Quishing (QR-Phishing)

Auch genannt: QR-Phishing, QR-Code-Phishing, QR-Code-Betrug, Quishing-Angriff

Definition

Quishing ist Phishing über einen QR-Code: Ein Betrüger nutzt einen Code, um Menschen auf eine gefälschte Website zu leiten, die Passwörter, Zahlungsdaten oder persönliche Informationen stiehlt oder unerwünschte Software installiert.

Wie Quishing funktioniert

Bei einem Quishing-Angriff ersetzt ein QR-Code den verdächtigen Link des gewöhnlichen Phishings. Der Code kann in einer E-Mail, SMS, einem Brief oder Flyer ankommen oder an einem öffentlichen Ort über einen echten Code geklebt sein. Weil Menschen einen QR-Code nicht mit bloßem Auge lesen können, sehen sie das Ziel oft erst, wenn die Seite schon geöffnet ist.

Die gefälschte Seite ahmt meist etwas Vertrautes nach, etwa eine Bank, ein Lieferunternehmen, eine Parkzahlungsseite oder eine Anmeldung am Arbeitsplatz. Dann fragt sie nach einem Passwort, einer Kartennummer oder anderen Angaben oder drängt zu einer Zahlung.

Wovor Behörden gewarnt haben

Im Januar 2022 warnte das Internet Crime Complaint Center des FBI, dass Kriminelle QR-Codes manipulierten, um Opfer auf bösartige Seiten umzuleiten und Geld zu stehlen. Im Dezember 2023 warnte die US-amerikanische Federal Trade Commission Verbraucher, dass Betrüger schädliche Links in QR-Codes verstecken, darunter Codes an Parkuhren und in unerwarteten E-Mails und SMS. Gefälschte Aufkleber an Parkscheinautomaten wurden aus mehreren Städten gemeldet.

  • E-Mails mit einem QR-Code, der dazu auffordert, ein Konto zu bestätigen oder eine Lieferung zu klären
  • Aufkleber, die über echte Codes an Parkuhren und Schildern geklebt wurden
  • SMS oder Briefe, die eine unbezahlte Rechnung oder ein Bußgeld behaupten
  • Codes, die zu sofortigem Handeln drängen, um eine Strafe zu vermeiden

Wie du dich schützt

Die beste Verteidigung ist, die Linkvorschau zu lesen, bevor man einen gescannten Code öffnet, und unerwartete Codes mit demselben Misstrauen zu behandeln wie unerwartete Links. Bezahle oder melde dich nicht über einen Code an, der in einer ungefragten E-Mail oder SMS ankam. Im Zweifel gehe direkt zur Website oder App der Organisation, statt den Code zu nutzen.

Häufig gestellte Fragen

Was ist Quishing?

Quishing ist Phishing, das statt eines klickbaren Links einen QR-Code nutzt und Menschen auf eine gefälschte Seite schickt, die Zugangsdaten, Zahlungsdaten oder persönliche Informationen stiehlt.

Kann das Scannen eines QR-Codes mein Smartphone hacken?

Das Scannen allein liest nur die Daten. Das Risiko entsteht, wenn man den Link öffnet und dann Angaben eingibt, bezahlt oder etwas installiert, das die Seite verlangt.

Warum nutzen Betrüger QR-Codes in E-Mails?

Ein QR-Code verbirgt das Ziel vor dem Leser, kann E-Mail-Filter umgehen, die gewöhnliche Links prüfen, und verlagert das Opfer auf ein Smartphone, auf dem sich die Adresszeile schwerer prüfen lässt.

Quellen und Normen

Alle Begriffe