OFFENBACH / LONDON (IT BOLTWISE) – Die Polizei warnt vor gefälschten Bankbriefen mit manipulierten QR-Codes, die zu nachgebauten Webseiten führen. Dabei sollen Empfänger zu vermeintlichen Kontenaktualisierungen oder Sicherheitsprüfungen gebracht werden. Parallel nehmen smishingartige Kurznachrichten zu, die Links mit Zahlungsandrohungen nutzen. Zusätzlich kursieren fingierte E-Mails, die amtliche Bescheide mit extrem kurzer Frist imitieren.

Die Warnungen aus der Praxis passen in ein Muster, das Verbraucher mittlerweile überall erkennen müssen: Wenn Kriminelle physische Post mit digitalem Zugriff verknüpfen, wird Betrug für viele deutlich schwerer. Im Kern geht es um Quishing, also gefälschte Schreiben, in denen ein QR-Code wie ein harmloser Servicehinweis wirkt, aber auf eine manipulierte Zielumgebung führt. In den aktuellen Meldungen wird beschrieben, dass Briefe im Namen von Banken Empfänger auffordern, einen abgedruckten QR-Code zu scannen, um vermeintlich notwendige Kontenaktualisierungen oder Sicherheitsüberprüfungen durchzuführen. Statt zu einem offiziellen Online-Banking-Portal gelangen die Daten dann jedoch auf nachgebaute Webseiten, die Zugangsdaten abgreifen sollen.
Für die konkrete Bedrohung ist dabei weniger die Existenz eines QR-Codes entscheidend als die Art der Weiterleitung. Der Code wird so gestaltet, dass er bei der Interaktion wie ein legitimer Einstieg in den Zahlungs- oder Sicherheitsbereich erscheint; die Falle sitzt in der Domain und im Seiteninhalt, die den Originalauftritt nachahmen können. Genau an dieser Stelle geraten Nutzer häufig in einen kognitiven Zeitdruck: Die Empfänger sehen einen Brief „aus dem Bankkontext“ und scannen, obwohl die eigentliche Vertrauensprüfung eigentlich erst beim Ziel im Browser stattfinden müsste. Dass die Qualität der gefälschten Dokumente die Betrugsmasche zunehmend verschleiert, ist in den Warnungen ausdrücklich ein Thema – auch, weil die Abweichungen oft erst nach genauer Prüfung auffallen, etwa an Formulierungen, Absenderlogik oder technischen Detailmerkmalen.
Der QR-Code ist jedoch nur eine Komponente innerhalb einer breiteren Kampagne. Parallel breiten sich smishingartige SMS-Betrugsversuche aus, bei denen eine „offene Zahlung“ genannt wird und eine steigende Summe angedroht wird, falls der Link nicht zeitnah geöffnet wird. In einer Warnung eines Parkdienstleisters wird eine Nachricht beschrieben, die einen ausstehenden Betrag von 11,93 Euro nennt und bei Nichtbeachtung eine Erhöhung auf 87,23 Euro in Aussicht stellt. Nutzer werden dabei zu einem Link gedrängt, der laut Unternehmen auf die Preisgabe sensibler Daten zielt – ein Mechanismus, der technisch mit klassischen Phishing-Ketten verwandt ist, aber mit der höheren Unmittelbarkeit von SMS arbeitet.
Auch E-Mails, die Behörden als Absender imitieren, ergänzen das Risiko. Aus Nordrhein-Westfalen wird von gefälschten Bußgeldbescheiden berichtet, die per E-Mail unter einem Betreff wie „Wichtige Verwaltungsmitteilung Deutschland“ versendet werden, dazu eine Zahlungsfrist von 24 Stunden sowie einen angeblichen Rabatt bei sofortiger Begleichung. Entscheidend ist hier die Reibung zwischen Erwartung und Realität: Amtliche Bußgeldbescheide werden in Deutschland grundsätzlich über den Postweg zugestellt; die kurze Frist und das „Sofort“-Narrativ sind damit ein typisches Trigger-Element. Wer diese Signale kennt, kann den Reflex „ich muss jetzt handeln“ durchbrechen – etwa indem man den Vorgang nicht über den Link aus der Nachricht erledigt, sondern die zuständige Stelle über offizielle Kanäle kontaktiert oder die Behördendaten unabhängig verifiziert.
Der Blick über Deutschland hinaus zeigt, dass die Muster international wiederkehren, sich aber je nach Land in der Ausprägung unterscheiden. Aus Japan wird von einem massiven Anstieg von „Sonderbetrug“ berichtet; laut den Angaben lag der Gesamtschaden bis Ende Juni 2026 im Vorjahresvergleich um über 13 Milliarden Yen höher. Ein Großteil entfällt demnach auf Maschen, bei denen sich Täter als falsche Polizeibeamte ausgeben oder auf betrügerische Investitionsangebote in sozialen Netzwerken setzen. Das unterstreicht: Auch wenn das Einstiegsszenario wechselt – QR-Code, SMS oder E-Mail – bleibt das Ziel oft gleich, nämlich Identitätsdaten, Kontozugänge oder Zahlungsinformationen zu erlangen.
Technisch lassen sich die QR-spezifischen Angriffswege in Kategorien ordnen, wie sie auch von chinesischen Sicherheitsbehörden beschrieben werden: Erstens bösartige App-Installationen, die etwa bei „Behörden“-Angeboten über manipulierte Seiten angestoßen werden; zweitens überklebte QR-Codes im öffentlichen Raum, die vom Original abweichen; und drittens Codes, die als Lockmittel für angebliche Geschenke dienen. Für Organisationen mit größerem Nutzerkreis ist daran vor allem die Skalierbarkeit relevant: Ein Code, der in hoher Wiederholrate in Umlauf kommt, kann in kurzer Zeit extrem viele Interaktionen auslösen. Gleichzeitig wird klar, warum reine Nutzer-Aufklärung alleine nicht reicht: Unternehmen und Plattformen müssen technische Härtung fördern, etwa indem sie Nutzerpfade so gestalten, dass gefälschte Webseiten weniger plausibel wirken und Prozesse wie Identitätsbestätigung nicht ausschließlich über anfällige Kanäle laufen.
Genau hier setzt auch der sichere Authentifizierungswandel an. Microsoft plant für Anfang September 2026, Passkeys standardmäßig zu aktivieren und die klassische Authentifizierung per SMS bis Anfang Februar 2027 schrittweise einzustellen; in den Planungen wird dabei der Einfluss auf schätzungsweise 720.000 Unternehmen thematisiert. Für die Praxis bedeutet das: Wo Passkeys FIDO2-ähnliche Mechanismen nutzen, sinkt die Angriffsfläche gegenüber Weiterleitungs- und Social-Engineering-Ketten, die bei OTPs und Einmalcodes oft besonders wirksam sind. Für Nutzer bleiben trotzdem klare Sofortmaßnahmen wichtig: keine Verifizierungscodes oder OTPs an Dritte weitergeben, QR-Codes in Briefen vor dem Scannen kritisch prüfen und im Zweifel den Dienstleister über offizielle Kanäle kontaktieren, statt den Prozess über den Link aus der Nachricht zu starten.
Für Unternehmen kommt dazu eine zweite Ebene, die oft unterschätzt wird: Interne Support-Teams und IT-Abteilungen müssen mit den neuen „Einstiegsformen“ rechnen. Wenn QR-Fallen, smishingartige Zahlungsandrohungen und fingierte Verwaltungsnachrichten parallel auftreten, steigt die Zahl der Fälle, in denen Mitarbeiter in Kundenkontakt geraten und schnell falsche Schlüsse ziehen könnten. Eine kurze, wiederholte Schulung zur Identifikation von Weiterleitungsphishing, zur sicheren Nutzung von QR-Interaktionen und zu den richtigen Eskalationswegen kann hier spürbar helfen. Denn der entscheidende Unterschied zwischen einem akzeptablen Sicherheitsprozess und einer echten Falle liegt nicht nur im technischen Ziel, sondern auch darin, ob der Nutzer das richtige Prüf- und Abbruchverhalten zeigt – besonders, wenn der Betrug Druck über Fristen und „Sofort“-Formulierungen aufbaut.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Quishing, Smishing und gefälschte Bescheide: Polizei warnt vor QR-Code-Betrug" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Quishing, Smishing und gefälschte Bescheide: Polizei warnt vor QR-Code-Betrug" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Quishing, Smishing und gefälschte Bescheide: Polizei warnt vor QR-Code-Betrug« bei Google Deutschland suchen, bei Bing oder Google News!