
07.08.2026 quishingphishingmobile forensicsincident response
QR-Codes galten lange als harmloses Relikt aus Speisekarten und Werbeplakaten. Seit 2025 sind sie zu einem der effektivsten Werkzeuge für Phishing-Kampagnen geworden – mit einem Anstieg bösartiger QR-Code-E-Mails um 587% im ersten Halbjahr 2025 gegenüber dem Vorjahreszeitraum. Für Forensiker entsteht dadurch ein strukturelles Problem: Der Angriff beginnt auf dem Firmenrechner, springt aber physisch auf ein anderes Gerät – meist ein privates Smartphone außerhalb der Reichweite von EDR und Netzwerkmonitoring.
Das Prinzip ist denkbar einfach und wird vom FBI inzwischen als eigene MITRE-ATT&CK-Technik geführt: Quishing bettet bösartige URLs in QR-Codes ein, um Opfer vom Firmen-Endpunkt auf ein Mobilgerät zu zwingen und traditionelle E-Mail-Sicherheitskontrollen zu umgehen. Die Technik wird von MITRE ATT&CK als T1660 erfasst. Für die klassische Forensik bedeutet das: Die Beweiskette reißt genau an der Stelle, an der die eigentliche Kompromittierung passiert. Coalition beschreibt dieses Problem pointiert – weil QR-Codes über Smartphones gescannt werden, umgehen sie Sicherheitskontrollen wie Endpoint Detection and Response. Die geschäftliche Infrastruktur protokolliert lückenlos den Mail-Eingang, weiß aber nichts vom Scan-Ereignis, dem mobilen Browser-Kontext oder der eingegebenen Credential.
Die nordkoreanische Gruppe Kimsuky zeigt, wie gezielt diese Technik inzwischen eingesetzt wird. Laut FBI-Flash wurden Kimsuky-Akteure seit 2025 aktiv, die Think Tanks, akademische Einrichtungen sowie US- und ausländische Regierungsstellen mit eingebetteten QR-Codes in Spearphishing-Kampagnen angriffen. In einem dokumentierten Fall schickten Kimsuky-Akteure im Juni 2025 einer strategischen Beratungsfirma eine Spearphishing-Mail mit Einladung zu einer nicht existierenden Konferenz, die einen QR-Code zu einer Registrierungsseite enthielt. Parallel dokumentierte ReversingLabs eine breiter angelegte, mehrwellige Operation: Zwischen dem 26. Februar und 18. März 2026 lieferte ein Threat Actor in drei Wellen 28 Phishing-Mails direkt an Unternehmenspostfächer. Ein beliebtes Täuschungsmuster dabei: QR-Code-Phishing-Angriffe werden so gestaltet, dass sie wie elektronische Signaturdokumente von Docusign oder Adobe Acrobat Sign aussehen – ohne von diesen Diensten tatsächlich generiert worden zu sein. Die Zahlen unterstreichen die Verschiebung: Quishing machte 2025 zwölf Prozent aller Phishing-Angriffe weltweit aus, gegenüber nur 0,8% im Jahr 2021.
Eine belastbare Rekonstruktion erfordert die Zusammenführung mehrerer, oft getrennt verwalteter Datenquellen. Auf E-Mail-Gateway-Seite hilft, dass moderne Erkennung inzwischen technisch nachrüstet: Proofpoint nutzt optische Zeichenerkennung, um den Link aus dem QR-Code zu extrahieren und anschließend reguläre Reputations- und Blocklist-Prüfungen durchzuführen – diese Scan-Ergebnisse sind eine wertvolle, oft übersehene Log-Quelle für die Rekonstruktion des Ursprungs. Der eigentliche Bruch findet aber auf dem Mobilgerät statt. Hier liefern MDM-Lösungen die entscheidende Brücke: Mobile-Device-Management-Technologien zur Überwachung bösartiger Aktivitäten auf Mobilgeräten helfen, langfristige Phishing-Kampagnen nachzuverfolgen. Entscheidend ist zudem die Frage, was mit erbeuteten Zugangsdaten passiert: gestohlene mobile Zugangsdaten werden routinemäßig gegen Cloud-Dienste wiederverwendet, was Account-Takeover, Lateral Movement und Folge-Spearphishing-Kampagnen aus kompromittierten Postfächern ermöglicht. Für IR-Teams heißt das konkret: Conditional-Access-Logs, Token-Wiederverwendung und mobile Browser-Historie gehören ab sofort in jedes Quishing-Playbook – nicht nur der E-Mail-Header.
Quishing zeigt exemplarisch, wie Angreifer forensische Blindstellen zwischen Endpunkt-Welten gezielt ausnutzen. Wer Incident-Response-Prozesse weiterhin strikt nach Gerätetyp trennt, wird bei der nächsten Kampagne genau dort blind sein, wo der eigentliche Kompromittierungsschritt stattfindet.
← Zurück zur Übersicht