Fachbeitrag

Quishing: Bundeswehr warnt vor QR-Code-Betrug zum Start der Wehrpflicht

Bundeswehr warnt vor Quishing: gefälschte Behördenbriefe mit QR-Codes. Wie die Masche funktioniert, wie man Fälschungen erkennt und was zu tun ist.

Mit dem offiziellen Start der neuen Wehrpflicht warnt die Bundeswehr vor einer gezielten Betrugswelle. Kriminelle versenden gefälschte Behördenschreiben mit manipulierten QR-Codes, um persönliche Daten junger Erwachsener abzugreifen. Verbraucherschützer sprechen von einer zunehmenden Quishing-Kampagne.

Wichtiger Sicherheitshinweis: Offizielle Webseiten immer manuell im Browser aufrufen. QR-Codes aus Briefen nicht unbesehen scannen.

Digitale Erfassung als Einfallstor

Mit dem neuen Wehrdienstmodell beginnt die digitale Erfassung des Jahrgangs 2008. Genau diesen Prozess nutzen Betrüger aus: Sie verschicken täuschend echte Briefe, die angeblich von offiziellen Stellen stammen – mit Layout, Sprache und Symbolik staatlicher Behörden, inklusive Bundesadler und formellem Ton. Zentrales Element ist ein QR-Code, der angeblich zum offiziellen Fragebogen führt.

Was steckt hinter „Quishing“?

Quishing bezeichnet die Kombination aus QR-Code und Phishing. Nach dem Scannen landen Betroffene nicht auf einer echten Bundeswehr-Seite, sondern auf professionell gestalteten Fake-Websites. Dort werden sensible Informationen abgefragt oder Schadsoftware angeboten.

Typische Ziele:

  • Bank- und Kreditkartendaten
  • Ausweiskopien
  • persönliche Identitätsdaten
  • Spyware oder Malware auf Smartphones, insbesondere Android-Geräten

So lassen sich gefälschte Schreiben erkennen

Das Bundesverteidigungsministerium nennt klare Merkmale:

  • Absender prüfen: Echte Schreiben stammen ausschließlich vom Bundesamt für das Personalmanagement der Bundeswehr.
  • URL kontrollieren: Offizielle Inhalte sind nur über Domains wie bundeswehr.de erreichbar.
  • Keine sensiblen Daten: Die Bundeswehr fordert niemals PINs, Online-Banking-Zugangsdaten oder Kreditkartennummern an.
  • Keine Gebühren: Zahlungsaufforderungen für Bearbeitung oder Registrierung sind immer Betrug.

Warum gerade jetzt?

Große staatliche Vorhaben mit neuen digitalen Prozessen bieten ideale Angriffsflächen. Vergleichbare Betrugswellen gab es bereits bei der Energiepreispauschale und der Grundsteuerreform. Der neue Wehrdienst ist besonders attraktiv für Betrüger, weil er eine junge, digital affine Zielgruppe betrifft, die wenig Erfahrung mit Behördenpost hat – und stark auf digitale Abläufe setzt.

Was tun bei Verdacht oder Datenverlust?

  • Verdächtige Schreiben bei der Polizei melden.
  • Wenn bereits Daten eingegeben wurden: Bank umgehend informieren, Passwörter ändern, Anzeige erstatten.

Was Unternehmen daraus lernen können

Dieselbe Masche funktioniert auch im Unternehmen: gefälschte Rechnungen, Paketbenachrichtigungen oder „IT-Hinweise“ mit QR-Code. QR-Codes umgehen dabei oft die Linkprüfung im E-Mail-Filter, weil sie auf dem privaten Smartphone gescannt werden. Awareness-Schulungen sollten Quishing deshalb ausdrücklich behandeln – und klare, angstfreie Meldewege für verdächtige Nachrichten schaffen.

Fazit

Für viele junge Menschen beginnt der erste Sicherheitstest am heimischen Briefkasten. Wachsamkeit, gesunder Zweifel und konsequente Prüfung von Absendern und URLs sind der beste Schutz.

Sprechen Sie mit uns

Erzählen Sie uns, woran Sie arbeiten.

contact@feldmanncyber.com · +49 (0)151 6275 6121