Zum Inhalt springen
NEWS
IT-Sicherheit

Quishing: Wie gefälschte QR-Codes Microsoft-365-Zugänge im Mittelstand bedrohen

Von Alexander HäffnerVeröffentlicht am 4 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

Ein QR-Code wirkt harmlos: ein kleines Quadrat, das man eben mit dem Smartphone scannt. Genau diese Selbstverständlichkeit machen sich Kriminelle zunutze. Unter dem Begriff „Quishing", einer Mischung aus QR-Code und Phishing, hat sich eine Angriffsmethode etabliert, die das Bundesamt für Sicherheit in der Informationstechnik (BSI) zu einer ausdrücklichen Warnung veranlasst hat. Für kleine und mittlere Unternehmen ist das relevant, weil die Angriffe gezielt auf Cloud-Zugänge wie Microsoft 365 zielen.

Was ist Quishing und warum ist es gefährlich?

Beim Quishing wird der schädliche Link nicht als anklickbarer Text verschickt, sondern als Bild in Form eines QR-Codes. Das ist der entscheidende Trick: Viele E-Mail-Sicherheitssysteme prüfen Links im Text, erkennen einen im Bild kodierten Link aber häufig nicht. So passiert die Nachricht den Filter, der eine klassische Phishing-Mail gestoppt hätte.

Hinzu kommt der Gerätewechsel. Der QR-Code kommt am gut geschützten Arbeitsplatz-PC an, gescannt wird er aber mit dem Smartphone, oft dem privaten. Damit verlässt der Vorgang die Reichweite der firmeneigenen Schutzmaßnahmen. Auf dem kleinen Display ist eine gefälschte Webadresse zudem schwerer zu erkennen als am Monitor. Das BSI warnt ausdrücklich vor dieser Masche. Wie groß das Risiko hierzulande ist, zeigt eine Auswertung von BioCatch: Deutschland ist nach den USA das zweithäufigste Ziel von Phishing-Angriffen weltweit.

Wie läuft ein typischer Angriff ab?

Das Muster ähnelt sich: Mitarbeitende erhalten eine scheinbar dringende Nachricht, angeblich von Microsoft, der Personalabteilung oder einem Geschäftspartner. Darin werden sie aufgefordert, einen QR-Code zu scannen, etwa für eine „Sicherheitsüberprüfung", eine angebliche Dokumentenfreigabe oder eine Multi-Faktor-Neueinrichtung. Der Scan führt auf eine täuschend echt nachgebaute Login-Seite, die Microsoft 365 oder vergleichbare Dienste imitiert.

Besonders kritisch: Moderne Kits arbeiten als sogenannter Adversary-in-the-Middle. Die gefälschte Seite schaltet sich in Echtzeit zwischen Nutzer und echten Dienst. Wer dort seine Zugangsdaten und auch den Bestätigungscode der Multi-Faktor-Anmeldung eingibt, gibt damit das aktive Sitzungstoken preis. Angreifer können sich so anmelden, ohne das Passwort erneut zu kennen, und umgehen den Schutz der Zwei-Faktor-Authentifizierung. Sicherheitsbehörden beobachten auch staatlich gesteuerte Gruppen, die diese Technik gegen europäische Organisationen einsetzen.

Die Methode entwickelt sich weiter. Berichtet wird über QR-Codes, die in PDF-Anhängen versteckt oder in mehrere Bildfragmente zerlegt werden, damit Analysewerkzeuge sie schwerer auswerten können. Auch außerhalb der E-Mail lauert Gefahr: Es gibt Fälle, in denen Betrüger gefälschte Codes auf Parkautomaten oder Ladesäulen kleben.

Passend zum Thema
E-Mail-Sicherheit für Unternehmen
Wir setzen das für kleine und mittlere Unternehmen um, mit festem Ansprechpartner statt Hotline.

Wie schützen KMU sich vor Quishing?

Einen einzelnen Schalter gibt es nicht, wirksam ist ein Bündel aus Technik und Sensibilisierung:

  • Mitarbeitende schulen: QR-Codes aus E-Mails grundsätzlich mit Skepsis behandeln, besonders bei Dringlichkeit oder Login-Aufforderungen.
  • Vor dem Öffnen die Ziel-URL anzeigen lassen, die viele Smartphone-Kameras in der Vorschau einblenden, und auf die echte Domain achten. Die angezeigte Adresse können Sie in unseren kostenlosen Link-Check eintippen, der das echte Ziel auswertet, ohne die Seite zu öffnen.
  • Phishing-resistente Anmeldeverfahren prüfen, etwa Passkeys oder an das Gerät gebundene Verfahren, die gestohlene Sitzungstokens entwerten.
  • Bedingten Zugriff nutzen, sodass Anmeldungen nur von verwalteten, als vertrauenswürdig eingestuften Geräten gelingen.
  • Verdächtige Vorfälle melden, idealerweise über einen klar definierten Meldeweg im Unternehmen.

Eine solide Grundlage und passende Fachbegriffe finden Sie in unserem Cybersecurity-Lexikon. Wie Sie Ihre Cloud-Umgebung absichern, zeigen wir auf der Seite zu MFA und Identitätsschutz.

Damit niemand im Namen Ihrer Domain schreibt, gehören außerdem SPF, DKIM und DMARC gesetzt: E-Mail-Spoofing stoppen.

Häufige Fragen

Schützt meine Multi-Faktor-Anmeldung nicht vor Quishing?

Sie erschwert Angriffe, ist aber kein vollständiger Schutz. Adversary-in-the-Middle-Seiten fangen den eingegebenen Code in Echtzeit ab und übernehmen das Sitzungstoken. Phishing-resistente Verfahren wie Passkeys bieten hier deutlich mehr Sicherheit.

Erkennt unser Spamfilter solche Mails?

Nicht zuverlässig. Da der schädliche Link als Bild im QR-Code steckt, übersehen textbasierte Filter ihn häufig. Es braucht zusätzlich geschulte Mitarbeitende und mehrschichtige Schutzmaßnahmen.

Sind auch QR-Codes außerhalb von E-Mails ein Risiko?

Ja. Gemeldet wurden manipulierte Codes an Parkautomaten und Ladesäulen. Scannen Sie nur Codes aus vertrauenswürdiger Quelle und prüfen Sie die angezeigte Adresse vor dem Öffnen.

So unterstützt Sie die High5Manufaktur GmbH

Als IT-Dienstleister für KMU im Raum Karlsruhe unterstützt Sie die High5Manufaktur GmbH dabei, Microsoft-365-Zugänge abzusichern, phishing-resistente Anmeldeverfahren einzuführen und Mitarbeitende für Maschen wie Quishing zu sensibilisieren. Im Rahmen unserer Managed Services richten wir bedingten Zugriff und Schutzmaßnahmen ein und behalten Ihre Umgebung im Blick. Sprechen Sie uns an: In einem kostenlosen Erstgespräch klären wir Ihren konkreten Bedarf.

Quellen

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen