LANDKREIS OFFENBACH / LONDON (IT BOLTWISE) – Die Polizei warnt vor „Quishing“-Briefen, in denen Kriminelle QR-Codes in gefälschten Bankanschreiben einbetten. Betroffene sollen den Code mit dem Smartphone scannen und landen dann auf einer täuschend echten Fake-Login-Seite. Sobald Zugangsdaten eingegeben sind, versuchen die Täter offenbar zeitnah Überweisungen anzustoßen. Besonders im Landkreis Offenbach seien in den vergangenen Tagen vermehrt solche Schreiben aufgetaucht.

Im Landkreis Offenbach tauchen derzeit vermehrt gefälschte Bankbriefe auf, die auf den ersten Blick wie reguläre Post eines Kreditinstituts wirken. Laut Polizei steckt dahinter eine Variante des Phishing, bei der nicht primär E-Mails oder SMS die Opfer erreichen, sondern die physische Zustellung per Post als „Seriositätsanker“ dient. Das Prinzip dahinter ist „Quishing“: Der Brief fordert die Empfänger auf, einen abgedruckten QR-Code zu scannen, um angeblich eine Bankfunktion auszuführen oder Daten zu verifizieren. Für viele Menschen ist der Einstieg über Papier daher ungewohnt und wird schneller als harmlos eingeordnet als ein digitaler Link.
Technisch betrachtet führt der QR-Code dabei nicht zu einem offiziellen Service der Bank, sondern zu einer manipulierten Website, die das Design eines echten Bankportals nachbildet. Nutzer gelangen also in einen typischen Log-in-Flow, bei dem Zugangsdaten und Identifizierungsmerkmale abgefragt werden. Der entscheidende Angriffspunkt ist die Kombination aus vertraut wirkender Vor-Ort-Authentizität (Briefumschlag, Layout, Tonalität) und der Bequemlichkeit des QR-Scans am Smartphone. Dabei macht die Polizei ausdrücklich deutlich, dass die Fälschungen so hochwertig gestaltet sein können, dass sie für Laien kaum von echten Bankmitteilungen zu unterscheiden sind.
Dass die Masche nicht nur theoretisch bleibt, zeigen die beschriebenen Auswirkungen: In Einzelfällen kam es bereits zur Autorisierung von Zahlungen. Nachdem die Täter offenbar Zugriff auf das Online-Banking der Opfer erhalten haben, versuchen sie laut den Hinweisen zeitnah, Überweisungen zu veranlassen. Häufig wird der Missbrauch zusätzlich durch die Bestätigungsmechanismen im Banking legitimiert: Die Opfer sollen auf den gefälschten Seiten dazu verleitet werden, eine Freigabe über die Banking-App oder per TAN-Verfahren zu bestätigen. Wer die App-Bestätigung aus einem vermeintlich „eingegangenen Vorgang“ heraus auslöst, liefert dem Angreifer damit den letzten Baustein zur Auszahlung, ohne dass die Täter erneut technische Hürden überwinden müssen.
Für Unternehmen, IT-Verantwortliche und Security-Teams ist an dieser Stelle vor allem die Abfolge relevant: Erst kommt der social engineering-basierte Einstieg über den QR-Code, anschließend übernimmt der Angriff die Benutzerinteraktion im Browser der Zielperson. QR-Codes selbst sind dabei nicht das Problem; sie werden vielmehr zum Transportmittel für einen kompromittierenden Link. Gerade in Umgebungen, in denen Mitarbeitende oder Kunden im Alltag häufig scannen (z. B. für Ticketing, Dokumentenprüfung oder Log-in-Weiterleitungen), steigt die Risikoakzeptanz für „Scan-Events“ aus dem Posteingang. Das erklärt auch, warum klassische Phishing-Schulungen allein nicht ausreichen: Wer vor E-Mail-Links sensibilisiert ist, kann dennoch unabsichtlich einem postalischen QR-Signal folgen.
Die Polizei empfiehlt deshalb, QR-Codes aus postalischen Zusendungen nur dann zu scannen, wenn die Herkunft zweifelsfrei feststeht. Konkret heißt das: Banken fordern ihre Kunden in der Regel nicht unangekündigt per Post dazu auf, sich über einen QR-Code auf einer Website einzuloggen oder sensible Daten zu verifizieren. Wenn Zweifel bestehen, raten die Ermittler zu einem „Abbruch der Spur“ im Sinne eines Gegenchecks: Nutzer sollen nicht die Kontaktwege im Schreiben übernehmen, sondern die Bank über bekannte, offizielle Telefonnummern oder direkt in einer Filiale kontaktieren. Diese Vorgehensweise trennt den Angriffsvektor (Link im Brief) von der verlässlichen Identifikation (direkter Abgleich mit dem Institut).
Wer bereits einen QR-Code gescannt und Daten eingegeben hat, soll laut Hinweisen umgehend das Kreditinstitut informieren, damit der Zugang zum Online-Banking und betroffene Karten gesperrt werden können. Zusätzlich wird empfohlen, Anzeige bei der Polizei zu erstatten, um die Ermittlungen gegen die Hintermänner zu unterstützen. Für die Praxis bedeutet das auch: Ticket- und Incident-Workflows sollten nicht nur auf E-Mail-Phishing, sondern explizit auf „QR aus Brief“ als eigene Kategorie vorbereitet sein. Denn zwischen dem Scan und der finalen Freigabe per TAN kann zeitlich sehr wenig liegen, während die Täter parallel versuchen, die Konten aktiv zu nutzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Quishing per QR-Code: Polizei warnt vor Fake-Bankbriefen mit Login-Seiten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Quishing per QR-Code: Polizei warnt vor Fake-Bankbriefen mit Login-Seiten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Quishing per QR-Code: Polizei warnt vor Fake-Bankbriefen mit Login-Seiten« bei Google Deutschland suchen, bei Bing oder Google News!