The usecure Show Episode 7: Der Phishing-Betrug, der sich in einer Voicemail versteckt
Table of contents
Subscribe to newsletter
KEY TAKEAWAYS
QR-Code-Phishing kann vertraute E-Mail-Prüfungen umgehen, indem schädliche Ziele in einem Bild versteckt werden.
MSPs reduzieren wiederkehrenden Onboarding-Aufwand durch Standardeinstellungen für Kunden, die automatisch für neue Client-Tenants gelten.
Episode 7 behandelt außerdem den Gmail Phish Alert Button, neue Kurse und Sprachen, aktuelle usecure Inhalte sowie die neueste Cyberto-Verlosung.
QR-Codes lügen auch: Der Phishing-Betrug, der sich in einer Voicemail versteckt
Stellen Sie sich vor: Eine Voicemail-Benachrichtigung landet in Ihrem Postfach und fordert Sie auf, einen QR-Code zu scannen, um die Nachricht abzuhören.
Kein Link, nur der Code.
Das wirkt zunächst harmlos, ist aber genau die Art von Betrugsmasche, die wir in Episode 7 von The usecure Show auseinandernehmen – und auf die derzeit jeder MSP achten sollte.
Spam oder nicht? Drei E-Mails, ein Betrug
In dieser Folge stellt Nihil drei echte E-Mails auf den Prüfstand:
- Eine Voicemail-Benachrichtigung. 42 Sekunden. Anrufer unterdrückt. Zum Abhören bitte den QR-Code scannen.
- Eine Pax8-Rechnung mit einer Schaltfläche „Rechnung anzeigen“, die auf das echte Pax8-Portal verlinkt.
- Eine DPD-Versandbenachrichtigung mit einem Tracking-Link zur echten DPD-Website.
Nur eine davon ist ein Betrugsversuch – und es ist nicht die, die die meisten vermuten. Die Voicemail ist die Fälschung. Der QR-Code verbirgt das Ziel vor Ihren Filtern und vor Ihnen selbst, und wer ihn scannt, landet direkt auf einer gefälschten Microsoft-Anmeldeseite.
Die Regel, die man sich merken sollte: Eine echte Voicemail hängt entweder die Audiodatei an oder verweist auf das Telefonsystem, das Sie ohnehin nutzen. Sie fordert niemals dazu auf, einen Code zu scannen und sich anzumelden. Wenn ein QR-Code eine Anmeldung verlangt, ist das fast immer ein Warnsignal.
Interessant ist: Die beiden „echten“ E-Mails in diesem Test – die Pax8-Rechnung und die DPD-Benachrichtigung – belegen, dass legitime Nachrichten genauso verdächtig wirken können wie Betrugsversuche. Genau deshalb ist es wichtiger, Ihren Kunden die dahinterliegende Regel zu vermitteln, als ihnen beizubringen, jeder unbekannten E-Mail zu misstrauen.
Was ist QR-Code-Phishing (Quishing)?
Beim QR-Code-Phishing, oft auch „Quishing“ genannt, verstecken Angreifer eine schädliche Web-Adresse in einem QR-Code statt in einem anklickbaren Link. Eine kleine Änderung mit großer Wirkung: Die meisten E-Mail-Filter sind darauf ausgelegt, Links und Anhänge zu prüfen – nicht Bilder. Das schädliche Ziel passiert den Filter also völlig unbemerkt.
Und der Angriff endet nicht im Postfach. Wer den Code scannt, tut das in der Regel auf dem Smartphone – einem Gerät, das oft deutlich schlechter geschützt ist als ein Firmenlaptop. Ein einziger Scan umgeht so Ihre E-Mail-Sicherheit und Ihre Netzwerksicherheit und bringt den Nutzer innerhalb weniger Sekunden auf eine gefälschte Anmeldeseite.
Weniger Admin-Aufwand beim Kunden-Onboarding dank Standardeinstellungen
Neben Phishing greift diese Folge auch eine typische Quelle für Verwaltungsaufwand bei MSPs auf: die immer gleiche Einrichtung neuer Kunden. Sela zeigt die Default Customer Settings von usecure, mit denen Sie Ihre Präferenzen einmalig auf MSP-Tenant-Ebene festlegen – von der bevorzugten Domain bis zu den Standard-E-Mail-Einstellungen – und die anschließend automatisch für jeden neu angelegten Kunden-Tenant gelten.
Statt dieselbe Konfiguration für jeden Neukunden zu wiederholen, richten Sie sie einmal ein – und sie skaliert mit Ihrem Kundenstamm.
Neu im usecure Blog
Kerryn gibt außerdem einen Überblick über aktuelle Inhalte, die einen Lesezeichen-Platz verdienen:
- einen praxisnahen Leitfaden zu Human Risk Intelligence für Teams, die ihre Security-Awareness-Strategie ausbauen
- eine Erläuterung zu Toxic Combinations (warum sich häufende Risikosignale wie offengelegte Zugangsdaten, schwache Phishing-Ergebnisse und privilegierte Zugriffe in Kombination deutlich gefährlicher sind als einzeln)
- einen Blick darauf, wie sich menschliche Risiken rund um PCI DSS und Kartendaten reduzieren lassen
- und eine Case Study darüber, wie ein MSP-Partner eine Teilnahmequote von 99,4 % bei Schulungen erreicht hat
Neue Funktionen und Kurse
Alex fasst die neuesten Plattform-Updates zusammen, darunter:
- Ein Phish-Alert-Button, jetzt verfügbar für Gmail, mit dem Nutzer verdächtige E-Mails direkt aus dem Postfach melden können
- Zwei neue Kurse: Passkeys und Physical Workplace Security
- Neue Sprachunterstützung für Baskisch und Katalanisch – damit stehen Gap-Analyse und Auto Enrol-Schulungen noch mehr Nutzern zur Verfügung
Cyberto's Loot: Der Gewinner des Monats
Herzlichen Glückwunsch an Gary Goodson von Grenadier Computing, Gewinner einer Nintendo Switch 2.
Diesmal nicht dabei gewesen? Cyberto hat den nächsten Preis bereits parat: eine brandneue Xbox.
Jeder abgerechnete usecure Seat bringt Sie automatisch in die Verlosung. Hier teilnehmen.
Jetzt Episode 7 ansehen
Ob Sie die neuesten Phishing-Taktiken erkennen, wiederkehrenden Onboarding-Aufwand reduzieren oder Ihre Schulungsinhalte aktuell halten wollen – in dieser Episode finden Sie etwas, das Sie sofort umsetzen können.
Episode 7 hier ansehen: https://youtu.be/XOu1yWzqrno?si=51eDIouJ9BJ5fauj
BOOK A DEMO
See usecure in action
A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.
Subscribe to newsletter
Erfahren Sie, wie Unternehmen im Bereich Professional Services mit usecure menschliche Risiken reduzieren
Erfahren Sie, wie IT-Teams in Professional-Services-Unternehmen usecure nutzen, um sensible Kundendaten zu schützen, Compliance-Anforderungen zu erfüllen und ihre Reputation zu wahren — ohne abrechenbare Arbeit zu beeinträchtigen.
Related posts
Explore more insights, updates, and resources from usecure.

