Hur quishing fungerar
Vid ett quishingangrepp ersätter en QR-kod den misstänkta länk som finns vid vanligt nätfiske. Koden kan komma i ett e-postmeddelande, ett sms, ett brev eller en flyer, eller klistras över en äkta kod på en offentlig plats. Eftersom människor inte kan läsa en QR-kod med blotta ögat ser de ofta inte målet förrän sidan har öppnats.
Den falska sidan efterliknar oftast något välbekant, som en bank, ett fraktbolag, en betalsajt för parkering eller en inloggning på arbetsplatsen. Den ber sedan om ett lösenord, kortnummer eller andra uppgifter, eller driver på en betalning.
Vad myndigheter har varnat för
I januari 2022 varnade FBI:s Internet Crime Complaint Center för att brottslingar manipulerade QR-koder för att omdirigera offer till skadliga webbplatser och stjäla pengar. I december 2023 varnade den amerikanska konsumentmyndigheten Federal Trade Commission konsumenter för att bedragare gömmer skadliga länkar i QR-koder, däribland koder på parkeringsautomater och i oväntade e-postmeddelanden och sms. Falska dekaler på parkeringsautomater har rapporterats i flera städer.
- E-postmeddelanden med en QR-kod som ber dig verifiera ett konto eller åtgärda en leverans
- Dekaler som klistrats över äkta koder på parkeringsautomater och skyltar
- Sms eller brev som påstår att en räkning eller böter är obetalda
- Koder som uppmanar till omedelbar åtgärd för att undvika en påföljd
Så skyddar du dig
Det bästa försvaret är att läsa länkens förhandsvisning innan du öppnar en skannad kod, och att behandla oväntade koder med samma misstänksamhet som oväntade länkar. Betala eller logga inte in via en kod som kom i ett oombett e-postmeddelande eller sms. Gå vid tvivel direkt till organisationens webbplats eller app i stället för via koden.