Loading theme
Really Free QR Code Generator··10 min läsning

Quishing: missbrukade domäner är QR-generatorer

Omdirigeringslagret som ”gratis” QR-generatorer lägger in i vanligt tryckt material är samma lager som angripare använder – och det tog bort det sista skyddet som skannrar hade.


De tre mest missbrukade förkortartjänsterna vid QR-nätfiske är inte specialbyggd kriminell infrastruktur. Palo Altos Unit 42 pekar ut dem som qrco.de, me-qr.com och qrs.ly – vanliga kommersiella omdirigeringsdomäner för QR-generatorer, samma lager som läggs in i miljontals legitima tryckta koder.

Det resultatet gör att resonemanget i den här artikeln går från åsikt till bevis. Quishing – nätfiske som levereras via QR-kod – fungerar eftersom en tryckt ruta inte går att läsa med blotta ögat. Men det *skalar* eftersom legitima företag under ett årtionde har lärt allmänheten att det är normalt att skanna en okänd kortdomän.

Unit 42:s telemetri från februari 2026 visar i genomsnitt över 11 000 upptäckter av skadliga QR-koder per dag. Trafiken via QR-förkortare ökade med 55 % från första halvåret 2023 till första halvåret 2024 och med ytterligare 44 % under första halvåret 2025. Både FBI och FTC har gått ut med varningar: Internet Crime Complaint Center publicerade PSA 220118 om kriminella som manipulerar koder för att stjäla pengar och inloggningsuppgifter och följde upp detta i juli 2025 med en varning om oönskade paket som innehåller QR-koder. FTC har samtidigt varnat för att bedragare täcker legitima koder med egna klistermärken, och nämner särskilt parkeringsautomater.

Varför går det inte att kontrollera en QR-kod före skanning?

Människor har med viss framgång lärt sig att kontrollera en länk innan de klickar på den: håll muspekaren över länken, läs domänen och leta efter stavfel. Det skyddet förutsätter att du kan se webbadressen.

En QR-kod kringgår det. Målet är kodat i ett mönster som ingen människa kan avkoda med blotta ögat. Det finns ingen muspekare att hålla över länken. Du riktar kameran mot en ruta och antingen öppnas något eller så gör det inte det. Det enda möjliga försvarstillfället är förhandsvisningen som vissa skannrar visar först – och på en liten skärm, när man har bråttom, är den förhandsvisningen en avkortad text som de flesta inte läser.

Hur ser de vanligaste attackerna ut?

AttackSå går den tillDärför fungerar den
KlistermärkesöverläggEtt tryckt QR-klistermärke placeras över ett äkta – på parkeringsautomater, elbilsladdare, bordsställ, affischer, paketboxar eller donationsskyltarDen omgivande miljön skapar förtroendet. Offret litar på parkeringsautomaten, och klistermärket ärver det förtroendet
Omdirigering av betalningSkanningen öppnar en övertygande betalningssida, antingen en klon eller en generell sidaDet är redan normalt att betala på en sida som ser obekant ut vid parkering och laddning
Insamling av inloggningsuppgifter via post eller e-postEtt brev eller mejl med en QR-kod och ett brådskande förevändning: leveransproblem, skattebesked eller kontoverifieringKoder passerar e-postskydd som skannar länkar men inte bilder och flyttar offret till en privat telefon
Skadlig anslutning till wifiEn tryckt kod med texten ”Gratis gäst-wifi” som ansluter till en åtkomstpunkt som angriparen driver med ett enda tryckDe flesta telefoner erbjuder automatisk anslutning; nyttolastens format är osynligt för användaren

NCSC uttrycker poängen om e-post tydligt: alla säkerhetsverktyg skannar inte bilder. Därför kan en QR-kod som pekar på en skadlig webbplats passera filter som skulle ha fångat samma länk som text – och användare skannar ofta med en privat telefon som saknar skyddet hos en arbetsgivarhanterad dator. Vår sida om QR-koder för wifi förklarar nyttolastens format; när du vet hur det ser ut kan du kontrollera en kod.

Hur tog omdirigeringar bort det sista skyddet?

Anta att alla legitima företag använde statiska koder som innehöll deras egen domän. En skanners förhandsvisning skulle visa restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Det skulle vara lätt att känna igen. En förhandsvisning som visade x7q-cdn.click/8Hf2 skulle då sticka ut som uppenbart fel, eftersom den inte liknade någon legitim kod personen tidigare hade skannat.

Så ser världen inte ut. Enorma mängder legitima koder – från restauranger, återförsäljare, museer, trafikbolag och till och med myndigheter – går via korta tredjepartsdomäner som inte betyder något för den som skannar. Konsekvensen är direkt: en okänd domän i en QR-förhandsvisning signalerar inte längre någonting. Människor har lärt sig att skanna förbi den, hundratals gånger, utan att något skadligt har hänt.

Unit 42 uttrycker resultatet rakt: ”Även säkerhetsmedvetna personer som kontrollerar URL-förhandsvisningen före skanning kan inte avgöra den slutliga destinationen när de möter förkortade länkar.” Omdirigeringsbranschen uppfann inte quishing. Den tog bort det enda tumregelsskydd vanliga människor hade mot det – mekanismen beskrivs i artikeln om kapning av omdirigeringar.

Tre sidoeffekter

  • Maskering. En omdirigering kan visa olika destinationer för olika besökare – säkert innehåll för en undersökare, den riktiga nyttolasten för en telefon i målområdet. En statisk kod kan inte göra detta; dess nyttolast är fast och identisk för alla.
  • Fördröjd aktivering. En kod kan leda till något ofarligt i veckor, passera en granskning och sedan ändras. Det är samma redigerbarhet som branschen säljer som en funktion.
  • Anseendetvätt. En välkänd förkortardomän ger legitimitet åt vad den än vidarebefordrar till.

Hur skyddar du dig när du skannar?

  1. Läs domänen i förhandsvisningen. Om din skanner inte visar någon domän, använd en som gör det. NCSC rekommenderar skannern som finns inbyggd i telefonen framför en app från en appbutik.
  2. Behandla alla koder i oönskad post eller e-post som skadliga. Legitima organisationer behöver sällan att du skannar en tryckt ruta för att lösa ett brådskande kontoärende – båda FBI-varningarna ovan gäller exakt detta.
  3. Kontrollera klistermärken fysiskt. Försök lossa en kant. Ett klistermärke ovanpå ett annat är den vanligaste quishing-konfigurationen och går att upptäcka med fingertopparna.
  4. Ange aldrig betalningsuppgifter på en sida du nådde genom att skanna. Gå själv till tjänsten genom att skriva adressen eller öppna appen.
  5. Avkoda i stället för att skanna när du är osäker. Fotografera koden och läs dess nyttolast på vår avkodarsida utan att öppna något.

Vad gör du om du redan har skannat en skadlig kod?

Att bara skanna äventyrar nästan aldrig en telefon. Det viktiga är vad som hände därefter, så utgå från det när du bedömer läget.

  1. Om du bara tittade på en sida och stängde den, är det mycket sannolikt att allt är bra. Notera domänen om du behöver rapportera den och gå vidare.
  2. Om du skrev in ett lösenord, byt det omedelbart på den riktiga webbplatsen och byt det överallt där du återanvänt det. Aktivera flerfaktorsautentisering medan du ändå är där.
  3. Om du skrev in kortuppgifter, ring banken eller spärra kortet i bankappen nu, innan du kontrollerar något annat. Rapportera det som en bedräglig sida, inte som ett bestridet köp.
  4. Om du installerade något, avinstallera det och granska sedan appbehörigheter samt eventuella behörigheter för enhetsadministration eller hjälpmedel som appen kan ha begärt. I de flesta mobilfall är det dessa behörigheter som utgör nyttolasten.
  5. Om du anslöt till ett wifi-nätverk via en kod, glöm nätverket och utgå från att allt som skickades över det medan du var ansluten kunde observeras.
  6. Rapportera det. I USA tar FBI:s IC3 emot rapporter och FTC tar emot konsumentklagomål; i Storbritannien är det Action Fraud. Om koden var ett klistermärke på offentlig infrastruktur ska du även meddela den som äger ytan – en parkeringsmyndighet kan inte ta bort ett överlägg som den inte känner till.

En sak du inte ska göra: anta att det var ditt fel att du skannade. Både FBI och FTC har gått ut med varningar just eftersom dessa koder medvetet inte går att skilja från legitima koder.

Hur skyddar du dina kunder som företag?

Om du trycker QR-koder avgör dina val om kunderna över huvud taget kan försvara sig.

  1. Använd statiska koder som innehåller din egen domän. Då visar förhandsvisningen ditt namn, vilket är den enda verifieringssignal som finns vid skanning. Det här är den förändring som ger störst effekt.
  2. Tryck URL:en med läsbar text bredvid koden. Det ger människor en väg som inte kräver skanning och något att jämföra med.
  3. Kontrollera dina fysiska koder regelbundet. Överlägg med klistermärken fungerar bara så länge ingen kontrollerar dem.
  4. Skicka aldrig kunder via en domän som inte innehåller ditt namn. Det lär dem att ogenomskinliga destinationer är acceptabla och gör att du inte kan visa hur en legitim kod från dig ser ut.

Här finns en viktig gemensam nämnare: det val som skyddar dig mot kapning genom abonnemang är samma val som skyddar dina kunder mot nätfiske.

Vanliga frågor

Vad är quishing?
Quishing är nätfiske som använder en QR-kod som leveransmekanism i stället för en klickbar länk. Koden leder till en falsk inloggnings-, betalnings- eller nedladdningssida. Ordet är en kombination av ”QR” och ”phishing”.
Kan skanning av en QR-kod hacka min telefon?
Att bara skanna äventyrar nästan aldrig en enhet. Faran ligger i vad du gör därefter: att ange inloggnings- eller kortuppgifter på sidan som öppnas eller installera något den erbjuder. FBI:s råd är att kontrollera URL:en efter skanningen och innan du anger något.
Är QR-koder på restauranger säkra?
I allmänhet ja – NCSC uppger att koder på pubar och restauranger vanligtvis är säkra och rekommenderar betydligt större försiktighet med koder som kommer via e-post. Den kvarstående risken är ett klistermärkesöverlägg, vilket är varför det är viktigt att kontrollera den fysiska koden. Se QR-koder för restaurangmenyer.
Hur kan jag se vart en QR-kod leder utan att skanna den?
Fotografera den och avkoda bilden. Vår läsare visar den råa nyttolasten i webbläsaren utan att öppna den. Så kontrollerar du vart en QR-kod verkligen leder beskriver även hur du följer omdirigeringskedjor.
Är statiska QR-koder säkrare än dynamiska?
För den som skannar, ja, på två sätt: förhandsvisningen visar den riktiga destinationen i stället för en ogenomskinlig kortlänk, och destinationen kan inte ändras efter tryckning. En dynamisk kod kan när som helst pekas om, även efter att den har granskats och godkänts.

Skapa en statisk kod som visar din egen domän i förhandsvisningen: URL-QR-kod. Fördjupning: sanningen om QR-kodsbedrägerier.


Redo för en statisk QR-kod?

Skapa en i din webbläsare — inget konto, ingen spårning, ingen prenumeration. Det du skapar tillhör dig.