Quishing (QR-Code-Phishing)
Quishing versteckt Phishing-Links in QR-Codes innerhalb von E-Mails oder Anhängen, um URL-Filter zu umgehen — der Empfänger scannt den Code privat mit dem Smartphone, ausserhalb des Unternehmensschutzes.
Warum das für Ihr Unternehmen relevant ist
Der Angriff verlagert den Klick auf ein ungemanagtes Gerät. Beliebt für MFA-Reset- und «Lohnabrechnung»-Köder — Themen, bei denen Mitarbeitende schnell scannen.
Technische Funktionsweise
Moderne Gateways dekodieren QR-Codes in Bildern und prüfen die Ziel-URL. Absender-Authentifizierung bleibt die vorgelagerte Schicht: Die glaubwürdigsten Quishing-Mails tragen gefälschte interne Absender.
So löst Sentrust die Komplexität für Sie
Mit Enforcement kommt der gefälschte «HR-Absender» gar nicht erst in den Posteingang — der QR-Code wird nie gescannt.
Praxisfall: Der Angriff, der im ersten Quartal 3'214-mal ins Leere lief
Nach einem BEC-Vorfall bei einem Mandanten härteten wir die Domains einer Treuhandkanzlei in neun Wochen auf p=reject und aktivierten Lookalike-Monitoring. Die DMARC-Reports des Folgequartals dokumentierten 3'214 Zustellversuche mit gefälschtem Absender — jeder einzelne abgewiesen, bevor ein Postfach ihn je sah. Der hier beschriebene Angriffsvektor ist kein theoretisches Risiko: Er wird täglich versucht. Der Unterschied ist, ob Ihre Domain ihn zulässt.
Modellfall: anonymisiertes, typisches Projektszenario. Ihre konkrete Ausgangslage erheben wir im kostenlosen Audit.
Quellen & weiterführende Standards
- Sentrust Engineering — Projekterfahrung aus Managed-DMARC- und BIMI-Mandaten
Wie steht Ihre Domain zu diesem Thema da?
Kostenloses Audit — Befund mit Handlungsplan innert 48 Stunden.