Zurück zu Insights
Sicherheit6 Min. Lesezeit

KSeF-Phishing und QR-Quishing: So erkennen Sie gefälschte Rechnungsbenachrichtigungen

Vier Tage nach dem Start tauchte Phishing auf, das KSeF imitiert. CERT Polska gab Alarm 48/2026 heraus. Gefälschte Benachrichtigungen verbreiten Schadsoftware. QR-Quishing zielt auf Rechnungsvisualisierungen. Hier die Warnsignale.

KSeF-Phishing und QR-Quishing: So erkennen Sie gefälschte Rechnungsbenachrichtigungen

CERT Polska registrierte 2025 insgesamt 260.783 Cybersicherheitsvorfälle, ein Anstieg von 152 Prozent gegenüber dem Vorjahr. Vier Tage nach dem Pflichtstart von KSeF am 1. Februar 2026 tauchte die erste Phishing-Welle auf, die KSeF imitierte. CERT Polska gab am 17. April 2026 den Alarm 48/2026 heraus, der gefälschte E-Mail-Benachrichtigungen über "neue Rechnungen in KSeF" behandelt, die Schadsoftware verbreiten.

Die Phishing-Muster

Muster 1: Gefälschte KSeF-Benachrichtigungs-E-Mail

Die E-Mail wirkt, als käme sie von KSeF oder dem Finanzministerium. Sie behauptet, eine neue Rechnung warte in Ihrem KSeF-Posteingang. Sie enthält einen Link zu einer gefälschten Login-Seite, die Zugangsdaten abfischt, oder einen Anhang, der Schadsoftware installiert.

Warnsignale:

  • Die Absenderdomain ist nicht ksef.podatki.gov.pl oder podatki.gov.pl
  • Die Link-URL beginnt nicht mit https://ksef.podatki.gov.pl/ oder https://aplikacja-podatnika.mf.gov.pl/
  • Die E-Mail fordert Sie auf, sich über einen Link einzuloggen (KSeF verschickt keine Login-Links per E-Mail)
  • Die E-Mail enthält einen Anhang (KSeF verschickt keine Rechnungen als E-Mail-Anhang)
  • Die E-Mail nutzt Drängelsprache ("jetzt handeln", "Rechnung läuft ab")

Muster 2: QR-Quishing auf Rechnungsvisualisierungen

Der Betrüger nimmt eine legitime KSeF-Rechnungs-PDF-Visualisierung und ersetzt den QR-Code durch einen schädlichen. Scannt der Empfänger den QR-Code mit dem Handy, öffnet sich eine Phishing-Seite oder Schadsoftware wird geladen.

Warnsignale:

  • Die QR-Code-URL passt nicht zu ksef.podatki.gov.pl
  • Das Scannen des QR-Codes öffnet eine Seite, die nach Zugangsdaten fragt
  • Der QR-Code sieht anders aus als bei früheren Rechnungen desselben Lieferanten (andere Größe, Position oder Gestalt)
  • Das PDF kam per E-Mail, nicht über KSeF

Muster 3: Gefälschte "neue Bankverbindung" mit KSeF-Autorität

Der Betrüger schickt eine E-Mail, die vorgibt, von einem bekannten Lieferanten zu stammen, und referenziert eine aktuelle KSeF-Rechnungsnummer (die er aus einem kompromittierten E-Mail-Konto haben kann). Die E-Mail behauptet, der Lieferant habe sein Bankkonto geändert, künftige Zahlungen sollten an das neue Konto gehen.

Warnsignale:

  • Die Bankkontoänderung kommt nur per E-Mail, ohne zugehörige KSeF-Rechnung
  • Das neue Bankkonto steht nicht auf der biała lista zur NIP des Lieferanten
  • Die E-Mail-Adresse weicht von früherer Korrespondenz ab (auch minimal: ein Zeichen geändert)

Wie Sie verifizieren

  1. Prüfen Sie KSeF direkt. Melden Sie sich bei der Aplikacja Podatnika oder Ihrer Rechnungssoftware an. Gibt es eine neue Rechnung, ist sie dort. Klicken Sie keine E-Mail-Links zum Prüfen.
  2. Verifizieren Sie die Absenderdomain. Offizielle KSeF-Kommunikation kommt von podatki.gov.pl oder mf.gov.pl. Jede andere Domain ist nicht offiziell.
  3. Scannen Sie keine QR-Codes aus gemailten PDFs. Müssen Sie eine KSeF-Rechnung verifizieren, suchen Sie sie über die KSeF-Nummer in der Aplikacja Podatnika. Der offizielle QR-Code wird über das KSeF-Portal verifiziert.
  4. Rufen Sie den Lieferanten an. Bei jeder Bankdatenänderung: Anruf unter einer Nummer aus Ihren bestehenden Unterlagen. Nicht aus der E-Mail.

Was tun, wenn Sie angegriffen werden

  1. Keine Links klicken, keine Anhänge öffnen.
  2. An CERT Polska melden unter incydent@cert.pl oder über moje.cert.pl.
  3. E-Mail löschen. Nicht intern weiterleiten.
  4. Wenn Sie bereits geklickt haben: Netzwerkverbindung trennen, Schadsoftware-Scan laufen lassen, alle Zugangsdaten ändern, die Sie auf der gefälschten Seite eingegeben haben.
  5. Wenn Sie bereits an ein Betrügerkonto gezahlt haben: Kontaktieren Sie sofort Ihre Bank. Eine Rückbuchung ist möglich, wenn die Meldung innerhalb von Stunden erfolgt. Erstatten Sie Anzeige bei der Polizei.

Dieser Text dient der allgemeinen Information und stellt keine Rechts- oder Steuerberatung dar. Prüfen Sie im Einzelfall die aktuellen Regeln oder wenden Sie sich an einen Steuerberater.