🇨🇭 Dieser Beitrag betrifft die Schweiz. In Deutschland und Österreich gelten andere Gesetze (BSIG/DSGVO bzw. NISG).
Das Bundesamt für Cybersicherheit BACS (ehemals NCSC) hat am Dienstag, 18. August 2026, in seinem Wochenrückblick Woche 33 vor einer laufenden Phishing-Kampagne gewarnt: Betrüger versenden physische Briefe mit QR-Codes, die Krypto-Wallet-Inhaber zur Eingabe ihrer Wiederherstellungsphrase verleiten sollen. Die Kampagne ergänzt bereits bekannte digitale Angriffsvektoren und zeigt, dass der physische Postweg als Täuschungskanal gezielt eingesetzt wird.
Für Informationssicherheitsbeauftragte in Spitälern und Kliniken ist die Kampagne aus zwei Gründen relevant: Mitarbeitende mit eigenen Krypto-Wallets sind unmittelbar gefährdet, und die eingesetzten Techniken — insbesondere Spoofing und QR-Code-Weiterleitung — sind auf andere Angriffsmuster übertragbar, wie etwa die im Artikel Phishing QR-Code Brief: Gefährliche Post in Ihrer Praxis? beschriebenen Szenarien.
Betrifft mich das?
Die vom BACS beschriebene Kampagne richtet sich an Personen mit Krypto-Wallets. In den ausgewerteten Quellen (Stand 19. August 2026) findet sich keine Einschränkung auf bestimmte Berufsgruppen oder Organisationstypen — betroffen ist, wer eine Krypto-Wallet besitzt.
Für Spitäler und Kliniken als Institutionen gilt: In den ausgewerteten Quellen findet sich kein Hinweis darauf, dass Spitäler als Organisationen Ziel dieser spezifischen Briefkampagne sind. Die beschriebenen Techniken — insbesondere Vishing mit Telefonnummern-Spoofing — können aus Beratungssicht jedoch auch im institutionellen Kontext auftreten und sind daher für die Sensibilisierung von Mitarbeitenden relevant.
Was ist zu tun?
Der Angriff: Drei Vektoren, fast immer dasselbe Ziel
Das BACS beschreibt drei Angriffsvektoren, die fast immer dasselbe Ziel verfolgen: die Betrüger wollen die Seed Phrase (auch «Recovery Phrase» oder «Wiederherstellungsphrase») des Opfers erbeuten. Wer diese 12 oder 24 Wörter kontrolliert, hat die unumschränkte Kontrolle über die Krypto-Wallet und kann die Gelder unwiderruflich abziehen.
1. E-Mail-Phishing
Täter versenden täuschend echte E-Mails im Namen bekannter Krypto-Börsen wie Binance, Kraken, Coinbase oder Metamask sowie Hardware-Wallet-Hersteller wie Ledger oder Trezor. Unter dem Vorwand einer angeblichen Sicherheitslücke, einer Kontosperrung oder eines lukrativen «Airdrops» wird das Opfer auf eine betrügerische Webseite gelockt und dort direkt zur Eingabe der Seed Phrase aufgefordert.
2. Vishing (Voice Phishing)
Betrüger nehmen telefonischen Kontakt auf. Durch Spoofing — die Manipulation der angezeigten Telefonnummer — rufen sie scheinbar im Namen des offiziellen Supports an. Die Anrufer bauen enormen zeitlichen Druck auf («Ihr Konto wird gerade gehackt, wir müssen Ihr Guthaben sofort sichern.») und drängen das Opfer dazu, die Seed Phrase am Telefon vorzulesen oder auf einer bestimmten Webseite einzugeben.
3. Physischer Brief mit QR-Code
Dies ist der vom BACS in Woche 33 neu beschriebene Vektor. Der Ablauf im Detail:
- Betrüger versenden physische Briefe im Namen verschiedener Krypto-Wallet-Anbieter mit der Behauptung, aufgrund der Einführung einer «Quantum Resistance» sei ein kritisches Sicherheits-Update erforderlich.
- Der Brief enthält einen QR-Code, den die Empfängerinnen und Empfänger scannen sollen.
- Nach dem Scannen gelangen Opfer auf eine professionell gestaltete Webseite mit verschiedenen Rubriken — die verwendete Domain hat offensichtlich nichts mit dem eigentlichen Anbieter zu tun.
- Die meisten Links auf der Webseite führen tatsächlich auf die Originalseite des jeweiligen Krypto-Wallet-Anbieters, was Seriosität vortäuscht.
- Nur Personen, die den Bereich zum angeblichen Update für die «Quantum Resistance» anklicken, werden auf eine von den Betrügern kontrollierte Webseite weitergeleitet.
- Dort werden sie aufgefordert, ihre Seed Phrase einzugeben, um das Sicherheits-Update zu aktivieren.
- Wer die Seed Phrase eingibt, übergibt den Betrügern die vollständige Kontrolle über das Krypto-Wallet und damit über die darin enthaltenen Vermögenswerte.
Bemerkenswert ist laut BACS die im Schreiben genannte Frist von mehr als zwei Wochen — ein ungewöhnlich langer Zeitraum für eine angeblich kritische Sicherheitsmassnahme, der den Druck subtiler gestaltet als bei typischen Sofort-Drohungen.
Warum das Muster für Spitäler relevant ist
Die Kombination aus physischem Brief und QR-Code ist kein Novum — sie wird auch in anderen Phishing-Kontexten eingesetzt, wie der Artikel Phishing QR-Code Brief: Gefährliche Post in Ihrer Praxis? zeigt. Das Muster, eine professionell wirkende Webseite mit überwiegend legitimen Links zu bauen und nur einen einzigen Pfad zur Falle zu führen, ist aus Beratungssicht besonders tückisch: Sicherheitsbewusste Nutzerinnen und Nutzer, die die Domain prüfen, sehen eine scheinbar funktionierende Seite — und werden dennoch in die Falle gelockt, wenn sie den falschen Link anklicken.
Für die Sensibilisierung von Mitarbeitenden in Spitälern gilt dasselbe Prinzip, das auch beim Phishing im Bewerbungsprozess greift: Angreifer nutzen vertraute Absender, legitim wirkende Kontexte und gezielten Zeitdruck, um Schutzreflexe zu umgehen.
Empfehlungen des BACS
Das BACS formuliert folgende Empfehlungen zum Schutz vor Krypto-Wallet-Phishing:
- Seed Phrase niemals preisgeben. Kein legitimer Support-Mitarbeiter, keine Krypto-Börse, kein Wallet-Hersteller und keine Behörde wird jemals nach der Seed Phrase fragen.
- Druck als Warnsignal erkennen. Cyberkriminelle arbeiten gezielt mit der Angst vor finanziellem Verlust. Wer telefonisch oder per E-Mail unter Druck gesetzt wird, soll den Kontakt sofort abbrechen.
- Keine Links anklicken. Die URL der Krypto-Plattform direkt in den Browser eingeben — dies gilt unabhängig davon, ob der Link aus einer E-Mail, einem QR-Code oder einer anderen Quelle stammt.
- Seed Phrase strikt offline halten.
- Bei finanziellem Schaden Strafanzeige einreichen. Das BACS empfiehlt die Einreichung einer Strafanzeige; auf der Seite von Suisse ePolice können Polizeiposten in der Nähe gesucht werden.
Checkliste für ISB und IT-Leitungen
Sofortmassnahmen Mitarbeitenden-Sensibilisierung
- [ ] Mitarbeitende über die laufende Briefkampagne informieren — insbesondere über das Muster «professionelle Webseite mit einem einzigen gefährlichen Pfad».
- [ ] Im Awareness-Training festhalten: Die Seed Phrase wird niemals von legitimen Anbietern abgefragt — weder per Brief, E-Mail, Telefon noch auf einer Webseite.
- [ ] Vishing mit Spoofing als Angriffsmuster in die Schulungsunterlagen aufnehmen: Eine angezeigte Telefonnummer beweist nicht die Identität des Anrufers.
- [ ] QR-Codes in physischer Post als Risikokanal thematisieren: Auch ein professionell gestalteter Brief kann betrügerisch sein.
Prozessuale Empfehlungen (Beratungssicht)
- [ ] Meldeweg für Mitarbeitende definieren: Wer erhält verdächtige Briefe oder Anrufe, an wen wird gemeldet?
- [ ] Vorfallsmeldung an das BACS (ehemals NCSC) prüfen — insbesondere bei Schaden oder bei Erhalt von Phishing-Briefen, die auf institutionelle Adressen zugestellt werden.
- [ ] Drittanbieter-Risiken im Blick behalten: Wenn Mitarbeitende institutionelle Geräte für private Krypto-Aktivitäten nutzen, entstehen Schnittstellen zum institutionellen Netz. Aus Beratungssicht empfiehlt sich eine klare Nutzungsrichtlinie. Weiterführende Überlegungen dazu finden sich im Artikel zum Drittanbieter-Risikomanagement im Spital.
Quellen
- Bundesamt für Cybersicherheit BACS: Woche 33: Krypto-Wallet-Phishing per Post (veröffentlicht 18. August 2026, abgerufen 19. August 2026)
- Bundesamt für Cybersicherheit BACS: Woche 32: Testen Sie Ihr KI-Wissen (veröffentlicht 11. August 2026, abgerufen 19. August 2026)
Dieser Artikel stellt keine Rechtsberatung dar. Für rechtliche Beratung wenden Sie sich an einen Anwalt.