The usecure Show Episode 7: Der Phishing-Betrug, der sich in einer Voicemail versteckt

Published on
August 27, 2026
Read time
5 mins

The usecure Show Episode 7: Der Phishing-Betrug, der sich in einer Voicemail versteckt

Veröffentlicht am
August 27, 2026
Lesezeit
5 Min. Lesezeit
Kategorie
5 Min. Lesezeit

The usecure Show Episode 7: Der Phishing-Betrug, der sich in einer Voicemail versteckt

Veröffentlicht am
27 Aug 26

Table of contents

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

KEY TAKEAWAYS

QR-Code-Phishing kann vertraute E-Mail-Prüfungen umgehen, indem schädliche Ziele in einem Bild versteckt werden.

MSPs reduzieren wiederkehrenden Onboarding-Aufwand durch Standardeinstellungen für Kunden, die automatisch für neue Client-Tenants gelten.

Episode 7 behandelt außerdem den Gmail Phish Alert Button, neue Kurse und Sprachen, aktuelle usecure Inhalte sowie die neueste Cyberto-Verlosung.

QR-Codes lügen auch: Der Phishing-Betrug, der sich in einer Voicemail versteckt

Stellen Sie sich vor: Eine Voicemail-Benachrichtigung landet in Ihrem Postfach und fordert Sie auf, einen QR-Code zu scannen, um die Nachricht abzuhören.

Kein Link, nur der Code.

Das wirkt zunächst harmlos, ist aber genau die Art von Betrugsmasche, die wir in Episode 7 von The usecure Show auseinandernehmen – und auf die derzeit jeder MSP achten sollte.

Spam oder nicht? Drei E-Mails, ein Betrug

In dieser Folge stellt Nihil drei echte E-Mails auf den Prüfstand:

  1. Eine Voicemail-Benachrichtigung. 42 Sekunden. Anrufer unterdrückt. Zum Abhören bitte den QR-Code scannen.
  2. Eine Pax8-Rechnung mit einer Schaltfläche „Rechnung anzeigen“, die auf das echte Pax8-Portal verlinkt.
  3. Eine DPD-Versandbenachrichtigung mit einem Tracking-Link zur echten DPD-Website.

Nur eine davon ist ein Betrugsversuch – und es ist nicht die, die die meisten vermuten. Die Voicemail ist die Fälschung. Der QR-Code verbirgt das Ziel vor Ihren Filtern und vor Ihnen selbst, und wer ihn scannt, landet direkt auf einer gefälschten Microsoft-Anmeldeseite.

Die Regel, die man sich merken sollte: Eine echte Voicemail hängt entweder die Audiodatei an oder verweist auf das Telefonsystem, das Sie ohnehin nutzen. Sie fordert niemals dazu auf, einen Code zu scannen und sich anzumelden. Wenn ein QR-Code eine Anmeldung verlangt, ist das fast immer ein Warnsignal.

Interessant ist: Die beiden „echten“ E-Mails in diesem Test – die Pax8-Rechnung und die DPD-Benachrichtigung – belegen, dass legitime Nachrichten genauso verdächtig wirken können wie Betrugsversuche. Genau deshalb ist es wichtiger, Ihren Kunden die dahinterliegende Regel zu vermitteln, als ihnen beizubringen, jeder unbekannten E-Mail zu misstrauen.

Was ist QR-Code-Phishing (Quishing)?

Beim QR-Code-Phishing, oft auch „Quishing“ genannt, verstecken Angreifer eine schädliche Web-Adresse in einem QR-Code statt in einem anklickbaren Link. Eine kleine Änderung mit großer Wirkung: Die meisten E-Mail-Filter sind darauf ausgelegt, Links und Anhänge zu prüfen – nicht Bilder. Das schädliche Ziel passiert den Filter also völlig unbemerkt.

Und der Angriff endet nicht im Postfach. Wer den Code scannt, tut das in der Regel auf dem Smartphone – einem Gerät, das oft deutlich schlechter geschützt ist als ein Firmenlaptop. Ein einziger Scan umgeht so Ihre E-Mail-Sicherheit und Ihre Netzwerksicherheit und bringt den Nutzer innerhalb weniger Sekunden auf eine gefälschte Anmeldeseite.

Weniger Admin-Aufwand beim Kunden-Onboarding dank Standardeinstellungen

Neben Phishing greift diese Folge auch eine typische Quelle für Verwaltungsaufwand bei MSPs auf: die immer gleiche Einrichtung neuer Kunden. Sela zeigt die Default Customer Settings von usecure, mit denen Sie Ihre Präferenzen einmalig auf MSP-Tenant-Ebene festlegen – von der bevorzugten Domain bis zu den Standard-E-Mail-Einstellungen – und die anschließend automatisch für jeden neu angelegten Kunden-Tenant gelten.

Statt dieselbe Konfiguration für jeden Neukunden zu wiederholen, richten Sie sie einmal ein – und sie skaliert mit Ihrem Kundenstamm.

Neu im usecure Blog

Kerryn gibt außerdem einen Überblick über aktuelle Inhalte, die einen Lesezeichen-Platz verdienen:

  • einen praxisnahen Leitfaden zu Human Risk Intelligence für Teams, die ihre Security-Awareness-Strategie ausbauen
  • eine Erläuterung zu Toxic Combinations (warum sich häufende Risikosignale wie offengelegte Zugangsdaten, schwache Phishing-Ergebnisse und privilegierte Zugriffe in Kombination deutlich gefährlicher sind als einzeln)
  • einen Blick darauf, wie sich menschliche Risiken rund um PCI DSS und Kartendaten reduzieren lassen
  • und eine Case Study darüber, wie ein MSP-Partner eine Teilnahmequote von 99,4 % bei Schulungen erreicht hat

Neue Funktionen und Kurse

Alex fasst die neuesten Plattform-Updates zusammen, darunter:

  • Ein Phish-Alert-Button, jetzt verfügbar für Gmail, mit dem Nutzer verdächtige E-Mails direkt aus dem Postfach melden können
  • Zwei neue Kurse: Passkeys und Physical Workplace Security
  • Neue Sprachunterstützung für Baskisch und Katalanisch – damit stehen Gap-Analyse und Auto Enrol-Schulungen noch mehr Nutzern zur Verfügung

Cyberto's Loot: Der Gewinner des Monats

Herzlichen Glückwunsch an Gary Goodson von Grenadier Computing, Gewinner einer Nintendo Switch 2.

Diesmal nicht dabei gewesen? Cyberto hat den nächsten Preis bereits parat: eine brandneue Xbox.

Jeder abgerechnete usecure Seat bringt Sie automatisch in die Verlosung. Hier teilnehmen.

Jetzt Episode 7 ansehen

Ob Sie die neuesten Phishing-Taktiken erkennen, wiederkehrenden Onboarding-Aufwand reduzieren oder Ihre Schulungsinhalte aktuell halten wollen – in dieser Episode finden Sie etwas, das Sie sofort umsetzen können.

Episode 7 hier ansehen: https://youtu.be/XOu1yWzqrno?si=51eDIouJ9BJ5fauj

BOOK A DEMO

See usecure in action

A 30-minute walkthrough of how to cut human risk across your users, tailored to MSPs and IT teams.

Get a Demo

Subscribe to newsletter

By clicking Sign Up you're confirming that you agree with our Terms and Conditions.
Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.

QR-Codes lügen auch: Der Phishing-Betrug, der sich in einer Voicemail versteckt

Stellen Sie sich vor: Eine Voicemail-Benachrichtigung landet in Ihrem Postfach und fordert Sie auf, einen QR-Code zu scannen, um die Nachricht abzuhören.

Kein Link, nur der Code.

Das wirkt zunächst harmlos, ist aber genau die Art von Betrugsmasche, die wir in Episode 7 von The usecure Show auseinandernehmen – und auf die derzeit jeder MSP achten sollte.

Spam oder nicht? Drei E-Mails, ein Betrug

In dieser Folge stellt Nihil drei echte E-Mails auf den Prüfstand:

  1. Eine Voicemail-Benachrichtigung. 42 Sekunden. Anrufer unterdrückt. Zum Abhören bitte den QR-Code scannen.
  2. Eine Pax8-Rechnung mit einer Schaltfläche „Rechnung anzeigen“, die auf das echte Pax8-Portal verlinkt.
  3. Eine DPD-Versandbenachrichtigung mit einem Tracking-Link zur echten DPD-Website.

Nur eine davon ist ein Betrugsversuch – und es ist nicht die, die die meisten vermuten. Die Voicemail ist die Fälschung. Der QR-Code verbirgt das Ziel vor Ihren Filtern und vor Ihnen selbst, und wer ihn scannt, landet direkt auf einer gefälschten Microsoft-Anmeldeseite.

Die Regel, die man sich merken sollte: Eine echte Voicemail hängt entweder die Audiodatei an oder verweist auf das Telefonsystem, das Sie ohnehin nutzen. Sie fordert niemals dazu auf, einen Code zu scannen und sich anzumelden. Wenn ein QR-Code eine Anmeldung verlangt, ist das fast immer ein Warnsignal.

Interessant ist: Die beiden „echten“ E-Mails in diesem Test – die Pax8-Rechnung und die DPD-Benachrichtigung – belegen, dass legitime Nachrichten genauso verdächtig wirken können wie Betrugsversuche. Genau deshalb ist es wichtiger, Ihren Kunden die dahinterliegende Regel zu vermitteln, als ihnen beizubringen, jeder unbekannten E-Mail zu misstrauen.

Was ist QR-Code-Phishing (Quishing)?

Beim QR-Code-Phishing, oft auch „Quishing“ genannt, verstecken Angreifer eine schädliche Web-Adresse in einem QR-Code statt in einem anklickbaren Link. Eine kleine Änderung mit großer Wirkung: Die meisten E-Mail-Filter sind darauf ausgelegt, Links und Anhänge zu prüfen – nicht Bilder. Das schädliche Ziel passiert den Filter also völlig unbemerkt.

Und der Angriff endet nicht im Postfach. Wer den Code scannt, tut das in der Regel auf dem Smartphone – einem Gerät, das oft deutlich schlechter geschützt ist als ein Firmenlaptop. Ein einziger Scan umgeht so Ihre E-Mail-Sicherheit und Ihre Netzwerksicherheit und bringt den Nutzer innerhalb weniger Sekunden auf eine gefälschte Anmeldeseite.

Weniger Admin-Aufwand beim Kunden-Onboarding dank Standardeinstellungen

Neben Phishing greift diese Folge auch eine typische Quelle für Verwaltungsaufwand bei MSPs auf: die immer gleiche Einrichtung neuer Kunden. Sela zeigt die Default Customer Settings von usecure, mit denen Sie Ihre Präferenzen einmalig auf MSP-Tenant-Ebene festlegen – von der bevorzugten Domain bis zu den Standard-E-Mail-Einstellungen – und die anschließend automatisch für jeden neu angelegten Kunden-Tenant gelten.

Statt dieselbe Konfiguration für jeden Neukunden zu wiederholen, richten Sie sie einmal ein – und sie skaliert mit Ihrem Kundenstamm.

Neu im usecure Blog

Kerryn gibt außerdem einen Überblick über aktuelle Inhalte, die einen Lesezeichen-Platz verdienen:

  • einen praxisnahen Leitfaden zu Human Risk Intelligence für Teams, die ihre Security-Awareness-Strategie ausbauen
  • eine Erläuterung zu Toxic Combinations (warum sich häufende Risikosignale wie offengelegte Zugangsdaten, schwache Phishing-Ergebnisse und privilegierte Zugriffe in Kombination deutlich gefährlicher sind als einzeln)
  • einen Blick darauf, wie sich menschliche Risiken rund um PCI DSS und Kartendaten reduzieren lassen
  • und eine Case Study darüber, wie ein MSP-Partner eine Teilnahmequote von 99,4 % bei Schulungen erreicht hat

Neue Funktionen und Kurse

Alex fasst die neuesten Plattform-Updates zusammen, darunter:

  • Ein Phish-Alert-Button, jetzt verfügbar für Gmail, mit dem Nutzer verdächtige E-Mails direkt aus dem Postfach melden können
  • Zwei neue Kurse: Passkeys und Physical Workplace Security
  • Neue Sprachunterstützung für Baskisch und Katalanisch – damit stehen Gap-Analyse und Auto Enrol-Schulungen noch mehr Nutzern zur Verfügung

Cyberto's Loot: Der Gewinner des Monats

Herzlichen Glückwunsch an Gary Goodson von Grenadier Computing, Gewinner einer Nintendo Switch 2.

Diesmal nicht dabei gewesen? Cyberto hat den nächsten Preis bereits parat: eine brandneue Xbox.

Jeder abgerechnete usecure Seat bringt Sie automatisch in die Verlosung. Hier teilnehmen.

Jetzt Episode 7 ansehen

Ob Sie die neuesten Phishing-Taktiken erkennen, wiederkehrenden Onboarding-Aufwand reduzieren oder Ihre Schulungsinhalte aktuell halten wollen – in dieser Episode finden Sie etwas, das Sie sofort umsetzen können.

Episode 7 hier ansehen: https://youtu.be/XOu1yWzqrno?si=51eDIouJ9BJ5fauj

Newsletter abonnieren

Mit einem Klick auf „Anmelden“ bestätigen Sie, dass Sie unseren Nutzungsbedingungen zustimmen.
Vielen Dank! Ihre Anmeldung ist eingegangen!
Hoppla! Beim Senden des Formulars ist ein Fehler aufgetreten.

Erfahren Sie, wie Unternehmen im Bereich Professional Services mit usecure menschliche Risiken reduzieren

Erfahren Sie, wie IT-Teams in Professional-Services-Unternehmen usecure nutzen, um sensible Kundendaten zu schützen, Compliance-Anforderungen zu erfüllen und ihre Reputation zu wahren — ohne abrechenbare Arbeit zu beeinträchtigen.

Related posts

Explore more insights, updates, and resources from usecure.