Quishing (QR-phishing)

Kalles også: QR-phishing, QR-kode-phishing, QR-kodesvindel, QR phishing

Definisjon

Quishing er phishing gjennom en QR-kode: en svindler bruker en kode til å sende folk til et falskt nettsted som stjeler passord, betalingsopplysninger eller personopplysninger, eller som installerer uønsket programvare.

Hvordan quishing fungerer

I et quishing-angrep erstatter en QR-kode den mistenkelige lenken man finner i vanlig phishing. Koden kan komme i en e-post, en tekstmelding, et brev eller en flyer, eller være klistret over en ekte kode på et offentlig sted. Fordi folk ikke kan lese en QR-kode med øyet, ser de ofte ikke målet før siden har åpnet seg.

Den falske siden imiterer vanligvis noe kjent, for eksempel en bank, et budfirma, et nettsted for parkeringsbetaling eller en påloggingsside på jobben. Den ber deretter om et passord, kortnummer eller andre opplysninger, eller presser fram en betaling.

Hva myndighetene har advart mot

I januar 2022 advarte FBIs Internet Crime Complaint Center om at kriminelle manipulerte QR-koder for å omdirigere ofre til skadelige nettsteder og stjele penger. I desember 2023 advarte den amerikanske forbrukermyndigheten Federal Trade Commission forbrukere om at svindlere skjuler skadelige lenker i QR-koder, blant annet koder på parkeringsautomater og i uventede e-poster og tekstmeldinger. Falske klistremerker på betalingsautomater for parkering er rapportert i flere byer.

  • E-poster med en QR-kode som ber deg bekrefte en konto eller rette opp en levering
  • Klistremerker limt over ekte koder på parkeringsautomater og skilt
  • Tekstmeldinger eller brev som hevder at en regning eller bot er ubetalt
  • Koder som oppfordrer til umiddelbar handling for å unngå en straff

Slik beskytter du deg

Det beste forsvaret er å lese lenkeforhåndsvisningen før du åpner en skannet kode, og å behandle uventede koder med den samme mistenksomheten som uventede lenker. Ikke betal eller logg inn gjennom en kode som kom i en uoppfordret e-post eller tekstmelding. Når du er i tvil, gå direkte til organisasjonens nettsted eller app i stedet for gjennom koden.

Vanlige spørsmål

Hva er quishing?

Quishing er phishing som bruker en QR-kode i stedet for en klikkbar lenke, og sender folk til et falskt nettsted som stjeler påloggingsopplysninger, betalingsopplysninger eller personopplysninger.

Kan det å skanne en QR-kode hacke telefonen min?

Selve skanningen leser bare dataene. Risikoen kommer av at du åpner lenken og deretter skriver inn opplysninger, betaler eller installerer noe siden ber om.

Hvorfor bruker svindlere QR-koder i e-poster?

En QR-kode skjuler målet for leseren og kan slippe forbi e-postfiltre som sjekker vanlige lenker, og den flytter offeret over på en telefon der adressefeltet er vanskeligere å granske.

Kilder og standarder

Alle begreper