QR-Phishing – im Fachjargon „Quishing" genannt – hat sich von einer Nischengefahr zu einer weit verbreiteten Angriffsmethode entwickelt. IT-Sicherheitsteams beobachten es in Unternehmens-E-Mails, auf Restauranttischen, an Parkautomaten und in Einzelhandelsfilialen. Wenn du QR-Codes als Teil deines Marketings oder deiner Betriebsabläufe druckst und verbreitest, bist auch du betroffen. Hier ist eine präzise Erklärung, wie Quishing funktioniert und was du tun kannst, um deine Codes zu einem deutlich schwerer anzugreifenden Ziel zu machen.
Wie Quishing funktioniert
Quishing ist nicht kompliziert. Ein Angreifer erstellt entweder einen betrügerischen QR-Code von Grund auf neu oder klebt einen Aufkleber auf einen legitimen Code. Wenn ein Opfer diesen scannt, landet es auf einer Seite, die Anmeldedaten stiehlt, Malware installiert oder Zahlungsinformationen abgreift.
Die Effektivität liegt in der Lücke zwischen Scan und Ziel. Im Gegensatz zu einem Hyperlink, über den man mit der Maus fahren kann, ist die URL eines QR-Codes erst nach dem Öffnen der Kamera sichtbar. Angreifer nutzen diese Sicherheitslücke aus.
Drei häufige Verbreitungsmethoden:
- Aufkleber-Overlays – ein betrügerischer Code wird auf Sticker gedruckt und über einem echten auf Menü, Plakat oder Parkautomaten angebracht.
- E-Mail-Anhänge – ein QR-Code als Bild wird in eine Phishing-E-Mail eingebettet, um URL-Scanner zu umgehen, die Bild-codierte Links nicht lesen können.
- Gefälschte Beschilderung – Angreifer drucken völlig neue Beschilderung, die einer Marke ähnelt, und ersetzen oder ergänzen legitime Anzeigetafeln.
Warum kleine Unternehmen besonders gefährdet sind
Größere IT-Teams setzen bereits QR-fähige E-Mail-Gateways und Device-Management-Richtlinien ein. Kleine Unternehmen haben normalerweise weder das eine noch das andere. Ein Café-Inhaber, der einen QR-Code für die Menükarte druckt, hat mit hoher Wahrscheinlichkeit noch nie überprüft, ob diese Codes noch intakt sind und auf die richtige URL verweisen.
Das physische Einsatzgebiet ist auch schwerer zu überwachen. Eine Einzelhandelskette könnte QR-Codes auf Verpackungen, Fenstern, Quittungen, Werbeflugblättern und in Partnergeschäften haben. Das ist eine große Angriffsfläche ohne automatische Warnsysteme, es sei denn, du hast entsprechende Systeme aufgebaut.
7 Schritte zur Absicherung deiner QR-Kampagnen
1. Nutze dynamische QR-Codes mit Scan-Protokollierung
Dynamische QR-Codes ermöglichen es dir, die Ziel-URL zu ändern, ohne neu zu drucken. Noch wichtiger für die Sicherheit: Jeder Scan wird protokolliert. Wenn dein Scan-Volumen plötzlich sinkt oder in einer geografischen Region ansteigt, wo du keine Präsenz hast, ist das ein Warnsignal wert zu untersuchen. Statische Codes geben dir diese Sichtbarkeit nicht.
2. Zeige die Ziel-URL deutlich neben dem Code an
Füge oberhalb oder neben deinem QR-Code einen gedruckten Text ein: „Führt zu yoursite.com/menu". So haben Scanner einen Referenzpunkt, bevor sie reagieren, wenn ihr Handy eine Seite öffnet. Angreifer können deinen gedruckten Text beim Aufkleber-Overlay nicht einfach ändern – die Nichtübereinstimmung selbst wird zum Warnsignal für aufmerksame Nutzer.
3. Prüfe physische Platzierungen regelmäßig
Bestimme jemanden, der alle QR-Code-Einsätze – Tische, Fenster, Verkaufsstellen – nach einem dokumentierten Plan überprüft. Worauf du achten solltest: hochstehende Kanten (Aufkleber über Aufkleber), falsch ausgerichtete Designs, Codes, die neuer oder glänzender wirken als das umgebende Material. Das klingt niedrig-technisch, weil es das ist – und es funktioniert.
4. Nutze eine eigene Short-Domain oder Marken-URL
Eine generische bit.ly-URL oder andere Drittanbieter-Shortener sind leicht mit ähnlich aussehenden Domains zu fälschen. Wenn dein QR-Code eine URL auf deiner eigenen Domain verschlüsselt (z. B. go.yourbrand.com/menu), können Nutzer und sicherheitsbewusste Scanner sofort einen vertrauenswürdigen Namen in der Browser-Adressleiste sehen, statt eines kryptischen Strings.
5. Füge manipulationssichere Designelemente hinzu
Ein QR-Code mit individuellem Logo, Markenfarben und Rahmen sieht visuell so unterschiedlich aus, dass ein einfacher schwarzweißer Aufkleber-Overlay falsch wirkt. Das ist keine technische Sicherheitsmaßnahme – es ist ein Abschreckungsmittel und optische Kontrolle. Unser Leitfaden zum Gestalten markenkonfomer QR-Codes zeigt, wie du diese Elemente hinzufügst, ohne die Scanbarkeit zu beeinträchtigen.
6. Stelle sicher, dass deine Landingpages klare Vertrauenssignale haben
Selbst wenn dein Code legitim ist, wirkt eine Zielseite, die unvertrauenswürdig aussieht, alarmierend – und sollte es auch. HTTPS, sichtbarer Markenname in der URL, keine aggressiven Weiterleitungen und keine unerwarteten Berechtigungsanfragen sind Mindestvoraussetzungen. Die QR-Code-Sicherheitsprüfung ist eine nützliche Referenz für das, was vorsichtige Nutzer überprüfen, bevor sie mit deiner Seite interagieren.
7. Überwache Scan-Analysen auf Anomalien
Lege eine Basis für normales Scan-Verhalten fest: typische tägliche Scan-Zahl, übliches geografisches Muster, verbreitete Gerätetypen. Wenn sich diese Metriken ohne entsprechende Kampagnenänderung verschieben, untersuche das. Du kannst das über das Analytics-Dashboard eines beliebigen seriösen QR-Code-Tools tun, und es dauert weniger als fünf Minuten pro Woche, sobald du deine Basis kennst.
Was zu tun ist, wenn du vermutest, dass ein Code kompromittiert wurde
- Ziehe den Code sofort aus dem Verkehr, wenn er dynamisch ist – leite die URL auf eine Seite um, die die Situation erklärt.
- Fotografiere die physische Platzierung, falls möglich, bevor du sie anfasst – als Beweis.
- Ersetze das physische Material und hänge eine klare Mitteilung an dieser Stelle auf.
- Überprüfe deine Scan-Protokolle für den Zeitraum, in dem der kompromittierte Code aktiv war, um das Ausmaß der Gefährdung zu schätzen.
- Falls Datendiebstahl oder Credential-Harvesting vermutet wird, benachrichtige betroffene Nutzer und relevante Behörden.
Wichtige Erkenntnisse
- Quishing funktioniert, weil die Ziel-URL eines QR-Codes bis nach dem Scan verborgen ist – das ist die zentrale Sicherheitslücke, um die herum du deine Abwehr gestalten musst.
- Dynamische Codes mit Scan-Protokollierung geben dir die Sichtbarkeit, um Anomalien zu erkennen; statische Codes tun das nicht.
- Physische Überprüfungen sind nicht ersetzbar. Kein Softwaresystem kann überwachen, ob jemand einen Aufkleber auf deine Tisch-Zeltcard geklebt hat.
- Markierte, visuell unterscheidbare Codes sind deutlich schwerer überzeugend zu fälschen als einfache schwarzweiße.
- Die prominente Darstellung der erwarteten Ziel-URL neben dem Code ist eine einfache, kostenlose Maßnahme, die noch immer weit untergenutz ist.
