Quishing: missbrukade domäner är QR-generatorer
Omdirigeringslagret som ”gratis” QR-generatorer lägger in i vanligt tryckt material är samma lager som angripare använder – och det tog bort det sista skyddet som skannrar hade.
qrco.de, me-qr.com och qrs.ly – vanliga kommersiella omdirigeringsdomäner för QR-generatorer, samma lager som läggs in i miljontals legitima tryckta koder.Det resultatet gör att resonemanget i den här artikeln går från åsikt till bevis. Quishing – nätfiske som levereras via QR-kod – fungerar eftersom en tryckt ruta inte går att läsa med blotta ögat. Men det *skalar* eftersom legitima företag under ett årtionde har lärt allmänheten att det är normalt att skanna en okänd kortdomän.
Unit 42:s telemetri från februari 2026 visar i genomsnitt över 11 000 upptäckter av skadliga QR-koder per dag. Trafiken via QR-förkortare ökade med 55 % från första halvåret 2023 till första halvåret 2024 och med ytterligare 44 % under första halvåret 2025. Både FBI och FTC har gått ut med varningar: Internet Crime Complaint Center publicerade PSA 220118 om kriminella som manipulerar koder för att stjäla pengar och inloggningsuppgifter och följde upp detta i juli 2025 med en varning om oönskade paket som innehåller QR-koder. FTC har samtidigt varnat för att bedragare täcker legitima koder med egna klistermärken, och nämner särskilt parkeringsautomater.
Varför går det inte att kontrollera en QR-kod före skanning?
Människor har med viss framgång lärt sig att kontrollera en länk innan de klickar på den: håll muspekaren över länken, läs domänen och leta efter stavfel. Det skyddet förutsätter att du kan se webbadressen.
En QR-kod kringgår det. Målet är kodat i ett mönster som ingen människa kan avkoda med blotta ögat. Det finns ingen muspekare att hålla över länken. Du riktar kameran mot en ruta och antingen öppnas något eller så gör det inte det. Det enda möjliga försvarstillfället är förhandsvisningen som vissa skannrar visar först – och på en liten skärm, när man har bråttom, är den förhandsvisningen en avkortad text som de flesta inte läser.
Hur ser de vanligaste attackerna ut?
| Attack | Så går den till | Därför fungerar den |
|---|---|---|
| Klistermärkesöverlägg | Ett tryckt QR-klistermärke placeras över ett äkta – på parkeringsautomater, elbilsladdare, bordsställ, affischer, paketboxar eller donationsskyltar | Den omgivande miljön skapar förtroendet. Offret litar på parkeringsautomaten, och klistermärket ärver det förtroendet |
| Omdirigering av betalning | Skanningen öppnar en övertygande betalningssida, antingen en klon eller en generell sida | Det är redan normalt att betala på en sida som ser obekant ut vid parkering och laddning |
| Insamling av inloggningsuppgifter via post eller e-post | Ett brev eller mejl med en QR-kod och ett brådskande förevändning: leveransproblem, skattebesked eller kontoverifiering | Koder passerar e-postskydd som skannar länkar men inte bilder och flyttar offret till en privat telefon |
| Skadlig anslutning till wifi | En tryckt kod med texten ”Gratis gäst-wifi” som ansluter till en åtkomstpunkt som angriparen driver med ett enda tryck | De flesta telefoner erbjuder automatisk anslutning; nyttolastens format är osynligt för användaren |
NCSC uttrycker poängen om e-post tydligt: alla säkerhetsverktyg skannar inte bilder. Därför kan en QR-kod som pekar på en skadlig webbplats passera filter som skulle ha fångat samma länk som text – och användare skannar ofta med en privat telefon som saknar skyddet hos en arbetsgivarhanterad dator. Vår sida om QR-koder för wifi förklarar nyttolastens format; när du vet hur det ser ut kan du kontrollera en kod.
Hur tog omdirigeringar bort det sista skyddet?
Anta att alla legitima företag använde statiska koder som innehöll deras egen domän. En skanners förhandsvisning skulle visa restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Det skulle vara lätt att känna igen. En förhandsvisning som visade x7q-cdn.click/8Hf2 skulle då sticka ut som uppenbart fel, eftersom den inte liknade någon legitim kod personen tidigare hade skannat.
Så ser världen inte ut. Enorma mängder legitima koder – från restauranger, återförsäljare, museer, trafikbolag och till och med myndigheter – går via korta tredjepartsdomäner som inte betyder något för den som skannar. Konsekvensen är direkt: en okänd domän i en QR-förhandsvisning signalerar inte längre någonting. Människor har lärt sig att skanna förbi den, hundratals gånger, utan att något skadligt har hänt.
Unit 42 uttrycker resultatet rakt: ”Även säkerhetsmedvetna personer som kontrollerar URL-förhandsvisningen före skanning kan inte avgöra den slutliga destinationen när de möter förkortade länkar.” Omdirigeringsbranschen uppfann inte quishing. Den tog bort det enda tumregelsskydd vanliga människor hade mot det – mekanismen beskrivs i artikeln om kapning av omdirigeringar.
Tre sidoeffekter
- Maskering. En omdirigering kan visa olika destinationer för olika besökare – säkert innehåll för en undersökare, den riktiga nyttolasten för en telefon i målområdet. En statisk kod kan inte göra detta; dess nyttolast är fast och identisk för alla.
- Fördröjd aktivering. En kod kan leda till något ofarligt i veckor, passera en granskning och sedan ändras. Det är samma redigerbarhet som branschen säljer som en funktion.
- Anseendetvätt. En välkänd förkortardomän ger legitimitet åt vad den än vidarebefordrar till.
Hur skyddar du dig när du skannar?
- Läs domänen i förhandsvisningen. Om din skanner inte visar någon domän, använd en som gör det. NCSC rekommenderar skannern som finns inbyggd i telefonen framför en app från en appbutik.
- Behandla alla koder i oönskad post eller e-post som skadliga. Legitima organisationer behöver sällan att du skannar en tryckt ruta för att lösa ett brådskande kontoärende – båda FBI-varningarna ovan gäller exakt detta.
- Kontrollera klistermärken fysiskt. Försök lossa en kant. Ett klistermärke ovanpå ett annat är den vanligaste quishing-konfigurationen och går att upptäcka med fingertopparna.
- Ange aldrig betalningsuppgifter på en sida du nådde genom att skanna. Gå själv till tjänsten genom att skriva adressen eller öppna appen.
- Avkoda i stället för att skanna när du är osäker. Fotografera koden och läs dess nyttolast på vår avkodarsida utan att öppna något.
Vad gör du om du redan har skannat en skadlig kod?
Att bara skanna äventyrar nästan aldrig en telefon. Det viktiga är vad som hände därefter, så utgå från det när du bedömer läget.
- Om du bara tittade på en sida och stängde den, är det mycket sannolikt att allt är bra. Notera domänen om du behöver rapportera den och gå vidare.
- Om du skrev in ett lösenord, byt det omedelbart på den riktiga webbplatsen och byt det överallt där du återanvänt det. Aktivera flerfaktorsautentisering medan du ändå är där.
- Om du skrev in kortuppgifter, ring banken eller spärra kortet i bankappen nu, innan du kontrollerar något annat. Rapportera det som en bedräglig sida, inte som ett bestridet köp.
- Om du installerade något, avinstallera det och granska sedan appbehörigheter samt eventuella behörigheter för enhetsadministration eller hjälpmedel som appen kan ha begärt. I de flesta mobilfall är det dessa behörigheter som utgör nyttolasten.
- Om du anslöt till ett wifi-nätverk via en kod, glöm nätverket och utgå från att allt som skickades över det medan du var ansluten kunde observeras.
- Rapportera det. I USA tar FBI:s IC3 emot rapporter och FTC tar emot konsumentklagomål; i Storbritannien är det Action Fraud. Om koden var ett klistermärke på offentlig infrastruktur ska du även meddela den som äger ytan – en parkeringsmyndighet kan inte ta bort ett överlägg som den inte känner till.
En sak du inte ska göra: anta att det var ditt fel att du skannade. Både FBI och FTC har gått ut med varningar just eftersom dessa koder medvetet inte går att skilja från legitima koder.
Hur skyddar du dina kunder som företag?
Om du trycker QR-koder avgör dina val om kunderna över huvud taget kan försvara sig.
- Använd statiska koder som innehåller din egen domän. Då visar förhandsvisningen ditt namn, vilket är den enda verifieringssignal som finns vid skanning. Det här är den förändring som ger störst effekt.
- Tryck URL:en med läsbar text bredvid koden. Det ger människor en väg som inte kräver skanning och något att jämföra med.
- Kontrollera dina fysiska koder regelbundet. Överlägg med klistermärken fungerar bara så länge ingen kontrollerar dem.
- Skicka aldrig kunder via en domän som inte innehåller ditt namn. Det lär dem att ogenomskinliga destinationer är acceptabla och gör att du inte kan visa hur en legitim kod från dig ser ut.
Här finns en viktig gemensam nämnare: det val som skyddar dig mot kapning genom abonnemang är samma val som skyddar dina kunder mot nätfiske.
Vanliga frågor
- Vad är quishing?
- Quishing är nätfiske som använder en QR-kod som leveransmekanism i stället för en klickbar länk. Koden leder till en falsk inloggnings-, betalnings- eller nedladdningssida. Ordet är en kombination av ”QR” och ”phishing”.
- Kan skanning av en QR-kod hacka min telefon?
- Att bara skanna äventyrar nästan aldrig en enhet. Faran ligger i vad du gör därefter: att ange inloggnings- eller kortuppgifter på sidan som öppnas eller installera något den erbjuder. FBI:s råd är att kontrollera URL:en efter skanningen och innan du anger något.
- Är QR-koder på restauranger säkra?
- I allmänhet ja – NCSC uppger att koder på pubar och restauranger vanligtvis är säkra och rekommenderar betydligt större försiktighet med koder som kommer via e-post. Den kvarstående risken är ett klistermärkesöverlägg, vilket är varför det är viktigt att kontrollera den fysiska koden. Se QR-koder för restaurangmenyer.
- Hur kan jag se vart en QR-kod leder utan att skanna den?
- Fotografera den och avkoda bilden. Vår läsare visar den råa nyttolasten i webbläsaren utan att öppna den. Så kontrollerar du vart en QR-kod verkligen leder beskriver även hur du följer omdirigeringskedjor.
- Är statiska QR-koder säkrare än dynamiska?
- För den som skannar, ja, på två sätt: förhandsvisningen visar den riktiga destinationen i stället för en ogenomskinlig kortlänk, och destinationen kan inte ändras efter tryckning. En dynamisk kod kan när som helst pekas om, även efter att den har granskats och godkänts.
Skapa en statisk kod som visar din egen domän i förhandsvisningen: URL-QR-kod. Fördjupning: sanningen om QR-kodsbedrägerier.
Redo för en statisk QR-kod?
Skapa en i din webbläsare — inget konto, ingen spårning, ingen prenumeration. Det du skapar tillhör dig.
Relaterad läsning
Avkoda, skanna inte: läs QR-kodens innehåll först
En QR-kod går inte att läsa med blotta ögat, men innehållet kan hämtas på några sekunder. Så ser du målet innan du fortsätter – och vad kontrollen inte kan visa.
QR-loggar: leverantören får data, du får ansvaret
Skanningsanalys är ingen extrafunktion. Det är skälet till att omdirigeringen finns – och den som bär den juridiska risken är inte den som lagrar uppgifterna.
Kapning av QR-kodsomdirigering: Den osynliga mellanhanden
När din QR-kod fungerar är mellanhanden osynlig. När den går sönder är det för sent. Att förstå omdirigeringsmodellen är första steget till att undvika den.
Restaurangmenyer: QR-koden behöver inte ändras
Du får höra att du behöver en redigerbar kod. Det som faktiskt ändras dagligen är meny-sidans innehåll, inte adressen – och en statisk kod klarar det gratis.
Sanningen om QR-kodbedrägerier: Hur "gratis"-generatorer pressar användare
Dynamiska QR-koder låter leverantörer spåra, redigera, inaktivera och tjäna pengar på dina koder efter att du tryckt dem. Så här fungerar schemat och hur man undviker det.