Was ist Quishing?

tball

Quishing, abgeleitet von QR-Code-Phishing, ist eine Art von Cyberangriff, bei dem Cyberkriminelle mithilfe von bösartigen QR-Codes Menschen dazu verleiten, gefälschte Websites zu besuchen oder Malware auf ihre Geräte herunterzuladen.

Definition von Quishing

Quishing, ein Begriff, der von „QR-Code-Phishing“ abgeleitet wird, ist eine Art Cyberangriff, bei dem Cyberkriminelle bösartige QR-Codes verwenden, um Menschen dazu zu bringen, gefälschte Websites zu besuchen oder Malware auf ihre Geräte herunterzuladen. Diese bösartigen QR-Codes können in E-Mails, Werbeanzeigen und Flyern eingebettet oder sogar einfach über bereits vorhandene QR-Codes gelegt werden, um ahnungslose Nutzer anzusprechen. Der Zweck dieses Angriffs besteht darin, sensible Informationen wie Passwörter oder Finanzdaten zu stehlen oder das Gerät eines Nutzers mit Malware zu infizieren, die in Zukunft zu weiterer Ausbeutung führen kann.

QR-Codes sollen das Leben einfacher machen, aber genau diese Einfachheit macht sie zu einem bevorzugten Ziel für Cyberkriminelle. Da der Benutzer die im QR-Code versteckte URL erst nach dem Scannen sehen kann, ist Quishing oft erst zu erkennen, wenn es bereits zu spät ist.

Definition von QR-Code

Ein Quick Response Code oder QR-Code ist eine Art zweidimensionaler Barcode, der einfach und schnell mit digitalen Geräten wie Smartphones gescannt werden kann. QR-Codes können große Datenmengen speichern, die der Benutzer dann scannen und teilen kann. Nach dem Scannen wird dem Benutzer in der Regel eine Webseite mit den Informationen angezeigt. Aber QR-Codes können auch Anrufe, Textnachrichten und sogar digitale Zahlungen auslösen. Beispielsweise sind QR-Codes in Restaurants sehr beliebt geworden, die eine digitale Speisekarte für ihre Gäste anbieten möchten.

Wirkung von Quishing-Angriffen

Der Erfolg von Quishing beruht auf den psychologischen Neigungen und Verhaltensgewohnheiten seiner Opfer. QR-Codes gelten allgemein als praktisch und vertrauenswürdig, was leider dazu führt, dass Nutzer ihnen weniger skeptisch gegenüberstehen.

Vertrautheit und Vertrauen

Durch die zunehmende Verbreitung von QR-Codes im Alltag, sei es für Speisekarten in Restaurants, kontaktloses Bezahlen oder das Einchecken in Hotels, sind die Menschen mittlerweile daran gewöhnt, QR-Codes ohne Zögern zu scannen.

Ausgeblendete Ziel-URLs

Anders als die Links bei herkömmlichem Phishing verschleiern QR-Codes die tatsächliche Webadresse, zu der sie führen, sodass nicht auf den ersten Blick erkennbar ist, ob sie seriös sind.

Dringlichkeit und Überzeugungstaktiken

Cyberkriminelle verfassen häufig Nachrichten, die ein Gefühl der Dringlichkeit erzeugen, beispielsweise Warnungen in Bezug auf die Kontosicherheit oder Angebote für exklusive Deals. Ziel ist es, Nutzer zu impulsiven Handlungen zu veranlassen.

Diese Faktoren, kombiniert mit der inhärenten visuellen und interaktiven Natur von QR-Codes, machen Quishing zu einem besonders effektiven Angriffsvektor.

Funktionsweise von Quishing-Angriffen

Quishing-Angriffe bestehen in der Regel darin, dass legitime QR-Codes durch bösartige ersetzt werden. Diese betrügerischen Codes können an verschiedenen Orten erscheinen, etwa auf Plakaten, an Zahlungsterminals, in Restaurants oder sogar in E-Mails und Textnachrichten. Sobald die Zielperson den QR-Code gescannt hat, wird sie auf eine bösartige Website weitergeleitet. Diese dient dazu, persönliche Daten zu stehlen oder das Opfer zum Herunterladen schädlicher Software zu verleiten.

Wie funktionieren Quishing-Angriffe

Malware und Phishing

In einigen Fällen führt das Scannen eines bösartigen QR-Codes nicht nur zu einer gefälschten Website, sondern löst auch den Download von Malware auf Ihr Gerät aus. Dies Tür und Tor für Cyberkriminelle, die Ihre Daten stehlen, Ihre Aktivitäten ausspionieren (Spyware) oder Sie sogar aus Ihrem System aussperren, bis Sie Lösegeld bezahlen (Ransomware). QR-Codes in Phishing-Angriffen sind besonders gefährlich, da der Nutzer möglicherweise erst dann bemerkt, dass sein Gerät kompromittiert wurde, wenn es bereits zu spät ist.

Wer ist gefährdet?

Jeder kann Opfer von Quishing werden, aber bestimmte Gruppen sind stärker gefährdet. Beispiele:

  • Reisende: Touristen verlassen sich häufig auf QR-Codes, wenn es um Navigation, Zahlungen und den Zugriff auf Informationen an unbekannten Orten geht.
  • Ältere Benutzer: Ältere Menschen sind häufig Ziel solcher Cyberangriffe, da sie mit dieser Art von Phishing-Techniken in der Regel nicht vertraut sind.
  • Mobile Benutzer: Dank der bequemen mobilen Zahlungsmöglichkeiten und Online-Transaktionen ermöglichen QR-Codes nicht nur eine schnelle Bezahlung. Sie erhöhen auch die Gefahr, Opfer von Betrügern zu werden.
  • Unternehmen und Mitarbeiter: Unternehmen, die QR-Codes für kontaktlose Dienste verwenden, können sich oder ihre Kunden unwissentlich diesen Angriffen aussetzen.

Anzeichen für einen Quishing-Angriff

Auf folgende Anzeichen sollten Sie achten, wenn Sie einen Quishing-Angriff vermeiden wollen:

Gefälschte QR-Codes

Wenn ein QR-Code beschädigt, falsch platziert oder fehl am Platz erscheint, sollten Sie ihn nicht scannen. Cyberkriminelle setzen oft ihre eigenen QR-Sticker über legitime.

Unerwartete Eingabeaufforderungen

Seien Sie vorsichtig, wenn Sie nach dem Scannen eines Codes plötzlich aufgefordert werden, persönliche Daten oder Finanzinformationen einzugeben oder Software herunterzuladen.

Zu gut, um wahr zu sein

Überprüfen Sie QR-Codes, die Belohnungen, Rabatte oder Preise versprechen – sie könnten sich als Fallen erweisen. Betrüger nutzen oft verführerische Angebote, um Opfer anzulocken.

Verdächtige Weblinks oder Webseiten

Überprüfen Sie die URL, die in den QR-Code eingebettet ist. Wenn sie übermäßig lang oder kompliziert ist oder zufällige Zeichen enthält, könnte sie zu einer Phishing-Website führen. Außerdem sollten Sie Websites vermeiden, auf die Sie über QR-Codes zugreifen und die Zahlungen verlangen. Geben Sie stattdessen eine bekannte und vertrauenswürdige URL für Transaktionen ein.

Zu viele Informationen

Seien Sie skeptisch gegenüber QR-Codes, die über das erforderliche Maß hinausgehende Berechtigungen verlangen (etwa Zugriff auf Ihre Kamera, Ihre Kontakte oder Ihren Standort).

Praktische Beispiele für Quishing-Angriffe

Eine gängige Quishing-Attacke ist der Parkuhr-Betrug, auf den das Better Business Bureau (BBB) aufmerksam gemacht hat. Dabei platzieren Cyberkriminelle gefälschte QR-Codes auf Parkuhren oder Zahlungsterminals. Ein Autofahrer, der kein Bargeld dabei hat, scannt vielleicht den Code, um die Parkgebühr zu bezahlen, und wird dann auf eine betrügerische Website weitergeleitet, auf der er seine Kreditkartendaten eingeben soll. Das Opfer bemerkt möglicherweise erst Tage oder Wochen später, dass es betrogen wurde – wenn unerwartete Abbuchungen auf seinem Kontoauszug erscheinen.

Eine weitere wachsende Bedrohung geht von Betrügern aus, die sich mithilfe gefälschter QR-Codes als seriöse Versorgungsunternehmen oder Behörden ausgeben. Die Opfer erhalten eine offiziell wirkende Nachricht, in der sie aufgefordert werden, den Code zu scannen, um eine Rechnung zu bezahlen. Doch statt zu bezahlen, werden sie auf eine gefälschte Website weitergeleitet, die darauf ausgelegt ist, ihre Finanzdaten zu stehlen.

Verhinderung von Quishing-Angriffen

Denken Sie nach, bevor Sie scannen! Folgende praktische Tipps schützen sowohl Sie als auch Ihr Unternehmen vor einem Quishing-Angriff:

Überprüfen Sie die Quelle

Wenn Sie einen QR-Code in einem öffentlichen Raum finden, beispielsweise in einem Geschäft oder Restaurant, bitten Sie vor dem Scannen am besten einen Angestellten um Bestätigung bitten. Wie das BBB empfiehlt, sollten Sie besonders auf Anzeichen achten, dass der QR-Code manipuliert worden sein könnte.

Vermeiden Sie QR-Codes in unaufgeforderter Kommunikation

Betrüger verwenden zunehmend gefälschte QR-Codes in Phishing-E-Mails oder Textnachrichten. Scannen Sie niemals einen Code und klicken Sie niemals auf einen Link, der von einem unbekannten Absender gesendet wurde.

Verwenden Sie einen QR-Scanner mit URL-Vorschau

Einige QR-Code-Reader-Apps zeigen eine Vorschau der URL an, bevor Sie zu einer Website weitergeleitet werden. Durch diesen zusätzlichen Schritt können Sie vor dem weiteren Vorgehen beurteilen, ob der Link vertrauenswürdig ist.

Aktualisieren Sie Ihre Sicherheitssoftware

Halten Sie die Sicherheitssoftware Ihres Geräts auf dem neuesten Stand. Dadurch können schädliche Downloads, die durch das Scannen eines schädlichen QR-Codes entstehen können, erkannt und blockiert werden.

Seien Sie vorsichtig bei QR-Zahlungen

Wenn Sie QR-Codes für Zahlungen verwenden, insbesondere an einem unbekannten Ort, sollten Sie vor der Eingabe von Finanzdaten überprüfen, ob das Zahlungsterminal oder die Website seriös ist.

Wie man Quishing-Angriffe verhindert

Hilfeangebote bei Quishing

QR-Codes sind oft eine vertrauenswürdige Quelle für den schnellen Zugriff auf Informationen. Aber es gilt, wachsamer zu werden und das Bewusstsein für Sicherheitsrisiken zu schärfen. Sicherheitswissen und Schulungen sind zwar für die Aufrechterhaltung des Schutzes von entscheidender Bedeutung. Ihr Unternehmen benötigt jedoch eine E-Mail-Sicherheitslösung, die IT-Administratoren und Sicherheitsteams vollständige Transparenz und integrierte Funktionen bietet. Nur so können sie Schritt halten. Trend Vision One™ Email and Collaboration Security bietet die Funktionen von Trend Vision One™ Security Awareness über die Lösung Trend Vision One™ Cyber Risk Exposure Management (CREM). Damit können Beschäftigte fundierte Entscheidungen treffen und sich effektiv vor raffinierten Phishing-Angriffen schützen.

Häufig gestellte Fragen (FAQs)

Expand all Hide all

Was ist Quishing in der Cybersicherheit?

add

Quishing ist eine Art von Phishing-Angriff, bei dem bösartige QR-Codes verwendet werden, um Benutzer auf gefälschte Websites zu leiten.

Was ist ein Quishing-Angriff?

add

Ein Quishing-Angriff liegt vor, wenn Cyberkriminelle einen QR-Code per E-Mail, Druck oder digitalem Kanal versenden, der das Opfer nach dem Scannen auf eine gefälschte Seite weiterleitet, um Anmeldedaten, Finanzinformationen zu stehlen oder Malware zu installieren.

Was ist der Unterschied zwischen Quishing und Phishing?

add

Phishing ist ein Oberbegriff für Cyberangriffe mit gefälschten Nachrichten oder Websites. Quishing ist eine spezielle Form von Phishing, bei der der bösartige Link über einen QR-Code und nicht über einen herkömmlichen Link bereitgestellt wird.

Was ist ein Beispiel für Quishing?

add

Ein typisches Beispiel ist ein gefälschter QR-Code auf einer Restaurantkarte, der auf eine bösartige Website führt, um Anmeldedaten oder Zahlungsinformationen zu stehlen.

Was sind die Anzeichen von Quishing?

add

Warnsignale sind unerwartete QR-Codes, Codes an ungewöhnlichen Orten, Aufforderungen zur Eingabe persönlicher oder finanzieller Daten nach dem Scannen sowie Websites mit verdächtigen URLs oder fehlenden Sicherheitszertifikaten.