen. Dynamische QR-Codes melden Scans pro Code, sodass ein Standort, der plötzlich auf null fällt, oft ein Standort ist, den jemand überklebt hat. Statistik macht aus Manipulation eine Warnung statt einer Beschwerde drei Monate später. Betriebe mit einem Code auf jedem Tisch, etwa Restaurants, holen daraus am meisten heraus.
Die Abwägung ist echt und gehört benannt: Dynamische Codes geben Ihnen die Nachvollziehbarkeit und die Möglichkeit, einen gedruckten Code umzuleiten, hängen dafür aber davon ab, dass ein Weiterleitungsdienst am Leben bleibt — während ein statischer Code nie abläuft und nie etwas meldet. Codes auf Flächen, an denen Geld fließt, sind die Abhängigkeit wert. Ein Code auf einem Plakat im eigenen Foyer wahrscheinlich nicht.
So dekodieren Sie einen QR-Code, ohne ihn zu öffnen
Fotografieren statt scannen
Machen Sie ein gewöhnliches Foto des Codes, statt der Kamera-App das Angebot zu überlassen, den Link zu öffnen. Nichts wird dekodiert und keine Seite geladen, bis Sie es entscheiden.
Das Bild in einen Decoder laden
Öffnen Sie den QR-Scanner im Browser und laden Sie das Foto hoch. Er liest das Bild in Ihrem eigenen Browser und gibt die enthaltene URL als reinen Text aus, ohne sie aufzurufen.
Die registrierbare Domain lesen
Schauen Sie auf den Teil unmittelbar links vom .com oder .de, nicht auf die Wörter drumherum. Ein Markenname in einer Subdomain oder in einem Pfad beweist nichts darüber, wem die Seite gehört.
Die Domain mit dem Kontext abgleichen
Eine Parkgebühr sollte beim offiziellen Parkanbieter landen, eine Speisekarte auf der Domain des Restaurants. Ein beliebiger Kurzlink bei einer Zahlung oder einem Bußgeld ist ein Stoppsignal, kein Vielleicht.
Im Zweifel selbst zum Anbieter gehen
Schließen Sie die Seite, öffnen Sie dann die offizielle App oder tippen Sie die Adresse von Hand. Sie verlieren dreißig Sekunden; der Angreifer verliert alles.
Häufig gestellte Fragen
Was ist Quishing?
Quishing ist QR-Code-Phishing: Ein Angreifer versteckt einen bösartigen Link in einem QR-Code, statt ihn als anklickbaren Link zu verschicken. Es funktioniert, weil die URL unsichtbar bleibt, bis eine Kamera sie dekodiert, und weil ein Code auf einem Automaten, einer Speisekarte oder einem Plakat das Vertrauen des Ortes erbt, an dem er klebt. Alles nach dem Scan ist gewöhnliches Phishing, meist eine gefälschte Anmeldeseite oder ein Zahlungsformular.
Was ist der Unterschied zwischen Phishing, Smishing und Quishing?
Es ist derselbe Betrug über verschiedene Kanäle. Phishing kommt per E-Mail, Smishing per SMS oder Chat, Vishing per Telefonanruf und Quishing per QR-Code. Der praktische Unterschied liegt darin, was das Ziel vor dem Handeln prüfen kann: Phishing und Smishing zeigen einen lesbaren Link, Vishing eine Rufnummer, und Quishing zeigt überhaupt nichts Lesbares, bis das Telefon es bereits dekodiert hat.
Warum kommen QR-Codes an E-Mail-Sicherheitsfiltern vorbei?
Mail-Gateways schreiben URLs um, zünden sie in Sandboxen und prüfen ihre Reputation — aber fast keines schaut in ein Bild hinein. Ein QR-Code in einem eingebetteten oder angehängten Bild enthält keinen anklickbaren Link, den diese Abwehr prüfen könnte, also passiert die Nachricht. Die Empfängerin scannt ihn dann mit dem privaten Telefon, was den Klick vom verwalteten Gerät und vollständig aus der Firmenprotokollierung herausholt.
Kann das Scannen eines QR-Codes mein Telefon hacken?
Das Scannen allein kompromittiert kein modernes Telefon. Ein QR-Code trägt Daten, meist eine URL, und iOS wie Android zeigen Ihnen dieses Ziel, bevor sie es öffnen. Das Risiko liegt ausschließlich in dem, was danach passiert: Zugangsdaten oder Kartendaten auf der geöffneten Seite einzugeben oder etwas zu installieren, das sie anbietet. Behandeln Sie den Scan als sicher und die Seite als nicht vertrauenswürdig.
Wie prüfe ich einen QR-Code, bevor ich ihn öffne?
Fotografieren Sie den Code, statt ihn zu scannen, und laden Sie das Bild in einen Decoder im Browser, der die URL als Text ausgibt, ohne sie aufzurufen. Lesen Sie die registrierbare Domain, also den Teil kurz vor dem .com, und prüfen Sie, ob sie zu dem passt, der den Code angeblich angebracht hat. Fühlen Sie auch den physischen Code: Ein Aufkleber über einem Aufkleber hat eine Kante, und genau dieses Überkleben ist der häufigste Quishing-Angriff überhaupt.
Wie verhindert ein Unternehmen, dass jemand seine QR-Codes überklebt?
Drucken Sie Codes direkt auf die Oberfläche oder laminieren Sie sie, damit ein Überkleben auffällt; branden Sie sie mit Ihren Farben und Ihrem Logo, damit ein schlichtes schwarzes Quadrat obenauf falsch aussieht; drucken Sie die Ziel-URL darunter, damit Kundinnen und Kunden sie abgleichen können; gehen Sie wöchentlich alle Codes ab und prüfen Sie, wo sie landen; und nutzen Sie dynamische Codes, damit ein Standort, der plötzlich auf null Scans fällt, eine Warnung auslöst.
Brauchen Sie einen anderen QR-Code-Typ? Alle 48 QR-Code-Typen auf der Startseite ansehen.
