WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Das FBI meldet einen massiven Sprung bei Quishing-Kampagnen: Seit Jahresbeginn soll das Device-Code-Phishing um über 1.300 Prozent gestiegen sein. Angreifer der als APT43 bekannten Gruppe kombinieren QR-Codes in Spear-Phishing-E-Mails mit gefälschten Login-Seiten für Microsoft 365 und Google. Ziel sind nicht nur Passwörter, sondern auch Tokens, um mehrstufige Authentifizierung (MFA) auszutricksen. Für Organisationen heißt das jetzt: QR-Codes strikt prüfen, Sessions überwachen und Schutzsignale wie DMARC konsequent durchsetzen.

FBI warnt vor Quishing-Welle: +1.300% Phishing seit Jahresbeginn
FBI warnt vor Quishing-Welle: +1.300% Phishing seit Jahresbeginn (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Das FBI hat vor einer neuen Eskalation im Phishing-Umfeld gewarnt: Seit Jahresbeginn soll das sogenannte Device-Code-Phishing um mehr als 1.300 Prozent zugenommen haben. Gemeint sind Kampagnen, die traditionelle E-Mail-Bedrohungen mit QR-Codes koppeln, sodass der bösartige Inhalt nicht direkt als Link oder Text im Postfach erkennbar ist. Besonders kritisch ist dabei, dass Quishing nicht nur auf das Abgreifen von Anmeldedaten zielt, sondern auch auf Token, die nach erfolgreichem Login als „Beweis“ gegenüber Diensten dienen. Für Unternehmen wird damit der Security-Perimeter faktisch auf den Arbeitsplatz und die Prozesse der Mitarbeitenden erweitert.

Technisch verknüpfen die Angreifer QR-Codes aus Spear-Phishing-Nachrichten mit gefälschten Login-Seiten für Microsoft 365 oder Google. Die Mechanik ist perfide: Der QR-Code wird im E-Mail-Text platziert, der eigentliche Zielmechanismus verbirgt sich jedoch hinter dem QR-Scan und dem anschließend aufgerufenen Ziel. Damit umgehen Angriffe häufig genau jene Filter, die Text- und Link-Signaturen prüfen. Laut den Angaben richtet sich das Vorgehen vor allem gegen NGOs, Think Tanks sowie akademische Einrichtungen mit Nordkorea-Bezug. Die Kampagnen wirken dadurch wie gezielte Zugriffsversuche, die sich in Taktik und Zielgruppierung deutlich von breit gestreutem Spam unterscheiden.

Ein weiterer Schwerpunkt liegt auf der Umgehung von Multi-Faktor-Authentifizierung (MFA). Token-Diebstahl ist hier das entscheidende Detail: Selbst wenn MFA den Passwortabgriff verhindert oder erschwert, können gestohlene Token weiterhin Zugriff auf Cloud-Dienste ermöglichen. Genau deshalb sind die Angriffe nicht nur „Identitätsdiebstahl“ im klassischen Sinne, sondern eher ein Sicherheitsproblem der gesamten Session-Lifecycle-Logik. Besonders im Microsoft-Ökosystem wird nach den Warnhinweisen Microsoft Teams als Eintrittspunkt genutzt, etwa über gefälschte Benachrichtigungen oder Besprechungsprotokolle, die Mitarbeitende zur Installation schädlicher Software bewegen sollen. Im Vergleich zu reinem Link-Phishing wird so ein größerer Teil der Endnutzer-Interaktion ausgenutzt.

Marktseitig zeigt sich, dass dieses Muster in parallelen Initiativen nicht isoliert bleibt. Berichten zufolge beschreiben auch europäische Behörden systematische Kampagnen russischer Dienste gegen Messenger-Apps von Amtsträgern, bei denen sich Täter als Support-Teams ausgeben. Für Security-Teams ist das ein Hinweis auf ein „Cross-Channel“-Vorgehen: E-Mail, Chat und Cloud-Identität greifen ineinander. Gleichzeitig ist die Rolle großer Plattformen wie Microsoft und Google doppelt zu betrachten: Sie bieten stabile Identitätsfunktionen wie MFA und zentrale Richtlinien, sind aber zugleich attraktive Ziele, weil Token und Sessions in vielen Workflows an zentrale Authentifizierungssysteme gebunden sind. Unternehmen sollten deshalb nicht nur Mail-Schutz kaufen, sondern auch die End-to-End-Kette zwischen Nachricht, Authentifizierung und Session-Härtung betrachten.

Laut Sicherheitsforschung wird zudem von einem weiteren Ausbau des Device-Code-Phishings berichtet, konkret mit dem Hinweis auf den Anstieg besonders seit Jahresbeginn. Dass Angreifer ausgerechnet QR-Codes wählen, ist auch ein Produkt- und Prozessproblem: Viele Sicherheitslösungen bewerten QR-Inhalte im E-Mail-Kontext unzureichend, weil der Code beim eigentlichen Versand noch nicht „ausgelesen“ wird. Experten argumentieren daher, dass Quishing stärker als früher ein Benutzer- und Betriebsrisiko ist. In der Praxis bedeutet das: Scans müssen als potenziell gefährliche Interaktion behandelt werden, nicht als harmlose Convenience-Funktion. Wo bisher „QR = Marketing“ galt, wird er nun zu einem Delivery-Mechanismus für Identitätsangriffe.

Bei der Abwehr empfiehlt das FBI vor allem Mobile Device Management (MDM) und eine verstärkte Verifikation von QR-Codes. Ergänzend sind gezielte Schulungen zu Quishing-Gefahren wichtig, weil menschliche Entscheidungen die letzte Schutzschicht bilden, wenn technische Erkennung versagt. Zusätzlich wird eine regelmäßige Überprüfung aktiver Sitzungen in Messengern und Cloud-Diensten genannt, um Tokenmissbrauch oder ungewöhnliche Session-Aktivitäten früh zu erkennen. Ein weiterer zentraler Baustein ist die konsequente Implementierung von Sicherheitsstandards wie DMARC, da es die Möglichkeit reduziert, dass unautorisierte Absender Domains in Richtung der Nutzer „glaubwürdig“ erscheinen lassen. Historisch haben solche DNS-basierenden Authentifizierungsrahmen (SPF/DKIM/DMARC) zwar schon lange existiert, werden aber in vielen Organisationen noch nicht in voller Strenge ausgerollt.

Für die deutsche Praxis liefert das BSI einen zusätzlichen Kontext: BSI-Präsidentin Claudia Plattner betonte auf einer Fachkonferenz, dass Angreifer durch den Einsatz künstlicher Intelligenz Schwachstellen immer schneller identifizieren. Damit verschiebt sich die Angriffslogik in Richtung schnellerer Variantenbildung und dynamischerer Social-Engineering-Ketten. Regulatorisch und datenschutzrechtlich ist das besonders relevant, weil kompromittierte Tokens nicht nur technische Zugriffe eröffnen, sondern potenziell auch personenbezogene Datenflüsse betreffen. Wer MFA und DMARC lediglich „teilweise“ umsetzt, riskiert zudem eine inkonsistente Sicherheitslage: Mitarbeitende sehen dann zwar Warnungen, können aber in realen Workflows weiterhin in Umgebungen geraten, in denen Token missbräuchlich funktionieren.

In die Zukunft gelesen dürfte die Quishing-Welle mehrere Konsequenzen nach sich ziehen. Erstens werden Unternehmen stärker in „Session-Audit“-Fähigkeiten investieren müssen, etwa über zentrale Sichtbarkeit auf aktive Logins, Gerätebindung und Anomalien in Chat- und Cloud-Kontexten. Zweitens wird QR-basierte Interaktion zunehmend als potenzielles Risiko klassifiziert, sodass MDM-Policies und Browser-/App-Integrationen enger zusammenspielen. Drittens steigt der Druck, DMARC flächendeckend und korrekt zu konfigurieren, weil Authentizität der Absender künftig nicht verhandelbar ist, wenn Social Engineering KI-unterstützt automatisiert wird. Für Entwickler und Security-Teams bedeutet das: Identity-Schutz ist kein add-on mehr, sondern Teil der Produktarchitektur, inklusive Monitoring, Incident-Runbooks und regelmäßiger Übungsroutinen gegen Phishing-Varianten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - FBI warnt vor Quishing-Welle: +1.300% Phishing seit Jahresbeginn - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "FBI warnt vor Quishing-Welle: +1.300% Phishing seit Jahresbeginn".
Stichwörter Dmarc FBI Google Mdm Mfa Microsoft Phishing Qr Code Quishing Security Teams Token
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FBI warnt vor Quishing-Welle: +1.300% Phishing seit Jahresbeginn" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "FBI warnt vor Quishing-Welle: +1.300% Phishing seit Jahresbeginn" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FBI warnt vor Quishing-Welle: +1.300% Phishing seit Jahresbeginn« bei Google Deutschland suchen, bei Bing oder Google News!


    6.439 Leser gerade online auf IT BOLTWISE
    KI-Jobs