Bedrohungen & Angriffsvektoren

Quishing (QR-Code-Phishing)

Definition — das Wichtigste in Kürze

Quishing versteckt Phishing-Links in QR-Codes innerhalb von E-Mails oder Anhängen, um URL-Filter zu umgehen — der Empfänger scannt den Code privat mit dem Smartphone, ausserhalb des Unternehmensschutzes.

Warum das für Ihr Unternehmen relevant ist

Der Angriff verlagert den Klick auf ein ungemanagtes Gerät. Beliebt für MFA-Reset- und «Lohnabrechnung»-Köder — Themen, bei denen Mitarbeitende schnell scannen.

Technische Funktionsweise

Moderne Gateways dekodieren QR-Codes in Bildern und prüfen die Ziel-URL. Absender-Authentifizierung bleibt die vorgelagerte Schicht: Die glaubwürdigsten Quishing-Mails tragen gefälschte interne Absender.

So löst Sentrust die Komplexität für Sie

Mit Enforcement kommt der gefälschte «HR-Absender» gar nicht erst in den Posteingang — der QR-Code wird nie gescannt.

Praxisfall: Der Angriff, der im ersten Quartal 3'214-mal ins Leere lief

Nach einem BEC-Vorfall bei einem Mandanten härteten wir die Domains einer Treuhandkanzlei in neun Wochen auf p=reject und aktivierten Lookalike-Monitoring. Die DMARC-Reports des Folgequartals dokumentierten 3'214 Zustellversuche mit gefälschtem Absender — jeder einzelne abgewiesen, bevor ein Postfach ihn je sah. Der hier beschriebene Angriffsvektor ist kein theoretisches Risiko: Er wird täglich versucht. Der Unterschied ist, ob Ihre Domain ihn zulässt.

Modellfall: anonymisiertes, typisches Projektszenario. Ihre konkrete Ausgangslage erheben wir im kostenlosen Audit.

Quellen & weiterführende Standards

  • Sentrust Engineering — Projekterfahrung aus Managed-DMARC- und BIMI-Mandaten
Fachlich geprüft durch Sentrust Engineering — das Team, das DMARC-, Zertifikats- und BIMI-Projekte für Schweizer Unternehmen umsetzt. Letzte Prüfung: Juli 2026. Methodik & Prüfprozess: Über uns. Fehler gefunden? Melden Sie ihn uns.

Wie steht Ihre Domain zu diesem Thema da?

Kostenloses Audit — Befund mit Handlungsplan innert 48 Stunden.

Kostenloses Audit →