QR-kode quishing-svindel 2026: Sådan kaprer en falsk QR-kode din betaling på få sekunder

Quishing gemmer phishing inde i en QR-kode, der springer dit spamfilter over. Lær de 6 steder, hvor falske QR-koder rammer i 2026, og hvordan du tjekker et link, før du scanner.

TL;DR

En QR-kode quishing-svindel gemmer et phishing-link inde i en QR-kode, så det slipper forbi spamfiltre i mail og sms, og sender dig derefter til en forfalsket betalings- eller loginside. Falske QR-klistermærker dækker nu parkeringsautomater, restaurantmenuer og sms'er om "genudlevering" af pakker, og QR-phishing steg omkring fem gange i 2025. Se hele URL'en, før du scanner, indtast aldrig kortoplysninger fra en kode, du ikke forventede, og scan en mistænkelig besked eller et link med Truvizy først.

Du kører ind på en parkeringsplads, og automaten har en pæn QR-kode, der beder dig scanne og betale via telefonen. Du scanner, en velkendt betalingsside åbner, du taster dit kortnummer, og du går videre. To dage senere er der hævninger, du aldrig har foretaget. Koden var et klistermærke, placeret oven på den rigtige af en fremmed, og du har lige overrakt dit kort til en QR-kode quishing-svindel. Det er det hurtigst voksende trick inden for phishing lige nu: et skadeligt link foldet ind i en firkant af prikker, som dit spamfilter aldrig engang ser.

Quishing virker, fordi det flytter angrebet væk fra de kanaler, vi har lært at mistro, og over på den ene enhed, vi stoler mest på. Mailgateways og sms-filtre er trænet til at fange mistænkelige URL'er, men en QR-kode er et billede, så den farlige adresse glider ulæst med. I ét stræk i 2025 steg QR-baserede phishing-mails fra omkring 47.000 i august til over 249.000 i november, og analyser fra begyndelsen af 2025 identificerede mere end 4,2 millioner QR-phishing-trusler. Både FBI og FTC har udsendt forbrugeradvarsler mod at scanne uverificerede QR-koder i sms'er, mails og på offentlige steder.

Hurtigt svar

Hvad er en quishing-svindel? (Og hvorfor en QR-kode slår et spamfilter)

En quishing-svindel, en forkortelse for QR-kode phishing, leverer et phishing-angreb gennem en skanbar kode i stedet for et skrevet link. Den kriminelle koder en skadelig webadresse som et QR-billede og placerer det et sted, hvor du sandsynligvis vil scanne det: et trykt klistermærke, en sms, en mail, en løbeseddel eller en falsk faktura. Når dit kamera læser koden, tilbyder din telefon at åbne adressen, som indlæser en side, der er bygget til at ligne en bank, en pakketjeneste, en bompengemyndighed eller en loginskærm. Alt efter scanningen er ganske almindelig phishing. QR-koden er blot indpakningen.

Den indpakning er hele fordelen. Sikkerhedsværktøjer, der beskytter din indbakke og dine beskeder, scanner tekst for kendte dårlige og mistænkelige URL'er, men de kan ikke læse, hvad der er inde i et billede, uden ekstra indsats, så et link gemt i en QR-kode sejler ofte lige igennem. Scanningen flytter dig også fra en overvåget arbejdscomputer til en personlig telefon, som normalt har svagere filtrering og en lille skærm, der skjuler det rigtige mål. For en fuld gennemgang af, hvordan du vurderer enhver adresse, passer vores guide om, hvorvidt en hjemmeside er ægte, godt sammen med alt her.

De 6 steder, hvor falske QR-koder rammer folk i 2026

Quishing dukker op, hvor en QR-kode allerede føles normal. Ifølge advarsler fra FBI og FTC er dette de seks situationer, der driver flest anmeldelser i 2026:

Versionen med fysiske klistermærker er særligt kostbar. I ét tilfælde i 2025 forårsagede falske QR-klistermærker placeret oven på lovlige koder i cirka 200 butikslokationer et fald på 15 % i ægte scanninger og omkring 2,3 millioner dollars i omkostninger til skadesbegrænsning. Et klistermærke koster småpenge, og det forvandler en betroet overflade til en betalingsfælde.

Sådan fungerer QR-klistermærkeskiftet og den sms-baserede quish i praksis

Der er to dominerende metoder, og det at kende begge er måden, hvorpå du holder dig et skridt foran dem. Den første er klistermærkeskiftet. En angriber trykker en QR-kode, der peger på et domæne, de kontrollerer, ofte en næsten perfekt kopi af en rigtig betalingsside, og dækker derefter fysisk den lovlige kode på en automat, en menu eller en plakat. Fordi skiltet omkring er ægte, forbliver din vagt nede. Du scanner, den forfalskede side indlæses, og du indtaster kort- eller kontooplysninger, der strømmer direkte til den kriminelle.

Den anden er den sms-baserede quish, en fætter til klassisk smishing sms-svindel. Her ankommer QR-koden i en besked eller mail, pakket ind i hastværk: en pakke kan ikke leveres, en bompengeafgift er forfalden, en konto skal bekræftes. QR-billedet undviger de URL-filtre, der ville markere et almindeligt link, og den lille telefonskærm skjuler det grimme, stavefejlsramte domæne, koden faktisk peger på.

Et nærbillede af et falsk QR-klistermærke, der flosser af en parkeringsautomat, med en smartphone på vej til at scanne det
Et nærbillede af et falsk QR-klistermærke, der flosser af en parkeringsautomat, med en smartphone på vej til at scanne det

Advarselstegn: Sådan spotter du en falsk QR-kode, før du scanner

Bare ét af disse er grund til at stoppe. To eller flere sammen betyder, at du næsten med sikkerhed står over for en QR-kode quishing-svindel.

Har du fået en QR-kode eller et link i en sms, der føles forkert? Scan det på Truvizy, før du trykker eller betaler.

Sådan opdager Truvizy QR-kode quishing-svindel

Det farlige øjeblik ved quishing er det sekund mellem at scanne en kode og taste dit kort ind, og det er præcis der, Truvizy er bygget til at hjælpe. Når en QR-kode sender dig til en mistænkelig side, eller når en sms ankommer med en kode og en historie om en pakke eller en bompengeafgift, kan du give beskeden eller linket videre til Truvizys AI-drevne detektion i stedet for at stole på det i blinde. Truvizys flerlagsanalyse vejer målet og beskeden op mod kendte svindelmønstre, så du får en klar dom, før nogen oplysninger forlader din telefon.

Det tidlige tjek er hele pointen. En quishing-side er designet til at ligne den ægte til forveksling, og den lille skærm skjuler de tegn, der ville afsløre den på en computer. Indsend den mistænkelige besked eller det mistænkelige link på truvizy.app, og Truvizy fortæller dig, om du bliver ledt mod en falsk betalings- eller loginside, mens du stadig kan gå væk uskadt. I et år, hvor QR-phishing er en af de hurtigst voksende trusler online, er det at verificere, før du scanner, forskellen mellem et skuldertræk og et stjålet kort.

Hvad du skal gøre, hvis du har scannet en falsk QR-kode

Hvis du kun scannede koden og lukkede siden uden at indtaste noget, er du næsten med sikkerhed i orden. Slet beskeden og kom videre. Hvis du indtastede oplysninger, så handl hurtigt og bebrejd ikke dig selv, for disse svindelnumre er konstrueret til at slå omhyggelige mennesker.

Ring straks til din bank eller kortudsteder. Anmeld transaktionen som svindel, gør indsigelse mod enhver hævning inklusive små "gebyrer", og bed om et nyt kortnummer for at lukke for yderligere opkrævninger. Retten til tilbageførsel er din stærkeste beskyttelse på et kreditkort.

Lås enhver konto, du loggede ind på. Skift adgangskoden på den rigtige side, slå tofaktorgodkendelse til, og godkend aldrig en loginanmodning eller læs en engangskode op til nogen, der ringer til dig bagefter og påstår, at de vil hjælpe.

Anmeld det. Indgiv anmeldelse til FTC på reportfraud.ftc.gov og FBI's Internet Crime Complaint Center på ic3.gov, som fodrer de databaser, efterforskere bruger. Hvis et falsk klistermærke sad på en offentlig automat eller menu, så fortæl virksomheden det, så de kan fjerne det og beskytte den næste person.

En person, der roligt tjekker et URL-preview på sin telefon, før vedkommende beslutter ikke at scanne en mistænkelig QR-kode
En person, der roligt tjekker et URL-preview på sin telefon, før vedkommende beslutter ikke at scanne en mistænkelig QR-kode

Key Takeaways

Ekspertanalyse: Quishing er gået fra at være et nichetrick til en mainstream-svindelkanal, fordi det udnytter et hul, som mail- og sms-filtre aldrig var designet til at lukke, en skadelig adresse skjult inde i et billede. Dets eksplosive vækst i 2025, omkring fem gange, følger forskydningen af hverdagens betalinger over på mobiltelefoner, hvor små skærme skjuler målet, og tilliden er høj. Truvizys rolle er forebyggende: verificér koden eller beskeden, før du scanner og betaler, for når et kortnummer først er tastet ind på en forfalsket side, er tabet som regel allerede sket.

Du får en sms om, at en pakke ikke kunne leveres, og at du skal scanne en QR-kode for at betale et genudleveringsgebyr på 1,99 dollars i dag. Hvad er det sikreste træk?

  1. Scan koden og betal de 1,99 dollars hurtigt, så pakken ikke returneres
  2. Scan koden bare for at se siden, og beslut dig så
  3. Scan den ikke, og tjek pakken direkte i transportørens officielle app eller på hjemmesiden
  4. Svar STOP på sms'en og vent på pakken

Answer: Rigtige transportører sender ikke en QR-kode via sms, der kræver et lille gebyr for at frigive en pakke. Hastværket og QR-koden er tilsammen svindlen. Scan den ikke. Gå direkte til transportørens officielle app eller hjemmeside, og er du i tvivl, så scan beskeden på Truvizy først.

Ofte stillede spørgsmål

Hvad er quishing, og hvordan adskiller det sig fra almindelig phishing?

Quishing er phishing leveret gennem en QR-kode i stedet for et link, du kan klikke på. Fordi den skadelige adresse er kodet som et billede, slipper den forbi de spam- og linkfiltre, der scanner mail og sms for kendte dårlige URL'er. Når du scanner koden, åbner din telefon en forfalsket betalings- eller loginside. Målet er det samme som ved phishing, men QR-billedet er forklædningen, der får det frem foran dig.

Kan det at scanne en QR-kode faktisk stjæle mine oplysninger?

Selve scanningen åbner som regel bare en webside, men den side er fælden. En quishing-side efterligner en rigtig bank-, bompenge- eller pakkeside og beder om dit kortnummer, login eller en engangskode. I det øjeblik du taster de oplysninger ind, opfanger de kriminelle dem. Ifølge FTC gemmer svindlere skadelige links i QR-koder netop for at sende dig til sider, der er bygget til at stjæle dine oplysninger.

Hvordan ved jeg, om en QR-kode på en parkeringsautomat eller en menu er falsk?

Kig efter et klistermærke placeret oven på den oprindelige kode, flossede kanter eller en kode, der ikke passer til stedets branding. Tjek preview-URL'en, efter du har scannet, men før den indlæses: et lovligt parkerings- eller menulink bruger det officielle domæne, ikke et forkortet eller stavefejlsramt et. Hvis siden straks kræver betaling eller et login, du ikke forventede, så luk den. Er du i tvivl, så betal ved automaten eller spørg personalet om det rigtige link.

Er den sms om "genudlevering af pakke" eller "ubetalt bompenge" med QR-kode svindel?

Næsten altid, ja. Lovlige transportører og bompengemyndigheder sender ikke en sms med en QR-kode, der kræver et lille gebyr for at frigive en pakke eller udligne en afgift. Disse beskeder udnytter hastværk for at stresse dig til at scanne og betale. FBI har gentagne gange advaret om QR-koder i uventede sms'er. Scan den ikke. Gå direkte til transportøren eller bompengemyndigheden via deres officielle app eller hjemmeside for at tjekke.

Hvad skal jeg gøre, hvis jeg allerede har indtastet mine oplysninger efter at have scannet en QR-kode?

Handl hurtigt. Ring til din bank eller kortudsteder, anmeld transaktionen som svindel, gør indsigelse mod enhver hævning, og bed om et nyt kortnummer. Skift adgangskoden til enhver konto, du loggede ind på, på den falske side, og slå tofaktorgodkendelse til. Vær opmærksom på opfølgende svindelopkald eller beskeder, og anmeld svindlen til FTC på reportfraud.ftc.gov og FBI på ic3.gov.

QR-kode svindel: Sådan kan en scanning tømme din bankkonto — Det bredere landskab af QR-kode svindel og hvordan du beskytter dig selv

Smishing sms-svindel: Sådan spotter du en falsk sms — Hvorfor svindel-sms'er virker, og advarselstegnene i enhver mistænkelig sms

Er denne hjemmeside ægte? 7 gratis måder at tjekke enhver URL på — Verificér ethvert link eller mål, før du indtaster dine oplysninger

FAQ

Hvad er quishing, og hvordan adskiller det sig fra almindelig phishing?

Quishing er phishing leveret gennem en QR-kode i stedet for et link, du kan klikke på. Fordi den skadelige adresse er kodet som et billede, slipper den forbi de spam- og linkfiltre, der scanner mail og sms for kendte dårlige URL'er. Når du scanner koden, åbner din telefon en forfalsket betalings- eller loginside. Målet er det samme som ved phishing, men QR-billedet er forklædningen, der får det frem foran dig.

Kan det at scanne en QR-kode faktisk stjæle mine oplysninger?

Selve scanningen åbner som regel bare en webside, men den side er fælden. En quishing-side efterligner en rigtig bank-, bompenge- eller pakkeside og beder om dit kortnummer, login eller en engangskode. I det øjeblik du taster de oplysninger ind, opfanger de kriminelle dem. Ifølge FTC gemmer svindlere skadelige links i QR-koder netop for at sende dig til sider, der er bygget til at stjæle dine oplysninger.

Hvordan ved jeg, om en QR-kode på en parkeringsautomat eller en menu er falsk?

Kig efter et klistermærke placeret oven på den oprindelige kode, flossede kanter eller en kode, der ikke passer til stedets branding. Tjek preview-URL'en, efter du har scannet, men før den indlæses: et lovligt parkerings- eller menulink bruger det officielle domæne, ikke et forkortet eller stavefejlsramt et. Hvis siden straks kræver betaling eller et login, du ikke forventede, så luk den. Er du i tvivl, så betal ved automaten eller spørg personalet om det rigtige link.

Er den sms om "genudlevering af pakke" eller "ubetalt bompenge" med QR-kode svindel?

Næsten altid, ja. Lovlige transportører og bompengemyndigheder sender ikke en sms med en QR-kode, der kræver et lille gebyr for at frigive en pakke eller udligne en afgift. Disse beskeder udnytter hastværk for at stresse dig til at scanne og betale. FBI har gentagne gange advaret om QR-koder i uventede sms'er. Scan den ikke. Gå direkte til transportøren eller bompengemyndigheden via deres officielle app eller hjemmeside for at tjekke.

Hvad skal jeg gøre, hvis jeg allerede har indtastet mine oplysninger efter at have scannet en QR-kode?

Handl hurtigt. Ring til din bank eller kortudsteder, anmeld transaktionen som svindel, gør indsigelse mod enhver hævning, og bed om et nyt kortnummer. Skift adgangskoden til enhver konto, du loggede ind på, på den falske side, og slå tofaktorgodkendelse til. Vær opmærksom på opfølgende svindelopkald eller beskeder, og anmeld svindlen til FTC på reportfraud.ftc.gov og FBI på ic3.gov.