Direkt zum Artikeltext springen

Quishing: Wie QR-Codes zur neuen Phishing-Falle im Unternehmen werden

Inhalt in Kürze

  • Quishing ist Phishing per QR-Code: Der bösartige Link steckt in einem Bild und umgeht so Spamfilter und Secure-E-Mail-Gateways, die laut BSI QR-Codes als “harmloses Bild” einstufen.
  • Der eigentliche Trick ist der Geräte-Sprung: Der Angriff startet am gehärteten Firmen-PC, landet aber auf dem privaten Smartphone ohne Endpoint-Schutz und ohne Web-Filter.
  • Bei einem Datenabfluss prüft die Aufsicht Art. 32 DSGVO (angemessene Schutzmaßnahmen). Fehlen Schulung und Technik, drohen Bußgelder bis 20 Mio. Euro oder 4 % des Jahresumsatzes.
  • Wirksamer Schutz ist eine Kombination aus Awareness, klarer QR-Code-Regel und Mobile-Geräteschutz – nicht der schlichte Hinweis “nicht scannen”.

QR-Codes hängen am Parkautomaten, kleben auf der Rechnung und tauchen jetzt in E-Mails auf, die nach Microsoft 365 oder Ihrer Bank aussehen. Genau das nutzen Angreifer mit Quishing aus. Und Ihr Spamfilter sieht davon oft nichts.

Was ist Quishing – und warum ist es so gefährlich?

Quishing bezeichnet Phishing über QR-Codes. Das Wort setzt sich aus QR-Code und Phishing zusammen. Der Ablauf: Sie erhalten eine E-Mail, die zu einer dringenden Aktion drängt – etwa “Ihr Passwort läuft ab” oder “MFA neu einrichten”. Statt eines Links steht dort ein QR-Code. Wer ihn scannt, landet auf einer täuschend echten Anmeldeseite, die Zugangsdaten abgreift.

Das deutsche BSI warnt ausdrücklich vor dieser Masche und stellt fest: “Virenscanner stufen QR-Codes als harmloses Bild ein.” Damit ist das Kernproblem benannt.

Der blinde Fleck:

Ein klassischer Link wird vom Spamfilter ausgelesen und gegen Blocklisten geprüft. Ein QR-Code ist nur ein Bild – der bösartige Ziel-Link bleibt darin verborgen und passiert das Secure-E-Mail-Gateway oft ungehindert.

Hinzu kommt: Der Schaden durch Cyberangriffe ist real. Laut der Studie Wirtschaftsschutz 2025 des Bitkom waren 87 Prozent der Unternehmen in den vergangenen zwölf Monaten von Datendiebstahl, Spionage oder Sabotage betroffen. Der Gesamtschaden erreichte mit rund 289 Milliarden Euro einen Rekordwert. Phishing ist dabei einer der häufigsten Einstiegswege – und Quishing macht ihn noch schwerer erkennbar.

Der eigentliche Trick: der Sprung aufs Smartphone

Das Gefährliche an Quishing ist nicht nur der unsichtbare Link. Es ist der erzwungene Geräte-Wechsel. Die E-Mail erreicht den Mitarbeiter am Firmen-PC – also genau dort, wo Endpoint-Schutz, Web-Filter und zentrales Management greifen. Werkzeuge allein schützen aber nicht, wenn der Angriff bewusst am geschützten Gerät vorbeiläuft – und führt er doch zum kompromittierten Postfach, zählt jede Stunde bis zur Eindämmung.

Um den Code zu scannen, greift er aber zum privaten Smartphone. Und auf dem fehlt in den meisten Mittelstands-Unternehmen alles, was den PC absichert: kein Endpoint-Schutz, kein Unternehmens-Web-Filter, kein Mobile Device Management.

Das Wichtigste: Quishing verlagert den Angriff bewusst vom geschützten Firmen-PC auf das ungeschützte Privat-Smartphone. Dieser Geräte-Sprung ist der Trick, den klassische Awareness-Schulungen übersehen.

Auf dem kleinen Display sieht man die Adressleiste oft schlecht. Sicherheits-Apps zeigen häufig nur eine gekürzte Version des Links. Die gefälschte Login-Seite wirkt dadurch noch glaubwürdiger.

Wo Quishing im Mittelstand zuschlägt

Quishing ist längst kein Privatkunden-Problem mehr. Diese vier Hotspots sehen wir bei Mandanten besonders häufig:

  • Rechnungs-PDFs. Eine "Rechnung" mit QR-Code zum angeblichen Bezahlen oder Prüfen – ideal, weil PDFs im Geschäftsalltag normal sind.
  • Gefälschte MFA-Einrichtung. "Richten Sie Ihre Multi-Faktor-Authentifizierung neu ein – scannen Sie diesen Code." Hier zielt der Angriff direkt auf Microsoft-365-Zugänge.
  • Poster und Aushänge. Ein überklebter QR-Code im Pausenraum oder am Parkautomaten – physisch manipuliert, digital tödlich.
  • Vermeintlich interne Tools. "Neues Mitarbeiter-Portal – Zugang per QR-Code." Mit echtem Logo und passender Anrede kaum zu unterscheiden.

Lesetipp: Dieses Thema wird in unserem kostenlosen E-Book „CYBER-SICHER — Der Leitfaden für den deutschen Mittelstand” (200 Seiten, Ausgabe 2026) ausführlich behandelt. Jetzt herunterladen →

Aus der Praxis

Aus unserer Beratung:

Als IT-Sicherheits- und Datenschutzpartner für den Mittelstand aus Hamburg erleben wir es regelmäßig: Ein Unternehmen hat in ein teures Secure-E-Mail-Gateway investiert und fühlt sich sicher. Dann kommt eine Mail mit QR-Code durch – sauber, ohne Anhang, ohne klickbaren Link. Das Gateway sieht ein harmloses Bild. Der Mitarbeiter scannt mit dem privaten Handy. Genau an dieser Bruchstelle zwischen Firmen-PC und Privat-Gerät endet der technische Schutz – und beginnt die Awareness.

Was Quishing im Ernstfall kostet

Ein abgegriffener Microsoft-365-Zugang ist selten das Ende. Angreifer lesen Postfächer aus, schleusen sich in Rechnungs-Kommunikation ein und greifen so an Kunden- und Mitarbeiterdaten. Damit wird aus dem IT-Vorfall ein Datenschutz-Vorfall. Wer in dieser Lage einen geübten Ablauf zur schnellen Incident Response hat, begrenzt den Schaden – wer improvisiert, verliert wertvolle Stunden.

Und hier wird es für die Geschäftsführung teuer. Nach Art. 32 DSGVO müssen Unternehmen “geeignete technische und organisatorische Maßnahmen” treffen, um Daten zu schützen – Schulungen gehören ausdrücklich dazu. Kommt es zur Datenpanne, prüft die Aufsichtsbehörde, ob diese Maßnahmen vorhanden waren.

20 Mio. €
max. Bußgeld (Art. 83 DSGVO)
87 %
Unternehmen 2025 betroffen (Bitkom)
Art. 32
DSGVO-Pflicht zu Schutzmaßnahmen

Der Bußgeldrahmen ist hart: Laut Art. 83 DSGVO sind Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes möglich – je nachdem, welcher Betrag höher ist. Wer Awareness und Geräteschutz vernachlässigt, riskiert also nicht nur den Datenabfluss, sondern auch die Sanktion dafür.

So schützen Sie Ihr Unternehmen

“Einfach keine QR-Codes scannen” klingt einfach, greift aber zu kurz – QR-Codes sind im Alltag schlicht zu nützlich. Wirksam ist ein abgestuftes Vorgehen:

  1. Schritt 1 – Sensibilisieren: Schulen Sie gezielt auf den Geräte-Sprung. Mitarbeiter müssen wissen, dass ein QR-Code in einer E-Mail genauso misstrauisch macht wie ein dubioser Link. Eine praxisnahe Cyber-Awareness-Schulung deckt genau diesen blinden Fleck ab.
  2. Schritt 2 – Regel festlegen: Definieren Sie klar, dass MFA-Einrichtung und Passwort-Resets nie über einen gemailten QR-Code laufen, sondern nur über bekannte, intern dokumentierte Wege.
  3. Schritt 3 – Geräte absichern: Dienstlich genutzte Smartphones gehören in ein Mobile Device Management mit Mobile Threat Defense. Damit zieht der Schutz auf das Gerät mit, auf das der Angriff zielt.
  4. Schritt 4 – Melden statt schweigen: Schaffen Sie einen einfachen Meldeweg. Ein verdächtiger QR-Code, der schnell beim IT-Team landet, verhindert oft den Schaden im ganzen Haus.

Ob Ihre öffentlich erreichbaren Systeme typische Schwachstellen aufweisen, sehen Sie in wenigen Minuten mit unserem kostenlosen Scanner Hugo Check. Die organisatorische Seite – Awareness, Richtlinien, Nachweise – bündeln Sie in unserer Datenschutz- und Compliance-Plattform Hugo DSB.

Fazit: Ihr nächster Schritt

Quishing nutzt eine echte Lücke aus: Technik schützt den PC, der Angriff weicht auf das private Handy aus. Wer nur in Spamfilter investiert, hat diese Lücke nicht geschlossen. Sie brauchen die Kombination aus geschulten Mitarbeitern, klaren Regeln und Geräteschutz – sonst zahlt im Ernstfall die Geschäftsführung. Reden Sie mit uns, bevor der erste QR-Code durchkommt: über Kontakt oder direkt im Erstgespräch.

Der wirksamste Schutz gegen Quishing bleibt eine Belegschaft, die skeptisch bleibt — und das lässt sich üben. Wie eine Phishing-Simulation im Betrieb abläuft, was sie kostet und was der Betriebsrat dazu sagen muss, steht auf ihrer eigenen Seite. QR-Code-Vorlagen gehören dabei zum Bestand: Der Code wird als Bild erzeugt, das Ziel steckt also im Bild und nicht im HTML — genau wie beim echten Quishing.

QR-Code-Phishing erkennen, bevor es Ihre Microsoft-365-Zugänge trifft

In 15 Minuten klären wir, wo Quishing bei Ihnen durchrutschen würde – und welche Awareness- und Schutzmaßnahmen wirklich greifen.

15-Minuten-Erstgespräch sichern →

Häufige Fragen (FAQ)

Was ist Quishing? Quishing ist eine Kombination aus QR-Code und Phishing. Statt eines klickbaren Links enthält die Phishing-Nachricht einen QR-Code als Bild. Wer ihn scannt, landet auf einer gefälschten Anmelde- oder Bezahlseite, die Zugangs- oder Bankdaten abgreift.

Warum erkennt der Spamfilter Quishing oft nicht? Ein QR-Code ist ein Bild, kein auslesbarer Link. Viele Spamfilter und Secure-E-Mail-Gateways prüfen Links im Text, stufen den QR-Code aber laut BSI als harmloses Bild ein. Der bösartige Ziel-Link bleibt so unsichtbar und passiert den Filter.

Warum ist das private Smartphone bei Quishing das eigentliche Problem? Der QR-Code zwingt den Mitarbeiter, vom gehärteten Firmen-PC aufs private Smartphone zu wechseln. Dort fehlen meist Endpoint-Schutz, Web-Filter und zentrales Gerätemanagement. Genau dieser Geräte-Sprung ist der Trick, den klassische Schulungen übersehen.

Wie schützt man ein Unternehmen vor Quishing? Wirksam ist eine Kombination: Mitarbeiter für den Geräte-Sprung sensibilisieren, eine klare Regel für QR-Codes in E-Mails etablieren, Mobile Threat Defense bzw. MDM auf dienstlich genutzten Geräten und ein einfacher Meldeweg für verdächtige Codes. “Einfach nicht scannen” allein reicht nicht.

Drohen bei einem Quishing-Vorfall Bußgelder? Ja, indirekt. Führt ein Quishing-Angriff zum Abfluss personenbezogener Daten, prüft die Aufsichtsbehörde, ob nach Art. 32 DSGVO angemessene Schutzmaßnahmen bestanden. Fehlen Schulungen und technische Vorkehrungen, sind Bußgelder bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes möglich.

Artikel teilen

Weiterlesen

Ähnliche Artikel

Jens Hagel

Jens Hagel

Mitgründer & IT-Unternehmer

Jens hat im Dezember 2004 die hagel IT-Services GmbH in Hamburg gegründet, heute 35+ Mitarbeitende. Mitgründer von frag.hugo Informationssicherheit und der SYNAPSE KI-Agentur. Mehrfach als „Deutschlands beste IT-Dienstleister" (statista / brand eins) ausgezeichnet.

21 Jahre IT-Unternehmer statista / brand eins Award Microsoft Partner WatchGuard Gold
Nächster Schritt

Haben Sie Fragen?

Vier Klicks zum schriftlichen Festpreis-Angebot — oder direkt anrufen. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.

Lieber erstmal schreiben? Kontaktformular