Übersicht Quishing: QR-Code-Phishing erkennen und Ihr Unternehmen schützen Erstellt am: 7. Oktober 2026 Zuletzt aktualisiert am: 9. Oktober 2026 Redaktion Teilen auf: Wichtigste Erkenntnisse QR-Code als Köder: Beim Quishing führt ein QR-Code auf eine gefälschte Seite, die Zugangsdaten oder Zahlungsdaten abgreift. Wechsel aufs Smartphone: Der Scan findet meist auf dem Handy statt, also außerhalb der Schutzmechanismen am Arbeitsrechner. Typischer Vorwand: Angebliche Pflichtaktionen wie „Mehr-Faktor-Authentifizierung erneuern“ oder „Dokument signieren“ sind die häufigsten Aufhänger im Unternehmen. Einfache Regel: Ein Login per QR-Code aus einer Mail ist immer verdächtig. Vor dem Öffnen die angezeigte Adresse prüfen. Schnell melden: Wer Daten eingegeben hat, informiert sofort die IT. Je früher, desto kleiner der Schaden. Quishing ist Phishing über QR-Codes. Statt eines Links enthält die Nachricht einen Code, der beim Scannen auf eine gefälschte Anmeldeseite oder Bezahlseite führt. Weil QR-Codes im Alltag allgegenwärtig sind, vom Parkautomaten bis zur Speisekarte, scannen viele Menschen sie fast automatisch. Genau diese Gewohnheit nutzen Angreifer aus. Dieser Beitrag erklärt, warum Quishing schwerer zu erkennen ist als eine klassische Phishing-Mail, zeigt typische Beispiele aus dem Unternehmensalltag und nennt 7 Warnsignale. Außerdem erfahren Sie, was nach einem Scan zu tun ist und wie Sie Ihr Unternehmen vorbeugend schützen. Inhalt 1. Was ist Quishing?2. Warum ist Quishing so gefährlich?3. Quishing Beispiele aus dem Unternehmensalltag4. Wie erkennen Sie Quishing? 7 Warnsignale5. Was tun nach dem Scan eines verdächtigen QR-Codes?6. Wie schützen Sie Ihr Unternehmen vor Quishing?7. Wie unterstützt reteach beim Schutz vor Quishing?8. Fazit: Erst prüfen, dann scannen9. Häufig gestellte Fragen Was ist Quishing? Quishing ist ein Kunstwort aus „QR-Code“ und „Phishing“. Gemeint sind Angriffe, bei denen ein QR-Code die Rolle übernimmt, die sonst ein Link in einer Phishing-Mail spielt. Wer den Code mit dem Smartphone scannt, landet auf einer Seite, die echt aussieht, aber von Angreifern betrieben wird. Dort sollen Zugangsdaten, Zahlungsdaten oder ein Bestätigungscode eingegeben werden. Seltener startet der Code direkt einen Download. Wie alle Varianten des Phishings ist QR-Code-Phishing eine Form des Social Engineering: Der Angriff gelingt nur, wenn ein Mensch handelt. Einen Überblick über die übrigen Varianten wie Smishing und Vishing gibt der Beitrag zu den Phishing-Arten. Warum ist Quishing so gefährlich? Ein QR-Code ist für Menschen nicht lesbar. Wer ihn sieht, kann das Ziel erst nach dem Scan beurteilen. Dazu kommen vier Gründe, warum Quishing im Unternehmen besonders wirksam ist: Filter sehen weniger: Ein Link im Text einer Mail lässt sich automatisch prüfen. Ein QR-Code ist ein Bild, oft eingebettet in ein PDF. Nicht jeder Mailfilter wertet solche Bilder zuverlässig aus. Der Angriff wechselt das Gerät: Die Mail kommt am Arbeitsrechner an, gescannt wird mit dem Smartphone. Damit verlässt der Angriff die geschützte Umgebung, und auf privaten Handys greifen Webfilter und Sicherheitsrichtlinien des Unternehmens meist nicht. Kleiner Bildschirm, wenig Kontrolle: Auf dem Smartphone ist die Adresszeile kurz und wird schnell ausgeblendet. Gefälschte Domains fallen dort weniger auf als am großen Monitor. QR-Codes gelten als harmlos: Seit Speisekarten, Tickets und Parkscheine per Code funktionieren, ist das Scannen Routine. Viele denken dabei nicht an ein Risiko. Quishing Beispiele aus dem Unternehmensalltag QR-Code-Betrug erreicht Beschäftigte digital und analog. Diese Szenarien sind typisch: SzenarioKöderZiel der AngreiferMail von der „IT“Die Mehr-Faktor-Authentifizierung laufe ab und müsse per QR-Code neu eingerichtet werden.Zugangsdaten für E-Mail und CloudPDF im AnhangEin Dokument zur Unterschrift, eine Gehaltsabrechnung oder eine Mitteilung der Personalabteilung ist nur per Code abrufbar.Zugangsdaten, oft inklusive BestätigungscodeBrief per PostEin angeblicher Lieferant oder eine Bank bittet, Bankdaten über einen QR-Code zu bestätigen.Kontodaten, umgeleitete ZahlungenÜberklebter CodeAm Parkautomaten oder an der Ladesäule auf dem Firmenparkplatz klebt ein falscher Code über dem echten.KreditkartendatenAushang oder Flyer„Zugang zum Gäste-WLAN“ oder „Feedback zur Kantine, Gutschein inklusive“.Zugangsdaten, persönliche DatenPaket oder RechnungEin beiliegender Zettel fordert auf, eine Zustellung oder offene Gebühr per Code zu bestätigen.Zahlungsdaten Die ersten beiden Szenarien sind im Unternehmen besonders verbreitet, weil sie an echte Abläufe anknüpfen. Werden sie gezielt an einzelne Personen geschickt, etwa an die Lohnbuchhaltung, gehen sie in Spear Phishing über. Weitere Fälle aus Briefen, Bus und Bahn sowie dem Straßenverkehr sammelt die Verbraucherzentrale zum Thema Quishing. Wie erkennen Sie Quishing? 7 Warnsignale Quishing erkennen Sie weniger am Code selbst als an den Umständen, unter denen er Ihnen begegnet. Seien Sie bei diesen 7 Warnsignalen vorsichtig: Login per QR-Code: Sie sollen sich über einen Code aus einer Mail anmelden oder die Mehr-Faktor-Authentifizierung neu einrichten. Seriöse IT-Abteilungen gehen diesen Weg in der Regel nicht. Code statt Link: Die Mail enthält kaum Text, nur einen QR-Code oder ein PDF mit Code. Warum sollte jemand ausgerechnet am Rechner einen Code zum Scannen schicken? Druck und Frist: „Innerhalb von 24 Stunden“, „sonst wird der Zugang gesperrt“. Zeitdruck soll das Nachdenken verhindern. Unerwartete Quelle: Der Code kommt per Post von einem Absender, mit dem Sie sonst nur digital kommunizieren, oder hängt an einer ungewohnten Stelle. Aufkleber über dem Original: An Automaten, Ladesäulen oder Aushängen sitzt ein Code, der überklebt oder nachträglich angebracht wirkt. Auffällige Adresse: Die Vorschau nach dem Scan zeigt eine Domain, die nicht zum angeblichen Absender passt, eine Kurz-URL oder einen Tippfehler im Namen. Sofortige Datenabfrage: Die Zielseite verlangt direkt Passwort, Bestätigungscode oder Kartendaten, ohne dass Sie das erwartet haben. Wie Sie eine Adresse sicher lesen, erklärt der Beitrag Phishing erkennen im Abschnitt zu gefährlichen Links. Die Regeln gelten für die Vorschau nach dem Scan genauso. Was tun nach dem Scan eines verdächtigen QR-Codes? Ein Scan allein öffnet in der Regel nur eine Vorschau der Adresse. Gefährlich wird es, wenn die Seite geöffnet und dort etwas eingegeben oder heruntergeladen wird. Je nachdem, wie weit es gekommen ist, gilt: Nur gescannt: Seite nicht öffnen oder sofort schließen. Den Fund trotzdem an die IT melden, damit andere gewarnt werden können. Seite geöffnet, nichts eingegeben: Seite schließen, nichts herunterladen, die IT informieren. Zugangsdaten eingegeben: Sofort die IT verständigen. Das Passwort über den bekannten Weg ändern und aktive Sitzungen beenden lassen. Wurde auch ein Bestätigungscode eingegeben, ist das Konto möglicherweise bereits übernommen. Zahlungsdaten eingegeben: Bank oder Kartenanbieter kontaktieren und die Karte sperren lassen, zusätzlich die zuständige Stelle im Unternehmen informieren. Wichtig ist eine Kultur, in der niemand für einen Fehler bloßgestellt wird. Wer schnell meldet, verkürzt die Zeit, in der Angreifer einen Zugang nutzen können. Wie schützen Sie Ihr Unternehmen vor Quishing? Wirksamer Schutz vor Quishing setzt wie bei anderen Social-Engineering-Angriffen auf drei Ebenen: Prozesse Klare Regel für Anmeldungen: Legen Sie fest und kommunizieren Sie, dass die IT niemals per QR-Code zur Anmeldung oder zur Einrichtung der Mehr-Faktor-Authentifizierung auffordert. Bankdaten nur auf bekanntem Weg ändern: Änderungen von Lieferanten-Bankverbindungen werden telefonisch über eine bekannte Nummer bestätigt, nie über einen Code in einem Schreiben. Einfacher Meldeweg: Ein fester Ansprechpartner oder ein Melde-Button sorgt dafür, dass Verdachtsfälle schnell ankommen. Technik Mailfilter mit Bildanalyse: Prüfen Sie, ob Ihr Mailschutz QR-Codes in Bildern und PDF-Anhängen auslesen und bewerten kann. Dienstliche Smartphones absichern: Verwaltete Geräte mit Webschutz fangen bekannte Phishing-Seiten auch beim Scan ab. Phishing-resistente Anmeldung: Verfahren wie Passkeys oder Sicherheitsschlüssel nach FIDO2 lassen sich auf gefälschten Seiten nicht abgreifen. Menschen Quishing in die Schulung aufnehmen: Eine Phishing-Schulung sollte QR-Codes ausdrücklich behandeln, mit echten Beispielen wie der angeblichen MFA-Erneuerung. Regelmäßig üben: Eine Phishing-Simulation trainiert das Prüfen von Absender, Anliegen und Zieladresse, also genau die Fragen, die auch bei einem QR-Code entscheiden. Gefährdete Rollen zuerst: Buchhaltung, Personalabteilung, Assistenz und Beschäftigte mit viel Außenkontakt erhalten besonders häufig solche Nachrichten. Wie unterstützt reteach beim Schutz vor Quishing? reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen. Kurse zur Informationssicherheit: Die Informationssicherheit-Schulungen vermitteln, wie Phishing über verschiedene Kanäle funktioniert und wie Beschäftigte richtig reagieren, jeweils mit Wissenstest. Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite. Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2 oder ISO 27001. Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet. Fazit: Erst prüfen, dann scannen Quishing funktioniert, weil QR-Codes vertraut wirken und der Angriff auf das Smartphone ausweicht, wo weniger Schutz greift. Die gute Nachricht: Die Warnsignale sind dieselben wie bei jeder Phishing-Mail. Ungewöhnliche Anfragen, Zeitdruck und eine unerwartete Datenabfrage verraten den Angriff, auch wenn der Link in einem Code versteckt ist. Die nächsten Schritte: Intern festlegen und bekannt machen, dass Anmeldungen nie per QR-Code aus einer Mail laufen. Den Mailschutz auf die Analyse von QR-Codes in Bildern und PDFs prüfen. Quishing als festen Bestandteil in die Sicherheitsschulung aufnehmen. Den Meldeweg für verdächtige Codes und Nachrichten klar kommunizieren. Häufig gestellte Fragen Was bedeutet Quishing?Quishing setzt sich aus „QR-Code“ und „Phishing“ zusammen. Gemeint ist Phishing, bei dem ein QR-Code statt eines Links auf eine gefälschte Website führt. Dort sollen Opfer Zugangsdaten oder Zahlungsdaten eingeben. Ist das Scannen eines QR-Codes allein schon gefährlich?In der Regel nicht. Die meisten Smartphones zeigen nach dem Scan zunächst nur die Zieladresse an. Gefährlich wird es, wenn die Seite geöffnet und dort etwas eingegeben oder heruntergeladen wird. Prüfen Sie deshalb die angezeigte Adresse, bevor Sie sie öffnen, und halten Sie das Betriebssystem aktuell. Schützt Mehr-Faktor-Authentifizierung vor Quishing?Nur teilweise. Gibt jemand auf der gefälschten Seite neben dem Passwort auch den Bestätigungscode ein, können Angreifer beides in Echtzeit nutzen. Besser schützen phishing-resistente Verfahren wie Passkeys oder Sicherheitsschlüssel nach FIDO2, weil sie nur auf der echten Website funktionieren. Woran erkenne ich einen überklebten QR-Code?Achten Sie auf Kanten, Blasen oder einen leicht versetzten Aufkleber über dem eigentlichen Code. Im Zweifel nutzen Sie die offizielle App des Betreibers oder geben die bekannte Adresse selbst ein, statt den Code zu scannen. Gehört Quishing in die Security-Awareness-Schulung?Ja. Quishing nutzt dieselben psychologischen Hebel wie andere Phishing-Arten, umgeht aber technische Filter häufiger. Ein kurzer Baustein mit Beispielen und der Regel „Kein Login per QR-Code aus einer Mail“ lässt sich gut in bestehende Schulungen zur Informationssicherheit integrieren. vorheriger Artikel nächster Artikel Teilen auf: Das könnte außerdem für Sie interessant sein: Phishing erkennen: Betrugsmails einfach entlarven Die meisten Phishing-Angriffe verraten sich durch dieselben Merkmale. Dieser Beitrag zeigt mit klarer Checkliste, woran Sie Phishing-Mails, gefälschte Links und Absender erkennen – und was im Ernstfall zu tun ist. Interessenkonflikte im Unternehmen: Beispiele, Regeln und Offenlegung Interessenkonflikte sind im Arbeitsalltag normal, gefährlich wird nur der verschwiegene. 7 Beispiele von der Nebentätigkeit bis zur Beteiligung an Lieferanten, die rechtlichen Grundlagen, ein Ablauf in 5 Schritten und eine Vorlage zur Offenlegung. Security Awareness Training 2026: effektiv einführen Security Awareness Training macht Mitarbeitende zur stärksten Verteidigungslinie gegen Cyberangriffe. Dieser Beitrag erklärt die wichtigsten Themen, die rechtlichen Pflichten und die Einführung im Mittelstand – Schritt für Schritt. Compliance LMS Vergleich 2026: 8 Plattformen für Pflichtschulungen im DACH-Check Pflichtschulungen manuell verwalten kostet Zeit – und wird im Audit zum Risiko. Dieser Compliance LMS Vergleich zeigt, welche Plattform zu Ihrem Unternehmen passt: 8 Anbieter im DACH-Check, klar eingeordnet nach Zielgruppe, Funktionstiefe und Einsatzszenario.