Sicherheit

QR-Code-Sicherheit: Was ist Quishing?

8. März 2026 5 min Lesezeit Von Daniel Burrichter

Warum QR-Codes zum beliebten Werkzeug für Phishing geworden sind und wie du dich schützt.

QR-Codes sind aus Speisekarten, Parkscheinautomaten und Paketankündigungen kaum noch wegzudenken - genau diese Alltäglichkeit macht sie inzwischen auch zu einem beliebten Werkzeug für Betrüger. "Quishing" (aus QR-Code und Phishing) bezeichnet Phishing-Angriffe, die einen QR-Code statt eines klassischen Links als Köder nutzen.

Was ist Quishing?

Beim Quishing platzieren Angreifer einen manipulierten QR-Code, der auf eine gefälschte Website führt - etwa eine Nachbildung eines Bank-Logins oder eines Paketdienst-Formulars, das Zugangsdaten oder Zahlungsinformationen abgreift. Weil ein QR-Code für das menschliche Auge nur aus einem Muster aus Pixeln besteht, lässt sich das eigentliche Ziel vorab nicht erkennen - anders als bei einem Textlink, dessen Ziel-URL man wenigstens teilweise einsehen kann.

Warum QR-Codes so gut für Phishing funktionieren

QR-Codes umgehen viele klassische Schutzmechanismen: E-Mail-Spamfilter prüfen selten den Inhalt eingebetteter Bilder, und beim Scannen mit dem Smartphone fehlt oft die gewohnte Vorschau der Ziel-URL, die man von Desktop-Browsern kennt. Zusätzlich wird ein Scan meist auf dem privaten Smartphone ausgeführt, das oft schwächer gegen Phishing-Websites abgesichert ist als ein Arbeitsrechner mit Unternehmens-Firewall.

Typische Betrugsmaschen

Verbreitete Varianten sind gefälschte Aufkleber über echten QR-Codes auf Parkscheinautomaten, angebliche "Restzahlungen" für Pakete per QR-Code in gefälschten Versandbenachrichtigungen, sowie in Restaurants ausgetauschte Speisekarten-QR-Codes, die zu einer gefälschten Zahlungsseite statt zur echten Speisekarte führen.

Woran du einen manipulierten QR-Code erkennst

Ein auf einen bestehenden Aufkleber geklebter zweiter QR-Code ist ein starkes Warnsignal - achte auf Unregelmäßigkeiten in Material oder Ausrichtung. Prüfe nach dem Scannen immer die angezeigte Ziel-URL, bevor du sie öffnest, und achte besonders auf Tippfehler-Domains oder ungewöhnliche Endungen, die einer bekannten Marke nur ähneln.

Sicher mit QR-Codes umgehen

Scanne nie einen QR-Code, um dich bei einer Bank oder einem sensiblen Konto anzumelden, es sei denn, du hast diesen Vorgang selbst aktiv gestartet (etwa beim Login per QR auf einem neuen Gerät). Gib niemals Zahlungsdaten auf einer Seite ein, die du über einen gescannten Code erreicht hast, ohne die Adresse vorher bewusst zu prüfen.

Eigene QR-Codes sicher erstellen

Wenn du selbst QR-Codes für Visitenkarten, WLAN-Zugänge oder Links erstellst, achte darauf, sie über einen vertrauenswürdigen Generator zu erzeugen, der den Inhalt nicht durch einen eigenen, zusätzlichen Tracking- oder Redirect-Dienst umleitet. Unser QR-Code-Generator unter /tools/qr-code erzeugt den Code direkt und unverändert aus deinem eingegebenen Text oder Link, ganz ohne Zwischenschritt über fremde Server.