MIAMI / LONDON (IT BOLTWISE) – In US-Touristenstädten sind Quishing-Angriffe mit manipulierten QR-Codes im ersten Halbjahr 2026 deutlich stärker geworden. Laut aktuellen Branchenauswertungen stiegen die Fälle um 146 Prozent, weil Kriminelle Aufkleber über legitime Codes kleben und Nutzer auf gefälschte Seiten führen. Dort geht es häufig um Kreditkartendaten, aber auch um Schadsoftware und das Abfangen von PINs sowie SMS-Codes. Der Vorfall zeigt, wie fragil QR-basierte Nutzerpfade im Alltag sind – und warum Unternehmen ihren mobilen Sicherheitskontext neu bewerten müssen.

Quishing ist derzeit mehr als ein Randphänomen: In großen US-Touristenhochburgen wie Miami, Dallas, Seattle und Philadelphia haben sich die Angriffe im ersten Halbjahr 2026 spürbar beschleunigt. Branchenberichte sprechen von einem Anstieg um 146 Prozent – vor allem deshalb, weil der Einstieg so niedrigschwellig bleibt. Kriminelle überkleben legitime QR-Codes in Restaurants, an Parksystemen oder bei Infoständen mit eigenen Aufklebern. Wer den Code scannt, landet nicht bei der erwarteten Dienstleistung, sondern auf präparierten Webseiten. Genau diese Lücke in der Vertrauenskette macht den Angriff für Reisende und gelegentliche Nutzer besonders gefährlich.
Technisch betrachtet setzt Quishing auf einen klassischen „Moduswechsel“ innerhalb des Nutzerflows: Der QR-Code fungiert nur als Türsteher, die eigentliche Täuschung passiert erst nach dem Scan. Auf der gefälschten Seite wird entweder sofort nach Kreditkartendaten abgefragt oder es werden Nutzer über scheinbar legitime Formular- und Berechtigungsroutinen zu weiteren Schritten verleitet. Im Android-Ökosystem kommt hinzu, dass viele Nutzer unterwegs installierte Banking- und Shopping-Apps parallel verwenden, wodurch sich technische und soziale Engineering-Elemente leichter kombinieren lassen. Für Sicherheitsverantwortliche bedeutet das: Nicht nur QR-Reader, sondern der gesamte Pfad von „Scan“ bis „Zahlung“ muss abgesichert werden.
Dass die Reisebranche Zielscheibe bleibt, ist dabei kein Zufall, sondern folgt einer mehrjährigen Entwicklung. Sicherheitsanbieter berichten, dass Cyberangriffe auf Reiseunternehmen in den vergangenen Jahren deutlich zugenommen haben. Für Mai 2026 werden zudem zehntausende neu registrierte Reise-Domains genannt – ein Indikator dafür, wie schnell Angreifer glaubwürdige Landingpages „hochskalieren“. Ein zusätzlicher Verstärker ist die Wiederverwendung gestohlener Informationen: Ein aktuelles Datenleck bei Booking.com aus April 2026 liefert Angreifern konkrete Buchungsdetails, die in WhatsApp-Nachrichten eingebettet werden. Dadurch wirken Aufforderungen zur „Kreditkartenverifizierung“ oder zur dringenden Bestätigung plausibel genug, um Nutzer unter Zeitdruck zu bringen.
Während QR-Code-Manipulationen den sichtbaren Teil der Kampagne darstellen, zeigt sich die zweite Ebene besonders bei mobilen Schadprogrammen. Sicherheitsforscher von Zimperium haben im Juni 2026 den Android-Trojaner Rokarolla beschrieben, der gezielt mehr als 200 Banking- und Krypto-Apps anspricht. Das Muster ist dabei wiederkehrend: Die Malware tarnt sich als Sicherheitsdienst, greift jedoch systematisch auf den Prozess zu, der für Nutzer „entscheidend“ wirkt – PINs und SMS-Codes. So werden Einmalpasswörter nicht nur abgefangen, sondern häufig in Richtung von Weiterleitungen oder Umleitungen von Krypto-Zahlungen missbraucht. Unternehmen sollten daraus ableiten, dass reine „App-Sichtbarkeit“ ohne Telemetrie und Zugriffsschutz keine ausreichende Schutzstrategie ist.
Auch Telefonbetrüger passen sich an und nutzen zunehmend akustische Elemente, um Authentizität vorzutäuschen. So warnt das US-Innenministerium vor einer Masche mit eingespielten Sirenentönen: Täter inszenieren Notfallsituationen und fordern SMS-Codes oder Überweisungen in angebliche Sicherheitskonten. Diese Vorgehensweise ist für Quishing-Kampagnen besonders anschlussfähig, weil sie denselben Mechanismus bedient: kognitive Überlastung und Zeitdruck. Experten verweisen zudem darauf, dass professionelle Betrugsinfrastrukturen nicht bei QR-Codes stehen bleiben. Bereits 2024 sei jeder neunte Passwort-Reset-Versuch ein Betrugsversuch gewesen – ein klares Signal, dass „Account Recovery“ und „Second Factor“ längst zum zentralen Angriffsfläche-Cluster gehören.
Im Markt zeigt sich zugleich, dass die Angreifer nicht nur mehr, sondern auch bessere Signale erzeugen. KI-gestützte Methoden verbessern beispielsweise Textkohärenz, Personalisierung und das Timing von Kommunikationskampagnen. LexisNexis Risk Solutions erwartet daher eine weitere Verschärfung der Lage. Für die Vergleichbarkeit mit Wettbewerbsansätzen lohnt sich der Blick auf Check Point Research: Beide Organisationen liefern ähnliche Muster, nur aus unterschiedlichen Perspektiven – einmal über Attack-Volumen und Infrastrukturwachstum, einmal über Risiko- und Betrugsindikatoren in Identitäts- und Prozessketten. Für Unternehmen heißt das: Prävention muss so gestaltet sein, dass sie auf „Verhaltens- und Kontextsignale“ reagiert, nicht nur auf statische Listen von bekannten Phishing-Mustern.
Für die Praxis im Unternehmen und für reisende Mitarbeitende ergeben sich damit konkrete Handlungsfelder. Das BSI und Verbraucherzentralen empfehlen für Nutzer im Kern eine Mischung aus Prüfung, Risiko-Minimierung und sicheren Authentifizierungswegen: QR-Codes vor dem Scan auf Manipulationsspuren prüfen, öffentliche WLANs durch geeignete Verschlüsselung absichern und keine fremden USB-Ladestationen verwenden. Besonders relevant ist zudem die konsequente Zwei-Faktor-Authentisierung mit starken Passwörtern sowie 2FA oder Passkeys, weil selbst bei einem „richtigen“ Login der weitere Pfad entscheidend ist. Wichtig ist außerdem der Umgang mit Links: Statt auf QR- oder Messaging-Links zu klicken, sollten Nutzer Portale direkt über die offizielle App oder Website öffnen.
Der nächste Entwicklungsschritt wird voraussichtlich weniger im sichtbaren QR-Overlay liegen als in der Automatisierung des Gesamtablaufs. Wenn Angreifer Landingpages, Messaging, Timing und Social Engineering stärker vernetzen, reichen einzelne Schutzmaßnahmen nicht mehr aus. Für Developer und Security-Teams wird damit MLOps- und Monitoring-Praxis relevanter: Web- und Mobile-Gateways sollten ungewöhnliche Redirect-Ketten, Domain-Neuheiten sowie auffällige Berechtigungsanfragen erkennen, bevor Zahlungen oder Authentifizierungsschritte ausgelöst werden. Gleichzeitig sollten Reisemanagement- und Kundenservice-Prozesse stärker „offline“ absichern, indem sie im Zweifel auf bekannte Offiziellwege verweisen. Langfristig dürfte Quishing den Trend verstärken, mobile Identität und Zahlungspfade als zusammenhängendes Sicherheitsobjekt zu behandeln – nicht als Reihe isolierter UX-Schritte.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Quishing nimmt Fahrt auf: QR-Code-Betrug trifft US-Touristenstädte stark" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Quishing nimmt Fahrt auf: QR-Code-Betrug trifft US-Touristenstädte stark" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Quishing nimmt Fahrt auf: QR-Code-Betrug trifft US-Touristenstädte stark« bei Google Deutschland suchen, bei Bing oder Google News!