Digital Link

Was ist Quishing? Wie QR-Code-Betrug funktioniert, und warum der Code einer Marke nicht das Risiko ist

3. September 2026

Casandra

Von Casandra

Autorin mit Schwerpunkt auf GS1-Standards und EU-Kennzeichnungsvorschriften.

Ein verdächtiger QR-Code-Aufkleber, der über einen echten gedruckten Code geklebt ist, veranschaulicht einen Quishing-Betrug im Gegensatz zu einem vertrauenswürdigen Marken-Code

Quishing ist Phishing, das über einen QR-Code durchgeführt wird. Jemand lenkt Sie mit einem Code statt mit einem Link auf eine bösartige Website, und weil die meisten QR-Codes anonym sind, können Sie nicht erkennen, wohin er führt, bis Sie ihn scannen. Es ist ein echtes Risiko, aber es lohnt sich, genau zu sein, wo das Risiko tatsächlich wohnt: in zufälligen, anonymen Codes, die jeder erzeugen und überall hinkleben kann, nicht im Code einer Marke, der in ihre eigene Verpackung gedruckt ist und zu ihrer eigenen Domain führt.

Diese Unterscheidung ist wichtig, denn der Umstieg auf 2D-Barcodes auf Produkten hat manche Käufer nervös gemacht, dass nun jeder Code eine Falle sei. Das ist er nicht. Dieser Leitfaden erklärt, wie Quishing funktioniert, warum ein nachvollziehbarer Code wie ein GS1 Digital Link darauf ausgelegt ist, es zu vermeiden, und wie man einen sicheren Code von einem verdächtigen unterscheidet.

Was ist Quishing?

Die direkte Antwort: Quishing, eine Mischung aus "QR" und "Phishing", ist ein Betrug, bei dem ein Angreifer einen QR-Code verwendet, um Sie auf eine betrügerische Website zu schicken oder eine schädliche Aktion auszulösen. Der Code ist nur das Zustellungsmittel. Er funktioniert aus demselben Grund wie Phishing-Links, weil er das Ziel verbirgt, und er ist wohl schlimmer, weil ein gedrucktes Quadrat Ihnen keine Vorschau beim Überfahren und keine sichtbare Adresse zum Prüfen gibt, bevor Sie sich festlegen.

Angreifer mögen QR-Codes, weil sie billig sind, offiziell aussehen und in der physischen Welt platziert werden können, wo die Menschen ihrer Umgebung vertrauen: eine Parkuhr, ein Restauranttisch, ein Plakat, ein Brief.

Wie ein Quishing-Betrug tatsächlich funktioniert

Ein typischer Quishing-Angriff hat drei Schritte. Zuerst erzeugt der Angreifer einen QR-Code, der auf eine von ihm kontrollierte Seite verweist, oft eine überzeugende Kopie einer echten Anmelde- oder Zahlungsseite. Zweitens platziert er diesen Code dort, wo ein Opfer einen legitimen erwartet, häufig als Aufkleber, der über einen echten Code geklebt ist. Drittens scannt das Opfer, landet auf der gefälschten Seite und übergibt ein Passwort oder Kartendaten im Glauben, es sei der echte Dienst.

Der entscheidende Wegbereiter ist in fast jedem Fall die Anonymität. Der Code trägt keinen Beweis, wer ihn gemacht hat oder wohin er führen sollte. Jeder kann einen machen, und nichts am Symbol selbst bürgt für ihn.

Der GS1 Digital Link Code einer Marke ist ein anderes Wesen als ein zufälliger Aufkleber, weil er an eine nachvollziehbare Kette gebunden ist. Die Identität im Code ist von GS1 an ein echtes, eingetragenes Unternehmen lizenziert, und sie wird über eine bekannte Adresse aufgelöst statt über eine mysteriöse URL. Ein betrügerischer Aufkleber kann diese Kette nicht fälschen. Bestenfalls kann er eine Kopie sein, die irgendwohin verweist, wohin sie nicht sollte, was genau dasselbe Risiko ist, das schon mit einer gedruckten Webadresse oder einer Telefonnummer auf einer Packung besteht, und nicht schlimmer.

Mit anderen Worten: Der vom Hersteller in das Produktdesign gedruckte Code, der zur eigenen Domain dieses Herstellers führt, sitzt am sicheren Ende des Spektrums. Das gefährliche Ende ist der anonyme Aufkleber ohne nachvollziehbaren Eigentümer. Der Umstieg auf standardisierte, markeneigene Codes drängt das gesamte Ökosystem in Richtung des sicheren Endes, nicht davon weg.

Wie man einen gefälschten QR-Code erkennt

Sie müssen nicht jeden Code fürchten. Sie brauchen dieselbe Straßenklugheit, die Sie schon bei Links und Telefonnummern verwenden. Die folgenden Signale trennen einen Code, dem Sie vertrauen können, von einem, dem Sie nicht vertrauen sollten.

SignalVertrauenswürdiger CodeVerdächtiger Code
PlatzierungIn das Produkt oder Material selbst gedrucktEin Aufkleber, der über einen anderen Code geklebt ist
OrtAuf einem Produkt, in offiziellen MaterialienAn einen Laternenpfahl, eine Parkuhr oder eine beliebige Fläche geklebt
ZielFührt zur eigenen Domain der MarkeSeltsame Domain, Link-Verkürzer, falsch geschriebener Name
AufforderungZeigt InformationenFragt sofort nach einem Passwort oder einer Zahlung
KontextPasst dazu, wo Sie sind und was Sie erwartenKommt unaufgefordert, per Brief oder E-Mail, mit Dringlichkeit

Wenn ein Code ein Aufkleber ist, der über einen anderen Code gelegt wurde, oder wenn er Sie auf eine Seite bringt, die Zugangsdaten verlangt, hören Sie auf. Das ist das Muster, dem man misstrauen sollte.

Was Marken tun können, um ihre Kunden zu schützen

Marken sind hier nicht hilflos, und die Entscheidungen, die das Quishing-Risiko senken, sind dieselben Entscheidungen, die einen Code nützlicher machen. Drucken Sie den Code direkt in das Design, statt ihn als separaten Aufkleber anzubringen, sodass Manipulation schwerer und sichtbarer wird. Lösen Sie zu Ihrer eigenen Domain auf, damit das Ziel überprüfbar ist. Verwenden Sie eine nachvollziehbare, normbasierte Identität wie GS1 Digital Link, sodass der Code an Ihr Unternehmen gebunden ist statt an einen anonymen Generator. Für hochwertige Waren legen Sie hinter den Scan eine Echtheitsprüfung, sodass ein Käufer bestätigen kann, dass das Produkt echt ist.

Nichts davon ist exotisch. Es ist der Unterschied zwischen einem Code, der nur einen Scanner interessiert, und einem Code, dem ein Kunde vertrauen kann, und er wird ausführlicher in unserem Säulen-Leitfaden dazu behandelt, ob QR-Codes auf Produkten sicher sind.

Möchten Sie Codes veröffentlichen, die über eine nachvollziehbare Kette zu Ihrer eigenen Domain führen? Erstellen Sie ein kostenloses Konto und probieren Sie es aus.

Häufig gestellte Fragen

Was bedeutet Quishing?

Quishing ist Phishing, das über einen QR-Code durchgeführt wird. Ein Angreifer verwendet einen Code statt eines Links, um ein Opfer auf eine betrügerische Website zu schicken oder eine schädliche Aktion anzustoßen. Der Code verbirgt das Ziel, was die Technik wirksam macht.

Sind QR-Codes auf Produkten gefährlich?

Nicht, wenn sie Teil eines nachvollziehbaren Systems sind. Das Risiko, um das sich die Leute sorgen, kommt von anonymen Codes, die jeder drucken und überall hinkleben kann. Ein Code, der von der Marke in die Produktverpackung gedruckt ist und zur eigenen Domain der Marke führt, sitzt am sicheren Ende des Spektrums. Seien Sie vorsichtig bei Codes, die über andere Codes geklebt oder an beliebigen öffentlichen Orten platziert sind.

Wie erkenne ich, ob ein QR-Code ein Betrug ist?

Prüfen Sie Platzierung, Ziel und Absicht. Misstrauen Sie einem Code, der ein über einen anderen Code gelegter Aufkleber ist, der zu einer seltsamen oder falsch geschriebenen Domain oder einem Link-Verkürzer führt oder der sofort nach einem Passwort oder einer Zahlung fragt. Ein vertrauenswürdiger Code ist in das Material selbst gedruckt und führt zu einer Domain, die zur Marke passt.

Es macht Betrug nicht unmöglich, aber es beseitigt die Anonymität, auf die Quishing angewiesen ist. Ein GS1 Digital Link Code ist an ein eingetragenes Unternehmen lizenziert und wird über eine bekannte Adresse aufgelöst, sodass ein betrügerischer Aufkleber diese nachvollziehbare Kette nicht vortäuschen kann. Es reduziert den Angriff auf dasselbe Kopierrisiko, das schon bei jeder gedruckten Adresse besteht.

Seien Sie führend beim Übergang von Barcodes zu GS1 QR-Codes