Quishing (QR-nätfiske)

Kallas också: QR-nätfiske, QR-kodsnätfiske, QR-kodsbedrägeri, QR phishing

Definition

Quishing är nätfiske via en QR-kod: en bedragare använder en kod för att skicka människor till en falsk webbplats som stjäl lösenord, betaluppgifter eller personlig information, eller som installerar oönskad programvara.

Hur quishing fungerar

Vid ett quishingangrepp ersätter en QR-kod den misstänkta länk som finns vid vanligt nätfiske. Koden kan komma i ett e-postmeddelande, ett sms, ett brev eller en flyer, eller klistras över en äkta kod på en offentlig plats. Eftersom människor inte kan läsa en QR-kod med blotta ögat ser de ofta inte målet förrän sidan har öppnats.

Den falska sidan efterliknar oftast något välbekant, som en bank, ett fraktbolag, en betalsajt för parkering eller en inloggning på arbetsplatsen. Den ber sedan om ett lösenord, kortnummer eller andra uppgifter, eller driver på en betalning.

Vad myndigheter har varnat för

I januari 2022 varnade FBI:s Internet Crime Complaint Center för att brottslingar manipulerade QR-koder för att omdirigera offer till skadliga webbplatser och stjäla pengar. I december 2023 varnade den amerikanska konsumentmyndigheten Federal Trade Commission konsumenter för att bedragare gömmer skadliga länkar i QR-koder, däribland koder på parkeringsautomater och i oväntade e-postmeddelanden och sms. Falska dekaler på parkeringsautomater har rapporterats i flera städer.

  • E-postmeddelanden med en QR-kod som ber dig verifiera ett konto eller åtgärda en leverans
  • Dekaler som klistrats över äkta koder på parkeringsautomater och skyltar
  • Sms eller brev som påstår att en räkning eller böter är obetalda
  • Koder som uppmanar till omedelbar åtgärd för att undvika en påföljd

Så skyddar du dig

Det bästa försvaret är att läsa länkens förhandsvisning innan du öppnar en skannad kod, och att behandla oväntade koder med samma misstänksamhet som oväntade länkar. Betala eller logga inte in via en kod som kom i ett oombett e-postmeddelande eller sms. Gå vid tvivel direkt till organisationens webbplats eller app i stället för via koden.

Vanliga frågor

Vad är quishing?

Quishing är nätfiske som använder en QR-kod i stället för en klickbar länk och skickar människor till en falsk webbplats som stjäl inloggningsuppgifter, betaluppgifter eller personlig information.

Kan man bli hackad av att skanna en QR-kod?

Att bara skanna läser bara data. Risken kommer av att öppna länken och sedan ange uppgifter, betala eller installera något som sidan ber om.

Varför använder bedragare QR-koder i e-post?

En QR-kod döljer målet för läsaren och kan ta sig förbi e-postfilter som kontrollerar vanliga länkar, och den flyttar offret till en telefon där adressfältet är svårare att granska.

Källor och standarder

Alla begrepp