Quishing: Misbrugte phishing-domæner er QR-generatorer
Det omdirigeringslag, som »gratis« QR-generatorer indsætter i almindeligt trykt materiale, er det samme lag, angribere udnytter — og det fjernede den sidste beskyttelse, scannere havde.
qrco.de, me-qr.com og qrs.ly — almindelige kommercielle omdirigeringsdomæner fra QR-generatorer, det samme lag, der indsættes i millioner af legitime trykte koder.Det fund gør argumentet i denne blog til dokumentation i stedet for en holdning. Quishing — phishing leveret via en QR-kode — virker, fordi en trykt firkant ikke kan læses med det blotte øje. Men det *skalerer*, fordi legitime virksomheder i et årti har lært offentligheden, at det er normalt at scanne et ukendt kortdomæne.
Unit 42's telemetri fra februar 2026 viser i gennemsnit mere end 11.000 registreringer af ondsindede QR-koder om dagen, mens trafikken gennem QR-forkortere steg 55 % fra første halvdel af 2023 til første halvdel af 2024 og yderligere 44 % frem mod første halvdel af 2025. Både FBI og FTC har udsendt offentlige advarsler: Internet Crime Complaint Center offentliggjorde PSA 220118 om kriminelle, der ændrer koder for at stjæle penge og legitimationsoplysninger, og fulgte i juli 2025 op med en advarsel om uopfordrede pakker med QR-koder, mens FTC har advaret om, at svindlere dækker legitime koder med deres egne klistermærker, specifikt ved at nævne parkeringsautomater.
Hvorfor kan en QR-kode ikke kontrolleres før scanning?
Folk er med nogen succes blevet lært at undersøge et link, før de klikker på det: hold musen over det, læs domænet, og se efter stavefejl. Den beskyttelse afhænger af, at man kan se URL'en.
En QR-kode omgår den. Destinationen er kodet i et mønster, som intet menneske kan afkode med det blotte øje. Der er ingen mulighed for at holde musen over den. Du retter et kamera mod en firkant, og enten åbner der sig noget, eller også gør der ikke. Det eneste mulige forsvarsøjeblik er den forhåndsvisning, som nogle scannere viser først — og på en lille skærm, når man har travlt, er forhåndsvisningen en afkortet tekststreng, de fleste ikke læser.
Hvordan ser de vigtigste angreb ud?
| Angreb | Sådan foregår det | Derfor virker det |
|---|---|---|
| Klistermærke oven på koden | Et trykt QR-klistermærke sættes over en ægte kode — på parkeringsautomater, elbilopladere, bordskilte, plakater, pakkebokse og donationsskilte | Den omgivende sammenhæng overtaler offeret. Offeret stoler på parkeringsautomaten, og klistermærket arver den tillid |
| Omdirigering af betaling | Scanningen åbner en overbevisende betalingsside, som er kopieret eller generisk | Det er allerede den normale oplevelse at betale på en side, der ser ukendt ud, ved parkering og opladning |
| Indsamling af legitimationsoplysninger via post eller e-mail | Et brev eller en e-mail med en QR-kode og et presserende påskud: leveringsproblem, skattebesked eller kontobekræftelse | Koder slipper forbi e-mailsikkerhed, der scanner links, men ikke billeder, og flytter offeret over på en privat telefon |
| Ondsindet tilslutning til Wi-Fi | En trykt kode med teksten »Gratis gæste-Wi-Fi«, som med ét tryk tilslutter brugeren et adgangspunkt, angriberen driver | De fleste telefoner tilbyder automatisk at oprette forbindelse; formatet på nyttelasten er usynligt for brugeren |
NCSC fremhæver e-mailpointen direkte: ikke alle sikkerhedsværktøjer scanner billeder, så en QR-kode, der peger på et ondsindet websted, kan passere gennem filtre, som ville have fanget det samme link som tekst — og brugere scanner typisk med en privat telefon, der mangler beskyttelsen på en arbejdsgiveradministreret computer. Vores side om Wi-Fi-QR-koder forklarer dette nyttelastformat; når du ved, hvordan det ser ud, kan du kontrollere en kode.
Hvordan fjernede omdirigeringer det sidste forsvar?
Forestil dig, at alle legitime virksomheder brugte statiske koder, der indeholdt deres eget domæne. En scannerforhåndsvisning ville vise restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Genkendeligt. En forhåndsvisning med x7q-cdn.click/8Hf2 ville så skille sig tydeligt ud som forkert, fordi den ville være anderledes end alle legitime koder, personen nogensinde havde scannet.
Sådan er verden ikke. Enorme mængder legitime koder — fra restauranter, detailhandlere, museer, transportselskaber og selv offentlige myndigheder — går gennem tredjeparts kortdomæner, der ikke betyder noget for den, der scanner. Konsekvensen er direkte: et ukendt domæne i en QR-forhåndsvisning signalerer ikke længere noget. Folk er blevet oplært til at scanne forbi det, hundredvis af gange, uden at der skete noget.
Unit 42 beskriver resultatet klart: »Selv sikkerhedsbevidste personer, der kontrollerer URL-forhåndsvisningen før scanning, kan ikke fastslå den endelige destination, når de præsenteres for forkortede links.« Omdirigeringsbranchen opfandt ikke quishing. Den fjernede det eneste pejlemærke, almindelige mennesker havde mod det — mekanismen er beskrevet i omdirigeringskapring.
Tre afledte konsekvenser
- Tilsløring. En omdirigering kan vise forskellige destinationer til forskellige besøgende — sikkert indhold til en undersøger, den egentlige nyttelast til en telefon i målbyen. En statisk kode kan ikke gøre dette; dens nyttelast er fast og identisk for alle.
- Forsinket aktivering. En kode kan pege et harmløst sted hen i ugevis, blive godkendt og derefter skiftes ud. Det er den samme redigeringsmulighed, branchen sælger som en funktion.
- Omdømmekvask. Et genkendt kortdomæne giver legitimitet til det, det videresender til.
Hvordan beskytter du dig, når du scanner?
- Læs domænet i forhåndsvisningen. Hvis din scanner ikke viser et, så brug en, der gør. NCSC anbefaler scanneren, der er indbygget i telefonen, frem for en app fra en appbutik.
- Behandl alle koder i uopfordret post eller e-mail som farlige. Legitime organisationer har sjældent brug for, at du scanner en trykt firkant for at løse et presserende kontoproblem — begge FBI-advarsler ovenfor handler netop om dette.
- Kontrollér klistermærker fysisk. Løft en kant. Et klistermærke oven på et andet er den mest almindelige quishing-opsætning, og det kan mærkes med en finger.
- Indtast aldrig betalingsoplysninger på en side, du er kommet til ved at scanne. Gå selv til tjenesten ved at skrive adressen eller åbne appen.
- Afkod i stedet for at scanne, hvis du er i tvivl. Fotografer koden, og læs dens nyttelast på vores afkodningsside uden at åbne noget.
Hvad hvis du allerede har scannet en ondsindet kode?
Scanning i sig selv kompromitterer næsten aldrig en telefon. Det afgørende er, hvad der skete bagefter, så vurder situationen ud fra det.
- Hvis du kun så en side og lukkede den, er du meget sandsynligt uskadt. Notér domænet, hvis du får brug for at anmelde det, og kom videre.
- Hvis du indtastede en adgangskode, skal du straks ændre den på det rigtige websted og alle steder, hvor du genbrugte den. Aktivér multifaktorgodkendelse, mens du er der.
- Hvis du indtastede kortoplysninger, skal du ringe til din bank eller straks spærre kortet i din bankapp, før du undersøger noget andet. Anmeld det som en falsk side, ikke som et bestridt køb.
- Hvis du installerede noget, skal du afinstallere det og derefter gennemgå apptilladelser samt eventuelle administrator- eller tilgængelighedstilladelser, som det kan have anmodet om. Disse tilladelser er nyttelasten i de fleste tilfælde på mobilen.
- Hvis du tilsluttede dig et Wi-Fi-netværk via en kode, skal du glemme netværket og gå ud fra, at alt, der blev sendt over det, mens du var tilsluttet, kunne observeres.
- Anmeld det. I USA modtager FBI's IC3 anmeldelser, og FTC modtager forbrugerklager; i Storbritannien er det Action Fraud. Hvis koden var et klistermærke på offentlig infrastruktur, skal du også fortælle det til den, der ejer overfladen — en parkeringsmyndighed kan ikke fjerne en overklæbning, den ikke kender til.
Én ting skal du ikke gøre: gå ud fra, at det var din egen skyld, fordi du scannede. Både FBI og FTC har udsendt offentlige advarsler netop fordi disse koder med vilje ikke kan skelnes fra legitime koder.
Hvordan beskytter du dine kunder som virksomhed?
Hvis du trykker QR-koder, afgør dine valg, om dine kunder overhovedet kan beskytte sig.
- Brug statiske koder, der indeholder dit eget domæne. Forhåndsvisningen viser så dit navn, hvilket er det eneste kontrolsignal, der er tilgængeligt på scanningstidspunktet. Det er den ændring med størst effekt, du kan gennemføre.
- Tryk URL'en med læsbar tekst ved siden af koden. Det giver folk en vej, der ikke kræver scanning, og noget at sammenligne med.
- Kontrollér dine fysiske koder efter en fast plan. Overklæbede klistermærker virker kun, så længe ingen kontrollerer dem.
- Send aldrig kunder gennem et domæne, der ikke bærer dit navn. Det lærer dem, at uigennemsigtige destinationer er acceptable, og efterlader dig ude af stand til at beskrive, hvordan en legitim kode fra dig ser ud.
Der er en nyttig sammenhæng her: Det valg, der beskytter dig mod kapring af abonnementer, er det samme, der beskytter dine kunder mod phishing.
Ofte stillede spørgsmål
- Hvad er quishing?
- Quishing er phishing, der bruger en QR-kode som leveringsmekanisme i stedet for et klikbart link. Koden fører til en falsk login-, betalings- eller downloads-side. Ordet kombinerer »QR« og »phishing«.
- Kan scanning af en QR-kode hacke min telefon?
- Scanning alene kompromitterer næsten aldrig en enhed. Faren er, hvad du gør bagefter: indtaster legitimations- eller kortoplysninger på den side, der åbner, eller installerer noget, den tilbyder. FBI anbefaler at kontrollere URL'en efter scanning og før indtastning af oplysninger.
- Er QR-koder på restauranter sikre?
- Generelt ja — NCSC bemærker, at koder på pubber og restauranter som regel er sikre, og anbefaler langt større forsigtighed med koder, der kommer i e-mails. Den resterende risiko er et overklæbet klistermærke, og derfor er det vigtigt at kontrollere den fysiske kode. Se QR-koder til restaurantmenuer.
- Hvordan kan jeg se, hvor en QR-kode fører hen, uden at scanne den?
- Fotografer den, og afkod billedet. Vores læser viser den rå nyttelast i din browser uden at åbne den. Sådan kontrollerer du, hvor en QR-kode virkelig fører hen gennemgår også omdirigeringskæder.
- Er statiske QR-koder sikrere end dynamiske?
- For den, der scanner, ja, på to måder: Forhåndsvisningen viser den rigtige destination i stedet for et uigennemsigtigt kortlink, og destinationen kan ikke ændres efter trykning. En dynamisk kode kan til enhver tid peges et andet sted hen, også efter at den er blevet gennemgået og godkendt.
Generér en statisk kode, der viser dit eget domæne i forhåndsvisningen: URL-QR-kode. Baggrundslæsning: sandheden om QR-kodesvindel.
Klar til en statisk QR-kode?
Lav en i din browser — ingen konto, ingen tracking, ingen abonnement. Det du skaber, tilhører dig.
Relateret læsning
QR-koder: Aflæs indholdet, før du scanner dem
En QR-kode kan ikke læses med det blotte øje, men indholdet kan udtrækkes på få sekunder. Se destinationen, før du fortsætter – og forstå begrænsningerne.
QR-scanninger logger dine data – ansvaret er dit
Scanningsanalyse er ikke en ekstra funktion. Det er grunden til, at omdirigeringen findes – og den part, der bærer den juridiske risiko, er ikke den, der opbevarer dataene.
QR-kode omdirigeringshijacking: Den usynlige mellemmand
Når din QR-kode virker, er mellemmanden usynlig. Når den går i stykker, er det for sent. At forstå omdirigeringsmodellen er første skridt til at undgå den.
QR-menuer behøver ikke dynamiske koder hver måned
Du får at vide, at du har brug for en redigerbar kode. Det, der faktisk ændres dagligt, er indholdet på menusiden, ikke dens adresse – og en statisk kode klarer det gratis.
Sandheden om QR-kode fupnumre: Hvordan "gratis" generatorer afpresser brugere
Dynamiske QR-koder lader udbydere spore, redigere, deaktivere og monetarisere dine koder, efter du har trykt dem. Her er, hvordan ordningen fungerer og hvordan du undgår den.