QR-Code-Betrug erkennen: Quishing im Alltag und im Büro
Gefälschte QR-Codes kleben an Parkautomaten und Ladesäulen, stecken in Bankbriefen und in E-Mails, die jeden Linkfilter passieren. Woran sich Quishing erkennen lässt, was nach einem Scan zu tun ist und wie Unternehmen ihre eigenen Codes absichern.

Quishing: was ist das?
Quishing ist Phishing über einen QR-Code: Statt eines Links bekommt das Opfer einen Code, der auf eine gefälschte Bezahl- oder Anmeldeseite führt. Das Wort setzt sich aus „QR-Code" und „Phishing" zusammen. Ziel sind wie beim klassischen Phishing Zugangsdaten, Kartendaten oder eine Überweisung.
Der Trick funktioniert, weil ein QR-Code für Menschen nicht lesbar ist. Ein Link in einer E-Mail lässt sich zumindest ansehen, bevor man klickt; ein Code ist ein schwarz-weißes Muster, dem niemand ansieht, wohin er führt. Das BSI weist in seinem Lagebericht genau darauf hin: Menschen können QR-Codes nicht visuell lesen, und viele Lese-Apps zeigen die Zieladresse nur gekürzt an.
Das Bundesamt stellt außerdem fest, dass Quishing vermehrt finanzielle Schäden verursacht hat. Im April 2026 warnte es vor einer neuen Welle, die mit KI-generierten Texten arbeitet, besonders gegen Kundinnen und Kunden deutscher Banken. Die üblichen Warnzeichen wie holprige Sprache und Rechtschreibfehler fallen damit weg.
QR-Code-Betrug am Parkautomaten und an der Ladesäule
Im öffentlichen Raum überkleben Täter echte QR-Codes mit einem Aufkleber, der auf eine nachgebaute Bezahlseite führt. Wer dort ein Parkticket oder einen Ladevorgang bezahlt, gibt seine Kartendaten an die Täter weiter – und hat am Ende oft trotzdem nicht bezahlt. Die Verbraucherzentrale dokumentiert solche Fälle unter anderem an Parkautomaten in Hannover im November 2024, bei denen gefälschte Seiten eines bekannten Park-Bezahldienstes nachgeahmt wurden, und an Ladesäulen für Elektroautos im August 2024.
Das Muster ist kein deutsches Einzelphänomen. Das Europäische Verbraucherzentrum nennt Polizeibehörden in Belgien, Frankreich, Irland, Italien, den Niederlanden und Spanien, die Fälle registriert haben. Das BSI berichtet von Parkscheinautomaten in mehreren deutschen Großstädten.
Dazu kommen Varianten mit gedruckten Fälschungen: falsche Strafzettel mit QR-Code, über den ein angebliches Verwarnungsgeld zu zahlen ist, und Plakate in Bussen und Bahnen. In Düsseldorf hingen im Dezember 2024 gefälschte Werbeplakate für das Deutschlandticket in Fahrzeugen der Rheinbahn, deren Code auf eine Betrugsseite führte.
Gefälschte QR-Codes in Briefen und Rechnungen
Auch Papierpost wird für Quishing genutzt, weil ein Brief mehr Vertrauen weckt als eine E-Mail. Die Verbraucherzentrale beschreibt gefälschte Schreiben im Namen einer großen deutschen Bank, zuletzt im September 2025 in Velbert: Der Brief forderte dazu auf, per QR-Code das Verfahren zur Freigabe von Überweisungen zu „aktualisieren". Tatsächlich führte der Code auf eine Seite, die genau diese Freigabe für die Täter einrichten sollte.
Für Unternehmen ist die Rechnungsvariante relevanter. Ein gefälschter Zahlungsaufforderungsbrief oder eine Rechnung mit QR-Code zur „bequemen Zahlung" landet in der Buchhaltung, wo täglich echte Rechnungen mit Bankdaten bearbeitet werden. Fällt der Code nicht auf, weil er dem Layout echter Rechnungen ähnelt, fließt das Geld auf ein fremdes Konto.
Die Gegenmaßnahme ist dieselbe wie bei jeder Zahlungsaufforderung: Zahlungsdaten werden nicht aus dem Schreiben übernommen, sondern mit den beim Lieferanten hinterlegten Stammdaten abgeglichen. Ein QR-Code ist dabei nur eine weitere Form, eine fremde Kontoverbindung einzuschleusen.
QR-Code in E-Mails: warum das Phishing den Filter passiert
Ein QR-Code in einer E-Mail umgeht viele Schutzfilter, weil er für sie ein Bild ist und kein Link. Klassische Mail-Sicherheit prüft Links und Anhänge gegen bekannte Phishing-Adressen; ein eingebettetes Bild mit einem Code enthält für einen einfachen Filter keine Adresse, die sich prüfen ließe. Moderne Gateways, etwa Microsoft Defender for Office 365, lesen Codes in Bildern inzwischen aus und prüfen die Zieladresse – aber nicht jedes Postfach ist so geschützt, und Angreifer verpacken den Code zunehmend in PDF-Anhänge.
Wie stark das Muster gewachsen ist, zeigt der Bericht von Microsoft Threat Intelligence zum ersten Quartal 2026: Die Zahl der erkannten QR-Code-Phishing-Mails stieg von 7,6 Millionen im Januar auf 18,7 Millionen im März. Im März kam nach diesem Bericht rund 70 Prozent davon als PDF-Anhang. Die Zahlen beschreiben, was Microsoft in seinen eigenen Systemen gesehen hat, nicht den gesamten Markt.
Der zweite Grund für den Erfolg liegt beim Gerät. Die E-Mail kommt am Firmenrechner an, gescannt wird mit dem Smartphone – privat oder dienstlich, aber fast immer außerhalb des Schutzes, den das Unternehmen auf seinen Rechnern betreibt. Die Phishing-Seite wird also genau auf dem Gerät geöffnet, das am wenigsten überwacht ist.
Welche Köder im Büro funktionieren
Im Büro funktionieren vor allem Köder, die nach Pflichtaufgabe aussehen: eine angeblich ablaufende Zwei-Faktor-Anmeldung, ein „neues Sicherheitsverfahren" für das Microsoft-365-Konto, ein freigegebenes Dokument, eine Gehaltsabrechnung oder eine Umfrage der Personalabteilung. Der Code soll sofort gescannt werden, sonst drohe eine Kontosperre.
Ziel ist fast immer das Firmenkonto. Die gefälschte Anmeldeseite fragt Passwort und Bestätigungscode ab und reicht beides in Echtzeit an die echte Anmeldung weiter. Damit erbeuten die Täter nicht nur das Passwort, sondern eine gültige Sitzung – die zweite Absicherung durch einen Code aus der App oder per SMS hilft dann nicht mehr, weil das Opfer sie selbst bestätigt hat.
Gegen diese Weiterleitung schützen nur Anmeldeverfahren, die an die echte Domain gebunden sind, also Passkeys und Sicherheitsschlüssel nach dem FIDO2-Standard. Eine nachgebaute Seite unter fremder Adresse kann einen solchen Schlüssel nicht anfordern. Das ist die einzige technische Maßnahme, die den Schaden auch dann begrenzt, wenn jemand den Code gescannt und die Seite für echt gehalten hat.
QR-Code-Betrug erkennen: so prüfen Sie einen Code sicher
Einen QR-Code prüft man, bevor man die Seite öffnet: Die Kamera-App zeigt nach dem Erfassen die Zieladresse an, und genau diese Adresse ist zu lesen, nicht der Text drumherum. Stimmt die Domain nicht exakt mit dem Anbieter überein, der auf dem Automaten, dem Brief oder der Rechnung steht, wird die Seite nicht geöffnet. Kurzlinks, die gar keinen Anbieter erkennen lassen, sind im Zweifel ein Grund zum Abbruch.
Im öffentlichen Raum lohnt der Blick auf den Code selbst. Das BSI rät, auf Anzeichen von Manipulation zu achten: aufgeklebt, schief, doppelt oder überlappend. Hat eine Ladesäule ein Display, rät die Verbraucherzentrale, den Code dort zu scannen statt vom Gehäuse. Am sichersten ist es, die Adresse des Anbieters selbst einzutippen oder seine App aus dem offiziellen Store zu nutzen.
Für E-Mails und Briefe gilt eine einfache Regel: Ein Code, der zu einer Anmeldung oder Zahlung auffordert, wird nicht gescannt. Wer sich bei seiner Bank, seinem Microsoft-Konto oder einem Lieferanten anmelden muss, tut das über den gewohnten Weg. Eine seriöse Bank fordert nicht per Brief oder E-Mail auf, einen QR-Code zu scannen, um ein Sicherheitsverfahren zu ändern.
QR-Code gescannt – was tun?
Wer einen verdächtigen Code nur gescannt und die Seite wieder geschlossen hat, ohne etwas einzugeben, hat in den allermeisten Fällen keinen Schaden. Kritisch wird es erst, wenn auf der Seite Daten eingegeben, eine App installiert oder eine Zahlung ausgelöst wurde. Dann zählt Geschwindigkeit.
Bei eingegebenen Kartendaten oder Bankzugängen ist die Bank sofort zu informieren oder die Karte über den Sperr-Notruf 116 116 zu sperren; die Verbraucherzentrale rät außerdem zu einer Anzeige bei der Polizei, die auch über die Online-Wache der Landespolizei möglich ist. Bei einem eingegebenen Firmenpasswort reicht es nicht, nur das Passwort zu ändern: Die IT muss zusätzlich alle aktiven Sitzungen des Kontos beenden, weil die Täter mit einer erbeuteten Sitzung auch ohne Passwort weiterarbeiten können.
Im Unternehmen gehört der Vorfall außerdem gemeldet, auch wenn er peinlich ist. Wer einen Scan verschweigt, verschenkt die Stunden, in denen sich ein Konto noch sperren lässt. Sind dabei personenbezogene Daten in fremde Hände gelangt, kann es sich um eine meldepflichtige Datenschutzverletzung handeln – die Prüfung gehört an die Stelle, die im Haus für den Datenschutz zuständig ist.
Eigene QR-Codes fälschungssicher machen – und was das nicht leistet
Wer selbst QR-Codes einsetzt, auf Rechnungen, Verpackungen, Aushängen oder Fahrzeugen, sollte es Fälschern schwer machen und Kunden das Prüfen leicht. Der Code sollte auf die eigene Domain zeigen, nicht auf einen Kurzlink-Dienst, und die Adresse sollte neben dem Code im Klartext stehen. So kann jeder vergleichen, ob die angezeigte Adresse zum Absender passt.
Im öffentlichen Raum ist ein direkt aufgedruckter Code besser als ein Aufkleber, weil ein überklebter Aufkleber weniger auffällt als ein überklebter Druck. Wer Codes an Automaten, Säulen oder Aushängen betreibt, sollte sie regelmäßig kontrollieren und auf der Bezahlseite selbst klar sagen, unter welcher Adresse sie erreichbar ist. Dazu gehört ein Satz an die Kundschaft, dass man niemals per QR-Code zur Eingabe von Bankdaten oder Passwörtern auffordert.
Eine Grenze bleibt: Keine dieser Maßnahmen verhindert, dass jemand einen gefälschten Code neben den echten klebt oder eine täuschend ähnliche Domain registriert. Auch die Prüfung der Adresse versagt bei Domains, die sich nur in einem Buchstaben unterscheiden. QR-Codes zu verbieten ist ebenso wenig realistisch. Was wirkt, ist die Kombination aus prüfbaren eigenen Codes, Mitarbeitenden, die den Ablauf kennen, und Anmeldeverfahren, die eine Weiterleitung technisch ins Leere laufen lassen.