Bei einem im August 2026 berichteten Restaurantfall soll ein Gast den QR-Code der Speisekarte gescannt, den Link geöffnet und ein Pop-up bestätigt haben. Danach wurde ein unerwünschtes Premium-Abo aktiviert. Quishing – kurz für Phishing mit QR-Codes – nutzt einen Code, um Menschen zu einer betrügerischen Webseite oder einer irreführenden Aufforderung zu führen.
So funktioniert QR-Code-Phishing
Ein QR-Code kann eine Webadresse codieren. Das Risiko entsteht vor allem durch das, was nach dem Scan passiert: Eine gefälschte Zielseite kann eine Speisekarte, eine Zahlungsseite oder eine Anmeldemaske nachahmen. Sie kann auch zur Eingabe persönlicher oder finanzieller Daten auffordern oder ein täuschendes Pop-up anzeigen.
In Restaurants kann ein manipulierter Aufkleber den ursprünglichen QR-Code überdecken. Der Scan führt dann womöglich nicht zur Speisekarte, sondern zu einer fremden Webseite. Ein Scan allein belegt jedoch nicht, dass ein Smartphone kompromittiert wurde; entscheidend sind das Ziel und die anschließende Interaktion.
Was die E-Mail-Angriffszahlen zeigen
Microsoft zählte in seiner E-Mail-Telemetrie 7,6 Millionen QR-Phishing-Angriffe im Januar 2026 und 18,7 Millionen im März 2026. Das entspricht einem Anstieg um 146 Prozent zwischen diesen beiden Monaten.
Die Zahlen betreffen QR-Codes in E-Mails und Anhängen, nicht manipulierte Codes auf Restauranttischen. Sie sind daher weder eine Statistik zu Restaurantbetrug noch eine weltweite Zählung aller QR-Code-Angriffe. Der beobachtete Zeitraum reichte von Januar bis März 2026.
QR-Codes prüfen und nach einem Scan reagieren
Sieh dir den Code vor dem Scannen an: Wirkt ein Aufkleber zusätzlich angebracht oder hebt er sich an einer Ecke? Prüfe nach dem Scan die angezeigte Zieladresse, bevor du die Seite öffnest. Wenn sie verdächtig wirkt, frag beim Personal nach oder rufe die Speisekarte über die bekannte offizielle Webseite beziehungsweise App des Restaurants auf.
Hast du eine verdächtige Seite geöffnet, beende die Interaktion und gib keine weiteren Daten ein. Wurden Zugangsdaten abgefragt und eingegeben, ändere das Passwort über den echten Dienst. Behalte deine Finanzkonten im Blick und melde verdächtige Aktivitäten dem betroffenen Unternehmen oder Finanzdienstleister. Wurde ein Download ausgelöst, starte zusätzlich eine Sicherheitsprüfung des Geräts.