arrow_backBlog
·5 Min. Lesezeit·Super QR Code Generator Team

Quishing-Angriffe: So schützt du deine QR-Codes 2026

Quishing (QR-Phishing) nimmt rasant zu. Erfahre, wie Angreifer QR-Codes ausnutzen und welche 7 Schritte du jetzt ergreifen kannst.

qr-code-sicherheitquishinganti-phishing
Quishing-Angriffe: So schützt du deine QR-Codes 2026
AI-generated

QR-Phishing – im Fachjargon „Quishing" genannt – hat sich von einer Nischengefahr zu einer weit verbreiteten Angriffsmethode entwickelt. IT-Sicherheitsteams beobachten es in Unternehmens-E-Mails, auf Restauranttischen, an Parkautomaten und in Einzelhandelsfilialen. Wenn du QR-Codes als Teil deines Marketings oder deiner Betriebsabläufe druckst und verbreitest, bist auch du betroffen. Hier ist eine präzise Erklärung, wie Quishing funktioniert und was du tun kannst, um deine Codes zu einem deutlich schwerer anzugreifenden Ziel zu machen.

Wie Quishing funktioniert

Quishing ist nicht kompliziert. Ein Angreifer erstellt entweder einen betrügerischen QR-Code von Grund auf neu oder klebt einen Aufkleber auf einen legitimen Code. Wenn ein Opfer diesen scannt, landet es auf einer Seite, die Anmeldedaten stiehlt, Malware installiert oder Zahlungsinformationen abgreift.

Die Effektivität liegt in der Lücke zwischen Scan und Ziel. Im Gegensatz zu einem Hyperlink, über den man mit der Maus fahren kann, ist die URL eines QR-Codes erst nach dem Öffnen der Kamera sichtbar. Angreifer nutzen diese Sicherheitslücke aus.

Drei häufige Verbreitungsmethoden:

  • Aufkleber-Overlays – ein betrügerischer Code wird auf Sticker gedruckt und über einem echten auf Menü, Plakat oder Parkautomaten angebracht.
  • E-Mail-Anhänge – ein QR-Code als Bild wird in eine Phishing-E-Mail eingebettet, um URL-Scanner zu umgehen, die Bild-codierte Links nicht lesen können.
  • Gefälschte Beschilderung – Angreifer drucken völlig neue Beschilderung, die einer Marke ähnelt, und ersetzen oder ergänzen legitime Anzeigetafeln.

Warum kleine Unternehmen besonders gefährdet sind

Größere IT-Teams setzen bereits QR-fähige E-Mail-Gateways und Device-Management-Richtlinien ein. Kleine Unternehmen haben normalerweise weder das eine noch das andere. Ein Café-Inhaber, der einen QR-Code für die Menükarte druckt, hat mit hoher Wahrscheinlichkeit noch nie überprüft, ob diese Codes noch intakt sind und auf die richtige URL verweisen.

Das physische Einsatzgebiet ist auch schwerer zu überwachen. Eine Einzelhandelskette könnte QR-Codes auf Verpackungen, Fenstern, Quittungen, Werbeflugblättern und in Partnergeschäften haben. Das ist eine große Angriffsfläche ohne automatische Warnsysteme, es sei denn, du hast entsprechende Systeme aufgebaut.

7 Schritte zur Absicherung deiner QR-Kampagnen

1. Nutze dynamische QR-Codes mit Scan-Protokollierung

Dynamische QR-Codes ermöglichen es dir, die Ziel-URL zu ändern, ohne neu zu drucken. Noch wichtiger für die Sicherheit: Jeder Scan wird protokolliert. Wenn dein Scan-Volumen plötzlich sinkt oder in einer geografischen Region ansteigt, wo du keine Präsenz hast, ist das ein Warnsignal wert zu untersuchen. Statische Codes geben dir diese Sichtbarkeit nicht.

2. Zeige die Ziel-URL deutlich neben dem Code an

Füge oberhalb oder neben deinem QR-Code einen gedruckten Text ein: „Führt zu yoursite.com/menu". So haben Scanner einen Referenzpunkt, bevor sie reagieren, wenn ihr Handy eine Seite öffnet. Angreifer können deinen gedruckten Text beim Aufkleber-Overlay nicht einfach ändern – die Nichtübereinstimmung selbst wird zum Warnsignal für aufmerksame Nutzer.

3. Prüfe physische Platzierungen regelmäßig

Bestimme jemanden, der alle QR-Code-Einsätze – Tische, Fenster, Verkaufsstellen – nach einem dokumentierten Plan überprüft. Worauf du achten solltest: hochstehende Kanten (Aufkleber über Aufkleber), falsch ausgerichtete Designs, Codes, die neuer oder glänzender wirken als das umgebende Material. Das klingt niedrig-technisch, weil es das ist – und es funktioniert.

4. Nutze eine eigene Short-Domain oder Marken-URL

Eine generische bit.ly-URL oder andere Drittanbieter-Shortener sind leicht mit ähnlich aussehenden Domains zu fälschen. Wenn dein QR-Code eine URL auf deiner eigenen Domain verschlüsselt (z. B. go.yourbrand.com/menu), können Nutzer und sicherheitsbewusste Scanner sofort einen vertrauenswürdigen Namen in der Browser-Adressleiste sehen, statt eines kryptischen Strings.

5. Füge manipulationssichere Designelemente hinzu

Ein QR-Code mit individuellem Logo, Markenfarben und Rahmen sieht visuell so unterschiedlich aus, dass ein einfacher schwarzweißer Aufkleber-Overlay falsch wirkt. Das ist keine technische Sicherheitsmaßnahme – es ist ein Abschreckungsmittel und optische Kontrolle. Unser Leitfaden zum Gestalten markenkonfomer QR-Codes zeigt, wie du diese Elemente hinzufügst, ohne die Scanbarkeit zu beeinträchtigen.

6. Stelle sicher, dass deine Landingpages klare Vertrauenssignale haben

Selbst wenn dein Code legitim ist, wirkt eine Zielseite, die unvertrauenswürdig aussieht, alarmierend – und sollte es auch. HTTPS, sichtbarer Markenname in der URL, keine aggressiven Weiterleitungen und keine unerwarteten Berechtigungsanfragen sind Mindestvoraussetzungen. Die QR-Code-Sicherheitsprüfung ist eine nützliche Referenz für das, was vorsichtige Nutzer überprüfen, bevor sie mit deiner Seite interagieren.

7. Überwache Scan-Analysen auf Anomalien

Lege eine Basis für normales Scan-Verhalten fest: typische tägliche Scan-Zahl, übliches geografisches Muster, verbreitete Gerätetypen. Wenn sich diese Metriken ohne entsprechende Kampagnenänderung verschieben, untersuche das. Du kannst das über das Analytics-Dashboard eines beliebigen seriösen QR-Code-Tools tun, und es dauert weniger als fünf Minuten pro Woche, sobald du deine Basis kennst.

Was zu tun ist, wenn du vermutest, dass ein Code kompromittiert wurde

  1. Ziehe den Code sofort aus dem Verkehr, wenn er dynamisch ist – leite die URL auf eine Seite um, die die Situation erklärt.
  2. Fotografiere die physische Platzierung, falls möglich, bevor du sie anfasst – als Beweis.
  3. Ersetze das physische Material und hänge eine klare Mitteilung an dieser Stelle auf.
  4. Überprüfe deine Scan-Protokolle für den Zeitraum, in dem der kompromittierte Code aktiv war, um das Ausmaß der Gefährdung zu schätzen.
  5. Falls Datendiebstahl oder Credential-Harvesting vermutet wird, benachrichtige betroffene Nutzer und relevante Behörden.

Wichtige Erkenntnisse

  • Quishing funktioniert, weil die Ziel-URL eines QR-Codes bis nach dem Scan verborgen ist – das ist die zentrale Sicherheitslücke, um die herum du deine Abwehr gestalten musst.
  • Dynamische Codes mit Scan-Protokollierung geben dir die Sichtbarkeit, um Anomalien zu erkennen; statische Codes tun das nicht.
  • Physische Überprüfungen sind nicht ersetzbar. Kein Softwaresystem kann überwachen, ob jemand einen Aufkleber auf deine Tisch-Zeltcard geklebt hat.
  • Markierte, visuell unterscheidbare Codes sind deutlich schwerer überzeugend zu fälschen als einfache schwarzweiße.
  • Die prominente Darstellung der erwarteten Ziel-URL neben dem Code ist eine einfache, kostenlose Maßnahme, die noch immer weit untergenutz ist.

Häufige Fragen

Wie erkenne ich, ob ein QR-Code manipuliert wurde, bevor ich ihn scanne?expand_more
Achte auf hochstehende oder unebene Kanten um den Code herum – ein Zeichen, dass ein Aufkleber über dem Original liegt. Überprüfe, ob das Design des Codes zum umgebenden Material in Alter und Oberflächenfinish passt – ein glänzender Aufkleber auf matter Oberfläche ist ein rotes Flaggen. Falls gedruckter Text daneben eine bestimmte Ziel-URL angibt, überprüfe, ob dein Handy nach dem Scannen tatsächlich diese Domain öffnet, bevor du mit der Seite interagierst.
Kann Antivirus-Software auf meinem Handy Quishing-Angriffe erkennen?expand_more
Manche Mobile-Security-Apps können URLs nach einem QR-Scan und vor deiner Interaktion mit der Seite bewerten. Die Abdeckung variiert jedoch stark je nach Produkt und Plattform. Browser-Warnungen vor bekannten Phishing-Domains helfen auch, verlassen sich aber darauf, dass die Angreifer-Domain bereits gemeldet wurde. Physische Überprüfung und Zielverifikation sind für die meisten Nutzer zuverlässigere erste Schutzebenen.
Wie nutzen Angreifer QR-Codes in Phishing-E-Mails, um Filter zu umgehen?expand_more
E-Mail-Sicherheits-Gateways scannen normalerweise textbasierte URLs und Anhänge auf böswillige Inhalte, können aber URLs in QR-Code-Bildern oft nicht dekodieren und bewerten. Angreifer betten einen QR-Code als Bild in den E-Mail-Body oder ein PDF ein, das Gateway sieht nur eine Bilddatei, und die schädliche URL passiert unentdeckt. Der Empfänger wird dann aufgefordert, den Code mit seinem Handy zu scannen – außerhalb jeglicher Unternehmenskontrolle.
Was sollte ein Unternehmen tun, um Kunden nach einer QR-Code-Kompromittierung zu benachrichtigen?expand_more
Handle schnell und sei präzise. Hänge eine Mitteilung am physischen Ort auf, erkläre, dass der Code ersetzt wurde, und verlinke auf deine offizielle Website. Sende eine E-Mail oder SMS, falls du eine Kundenliste hast. Gib klar an, welche Daten gefährdet waren – zum Beispiel, ob Nutzer auf ein Anmeldeformular weitergeleitet wurden – damit Leute gezielt Schutzmaßnahmen ergreifen können wie Passwörter ändern oder Zahlungskonten überwachen.
Sind dynamische QR-Codes gegen Quishing-Angriffe von Natur aus sicherer als statische?expand_more
Dynamische Codes verhindern nicht, dass ein Angreifer einen betrügerischen Overlay-Code erstellt, aber sie bieten zwei bedeutende Sicherheitsvorteile: Du kannst die Ziel-URL sofort umleiten oder deaktivieren, wenn eine Kompromittierung erkannt wird, und Scan-Analysen geben dir eine laufende Basis, um Anomalien in Volumen oder Geografie zu erkennen. Statische Codes bieten keine dieser Möglichkeiten, weshalb ein Quishing-Angriff sowohl schwerer zu erkennen als auch unmöglich fernzuneutralisieren ist.