Loading theme
Really Free QR Code Generator··10 min lesetid

Quishing: Mest misbrukte domener er QR-generatorer

Omdirigeringslaget som «gratis» QR-generatorer legger inn i vanlig trykt materiale, er det samme laget angripere bruker – og det fjernet det siste forsvaret skannere hadde.


De tre mest misbrukte forkortertjenestene i QR-phishing er ikke kriminalinfrastruktur bygget spesielt for formålet. Palo Altos Unit 42 nevner dem som qrco.de, me-qr.com og qrs.ly – vanlige kommersielle omdirigeringsdomener for QR-generatorer, det samme laget som er lagt inn i millioner av legitime trykte koder.

Dette funnet gjør at argumentet i denne artikkelen går fra å være en mening til å bli dokumentasjon. Quishing – phishing levert via QR-kode – fungerer fordi en trykt firkant ikke kan leses med øyet. Men det *skalerer* fordi legitime virksomheter brukte et tiår på å lære folk at det er normalt å skanne et ukjent kort domene.

Unit 42s telemetri fra februar 2026 viser i gjennomsnitt over 11 000 oppdagelser av ondsinnede QR-koder per dag, med 55 % økt trafikk gjennom QR-forkortere fra første halvdel av 2023 til første halvdel av 2024, og ytterligere 44 % inn i første halvdel av 2025. Både FBI og FTC har sendt ut offentlige advarsler: Internet Crime Complaint Center publiserte PSA 220118 om kriminelle som manipulerer koder for å stjele penger og innloggingsopplysninger, og fulgte opp i juli 2025 med en advarsel om uoppfordrede pakker som inneholder QR-koder, mens FTC har advart om at svindlere dekker legitime koder med egne klistremerker, og nevner parkeringsautomater spesifikt.

Hvorfor kan ikke en QR-kode sjekkes før skanning?

Folk har med en viss suksess blitt lært opp til å undersøke en lenke før de klikker på den: hold musepekeren over, les domenet, se etter stavefeil. Dette forsvaret avhenger av at du kan se URL-en.

En QR-kode omgår det. Målet er kodet i et mønster som ingen kan tyde med øyet. Det finnes ingen musepeker. Du retter et kamera mot en firkant, og enten åpnes noe, eller så gjør det ikke det. Det eneste mulige forsvaret er forhåndsvisningen som enkelte skannere viser først – og på en liten skjerm, når du har det travelt, er forhåndsvisningen en avkortet tekststreng som de fleste ikke leser.

Hvordan ser de viktigste angrepene ut?

AngrepSlik foregår detDerfor fungerer det
Klistremerke oppå originalenEt trykt QR-klistremerke plasseres over en ekte kode – på parkeringsautomater, elbilladere, bordskilt, plakater, pakkebokser og innsamlingsskiltOmgivelsene gjør overtalelsesjobben. Offeret stoler på parkeringsautomaten, og klistremerket arver denne tilliten
Omdirigering av betalingSkanningen åpner en overbevisende betalingsside, enten klonet eller generellDet er allerede normalt å betale på en side som ser ukjent ut ved parkering og lading
Innhenting av innloggingsopplysninger via post eller e-postEt brev eller en e-post med en QR-kode og et påskudd som haster: leveringsproblem, skattevarsel eller kontobekreftelseKoder slipper forbi e-postsikkerhet som skanner lenker, men ikke bilder, og flytter offeret over på en privat telefon
Ondsinnet tilkobling til Wi-FiEn trykt «Gratis gjeste-Wi-Fi»-kode som kobler deg til et tilgangspunkt kontrollert av angriperen med ett trykkDe fleste telefoner tilbyr å koble til automatisk; nyttelastformatet er usynlig for brukeren

NCSC påpeker e-postproblemet uttrykkelig: ikke alle sikkerhetsverktøy skanner bilder, så en QR-kode som peker til et ondsinnet nettsted kan passere filtre som ville ha stoppet den samme lenken som tekst – og brukere skanner ofte med en privat telefon som mangler beskyttelsen til en arbeidsgiverstyrt maskin. Siden vår om Wi-Fi-QR-koder forklarer dette nyttelastformatet; når du vet hvordan det ser ut, kan du kontrollere en kode.

Hvordan fjernet omdirigeringer det siste forsvaret?

Tenk deg at alle legitime virksomheter brukte statiske koder som inneholdt sitt eget domene. En forhåndsvisning ville vist restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Gjenkjennelig. En forhåndsvisning som viste x7q-cdn.click/8Hf2, ville da skilt seg ut som åpenbart feil, fordi den ville være ulik alle legitime koder personen noen gang hadde skannet.

Slik er ikke verden. Enorme mengder legitime koder – fra restauranter, forhandlere, museer, transportselskaper og til og med offentlige organer – går via tredjeparts kortdomener som ikke betyr noe for personen som skanner. Konsekvensen er direkte: et ukjent domene i en QR-forhåndsvisning signaliserer ikke lenger noe. Folk har blitt opplært til å skanne forbi det, hundrevis av ganger, uten at noe skjedde.

Unit 42 beskriver resultatet klart: «Selv sikkerhetsbevisste personer som sjekker URL-forhåndsvisningen før skanning, kan ikke fastslå det endelige målet når de får se forkortede lenker.» Omdirigeringsbransjen fant ikke opp quishing. Den fjernet det eneste tommelfingerregelen vanlige mennesker hadde mot det – mekanismen er beskrevet i omdirigeringskapring.

Tre bieffekter

  • Tilsløring. En omdirigering kan vise ulike mål til ulike besøkende – trygt innhold til en undersøker, den egentlige nyttelasten til en telefon i målbyen. En statisk kode kan ikke gjøre dette; nyttelasten er fast og identisk for alle.
  • Forsinket aktivering. En kode kan peke til et ufarlig sted i flere uker, bestå en kontroll og bli endret etterpå. Dette er den samme redigeringsmuligheten bransjen selger som en funksjon.
  • Omdømmelåning. Et anerkjent kortdomene gir legitimitet til det som videresendes.

Hvordan beskytter du deg når du skanner?

  1. Les domenet i forhåndsvisningen. Hvis skanneren din ikke viser et domene, bør du bruke en som gjør det. NCSC anbefaler skanneren som er innebygd i telefonen, fremfor en app fra en appbutikk.
  2. Behandle alle koder i uoppfordret post eller e-post som farlige. Legitimate organisasjoner trenger sjelden at du skanner en trykt firkant for å løse et påstått akutt kontoproblem – begge FBI-advarslene ovenfor gjelder nettopp dette.
  3. Sjekk klistremerker fysisk. Løft på en kant. Et klistremerke oppå et annet er det vanligste quishing-oppsettet, og det kan oppdages med fingertuppen.
  4. Skriv aldri inn betalingsopplysninger på en side du kom til ved å skanne. Gå selv til tjenesten ved å skrive inn adressen eller åpne appen.
  5. Avkod i stedet for å skanne når du er usikker. Ta bilde av koden og les nyttelasten på vår avkodingsside uten å åpne noe.

Hva om du allerede har skannet en ondsinnet kode?

Å skanne i seg selv kompromitterer nesten aldri en telefon. Det viktige er hva som skjedde etterpå, så vurder situasjonen ut fra det.

  1. Hvis du bare så en side og lukket den, er du svært sannsynlig trygg. Noter domenet i tilfelle du må rapportere det, og gå videre.
  2. Hvis du skrev inn et passord, må du endre det umiddelbart på det ekte nettstedet, og endre det alle andre steder der du brukte det samme. Aktiver flerfaktorautentisering mens du er der.
  3. Hvis du skrev inn kortopplysninger, må du ringe banken eller sperre kortet i bankappen nå, før du sjekker noe annet. Rapporter det som en falsk side, ikke som et omstridt kjøp.
  4. Hvis du installerte noe, må du avinstallere det og deretter gå gjennom apptillatelser og eventuelle tillatelser for enhetsadministrator eller tilgjengelighet som appen kan ha bedt om. Disse tillatelsene er nyttelasten i de fleste tilfeller på mobil.
  5. Hvis du koblet deg til et Wi-Fi-nettverk via en kode, må du glemme nettverket og anta at alt du sendte over det mens du var tilkoblet, kunne observeres.
  6. Rapporter det. I USA tar FBIs IC3 imot rapporter, og FTC tar imot forbrukerklager; i Storbritannia er det Action Fraud. Hvis koden var et klistremerke på offentlig infrastruktur, må du også si fra til den som eier overflaten – en parkeringsmyndighet kan ikke fjerne et klistremerke den ikke vet om.

Én ting bør du ikke gjøre: anta at det var din feil at du skannet. Både FBI og FTC har sendt ut offentlige advarsler nettopp fordi disse kodene med vilje ikke kan skilles fra legitime koder.

Hvordan beskytter du kundene dine som virksomhet?

Hvis du trykker QR-koder, avgjør valgene dine om kundene i det hele tatt kan beskytte seg.

  1. Bruk statiske koder som inneholder ditt eget domene. Forhåndsvisningen viser da navnet ditt, som er det eneste verifiseringssignalet som finnes på skanningstidspunktet. Dette er den viktigste endringen du kan gjøre.
  2. Trykk URL-en med lesbar tekst ved siden av koden. Det gir folk en vei som ikke innebærer skanning, og noe å sammenligne med.
  3. Kontroller de fysiske kodene regelmessig. Klistremerker oppå originalen fungerer bare så lenge ingen sjekker.
  4. Send aldri kunder via et domene som ikke inneholder navnet ditt. Det lærer dem at uforståelige mål er greit, og gjør at du ikke kan beskrive hvordan en legitim kode fra deg ser ut.

Her er det en nyttig sammenheng: Valget som beskytter deg mot kapring av abonnementer, er det samme som beskytter kundene dine mot phishing.

Vanlige spørsmål

Hva er quishing?
Quishing er phishing som bruker en QR-kode som leveringsmekanisme i stedet for en klikkbar lenke. Koden leder til en falsk innloggings-, betalings- eller nedlastingsside. Ordet kombinerer «QR» og «phishing».
Kan skanning av en QR-kode hacke telefonen min?
Skanning alene kompromitterer nesten aldri en enhet. Faren ligger i det du gjør etterpå: skriver inn innloggings- eller kortopplysninger på siden som åpnes, eller installerer noe den tilbyr. FBIs råd er å sjekke URL-en etter skanning og før du skriver inn noe.
Er QR-koder på restauranter trygge?
Som regel ja – NCSC påpeker at koder på puber og restauranter vanligvis er trygge, og anbefaler langt større forsiktighet med koder som kommer i e-post. Den gjenværende risikoen er et klistremerke oppå originalen, og derfor er det viktig å sjekke den fysiske koden. Se QR-koder for restaurantmenyer.
Hvordan kan jeg se hvor en QR-kode leder uten å skanne den?
Ta bilde av den og avkod bildet. Vår leser viser den rå nyttelasten i nettleseren din uten å åpne den. Slik sjekker du hvor en QR-kode egentlig leder forklarer også hvordan du følger omdirigeringskjeder.
Er statiske QR-koder sikrere enn dynamiske?
For personen som skanner, ja, på to måter: Forhåndsvisningen viser det virkelige målet i stedet for en uforståelig kortlenke, og målet kan ikke endres etter at koden er trykt. En dynamisk kode kan når som helst sendes til et annet mål, også etter at den er kontrollert og godkjent.

Lag en statisk kode som viser ditt eget domene i forhåndsvisningen: URL-QR-kode. Bakgrunnsstoff: sannheten om QR-kodesvindel.


Klar for en statisk QR-kode?

Lag en i nettleseren din — ingen konto, ingen sporing, ingen abonnement. Det du lager, tilhører deg.