QR-koodihuijaus (quishing) 2026: kuinka väärennetty QR-koodi kaappaa maksusi sekunneissa

Quishing kätkee tietojenkalastelun QR-koodin sisään, joka ohittaa roskapostisuodattimesi. Opi 6 paikkaa, joissa väärennetyt QR-koodit iskevät vuonna 2026, ja kuinka tarkistat linkin ennen skannausta.

TL;DR

QR-koodihuijaus (quishing) kätkee tietojenkalastelulinkin QR-koodin sisään, jotta se livahtaa sähköpostin ja tekstiviestien roskapostisuodattimien ohi, ja ohjaa sinut sitten väärennetylle maksu- tai kirjautumissivulle. Väärennettyjä QR-tarroja peittää nyt pysäköintimittareita, ravintoloiden ruokalistoja ja pakettien "uudelleentoimitus"-tekstiviestejä, ja QR-tietojenkalastelu noin viisinkertaistui vuonna 2025. Esikatsele koko URL-osoite ennen skannausta, älä koskaan syötä korttitietojasi koodista, jota et odottanut, ja skannaa epäilyttävä viesti tai linkki ensin Truvizyllä.

Ajat pysäköintipaikalle, ja mittarissa on siisti QR-koodi, joka kehottaa skannaamaan ja maksamaan puhelimella. Skannaat, tuttu maksusivu aukeaa, kirjoitat korttinumerosi ja kävelet pois. Kaksi päivää myöhemmin tilillä on veloituksia, joita et koskaan tehnyt. Koodi oli tarra, jonka tuntematon oli liimannut oikean päälle, ja annoit juuri korttisi QR-koodihuijaukselle (quishing). Tämä on juuri nyt nopeimmin kasvava tietojenkalastelun temppu: haitallinen linkki taiteltuna pistelaatikkoon, jota roskapostisuodattimesi ei koskaan edes näe.

Quishing toimii, koska se siirtää hyökkäyksen pois niiltä kanavilta, joihin olemme oppineet suhtautumaan epäluuloisesti, sille yhdelle laitteelle, johon luotamme eniten. Sähköpostiportit ja tekstiviestisuodattimet on koulutettu nappaamaan epäilyttäviä URL-osoitteita, mutta QR-koodi on kuva, joten vaarallinen osoite matkaa mukana lukematta. Yhtenä jaksona vuonna 2025 QR-pohjaiset tietojenkalasteluviestit lisääntyivät noin 47 000:sta elokuussa yli 249 000:een marraskuussa, ja alkuvuoden 2025 analyysi tunnisti yli 4,2 miljoonaa QR-tietojenkalastelun uhkaa. Sekä FBI että FTC ovat antaneet kuluttajavaroituksia, joissa kehotetaan olemaan skannaamatta vahvistamattomia QR-koodeja tekstiviesteissä, sähköposteissa ja julkisissa tiloissa.

Nopea vastaus

Mikä on quishing-huijaus? (Ja miksi QR-koodi voittaa roskapostisuodattimen)

Quishing-huijaus, lyhenne sanoista QR-koodin tietojenkalastelu, toimittaa tietojenkalasteluhyökkäyksen skannattavan koodin kautta kirjoitetun linkin sijaan. Rikollinen koodaa haitallisen verkko-osoitteen QR-kuvaksi ja asettaa sen paikkaan, jossa todennäköisesti skannaat sen: painettu tarra, tekstiviesti, sähköposti, mainoslehtinen tai väärennetty lasku. Kun kamerasi lukee koodin, puhelimesi tarjoutuu avaamaan osoitteen, joka lataa sivun, joka on rakennettu näyttämään pankilta, pakettipalvelulta, tiemaksuvirastolta tai kirjautumisnäytöltä. Kaikki skannauksen jälkeen on tavallista tietojenkalastelua. QR-koodi on vain kääre.

Juuri se kääre on koko etu. Postilaatikkoasi ja viestejäsi suojaavat tietoturvatyökalut tarkistavat tekstistä tunnettuja haitallisia ja epäilyttäviä URL-osoitteita, mutta ne eivät voi lukea kuvan sisältöä ilman ylimääräistä vaivaa, joten QR-koodiin kätketty linkki purjehtii usein suoraan läpi. Skannaus myös hyppäyttää sinut valvotulta työtietokoneelta henkilökohtaiseen puhelimeen, jossa on yleensä heikompi suodatus ja pieni näyttö, joka piilottaa todellisen määränpään. Minkä tahansa osoitteen tarkistamiseen täydellinen opas löytyy artikkelistamme onko verkkosivusto luotettava, joka sopii hyvin yhteen kaiken tässä olevan kanssa.

6 paikkaa, joissa väärennetyt QR-koodit iskevät ihmisiin vuonna 2026

Quishing ilmestyy sinne, missä QR-koodi tuntuu jo normaalilta. FBI:n ja FTC:n varoitusten mukaan nämä ovat ne kuusi tilannetta, jotka aiheuttavat eniten ilmoituksia vuonna 2026:

Fyysinen tarraversio on erityisen kallis. Yhdessä vuoden 2025 tapauksessa väärennetyt QR-tarrat, jotka oli liimattu laillisten koodien päälle noin 200 myymälässä, aiheuttivat 15 %:n pudotuksen aitoihin skannauksiin ja noin 2,3 miljoonan dollarin vahingonrajoituskustannukset. Tarra maksaa pikkurahaa, ja se muuttaa luotetun pinnan maksuansaksi.

Kuinka QR-tarran vaihto ja tekstiviestipohjainen quishing todella toimivat

Vallitsevia menetelmiä on kaksi, ja molempien tunteminen on tapa pysyä niiden edellä. Ensimmäinen on tarran vaihto. Hyökkääjä tulostaa QR-koodin, joka osoittaa hänen hallitsemaansa verkkotunnukseen, usein lähes täydellinen kopio oikeasta maksusivusta, ja peittää sitten fyysisesti laillisen koodin mittarissa, ruokalistalla tai julisteessa. Koska ympäröivä kyltti on aito, varautuneisuutesi pysyy alhaalla. Skannaat, väärennetty sivu latautuu, ja syötät kortti- tai tilitietoja, jotka virtaavat suoraan rikolliselle.

Toinen on tekstiviestipohjainen quishing, klassisten smishing-tekstiviestihuijausten serkku. Tässä QR-koodi saapuu viestissä tai sähköpostissa, kääriytyneenä kiireeseen: pakettia ei voida toimittaa, tiemaksu on myöhässä, tili vaatii vahvistusta. QR-kuva väistää URL-suodattimet, jotka merkitsisivät tavallisen linkin, ja puhelimen pieni näyttö piilottaa sen ruman, väärin kirjoitetun verkkotunnuksen, johon koodi todella osoittaa.

Lähikuva väärennetystä QR-koodi-tarrasta, joka irtoaa pysäköintimittarista, ja älypuhelin juuri skannaamaisillaan sen
Lähikuva väärennetystä QR-koodi-tarrasta, joka irtoaa pysäköintimittarista, ja älypuhelin juuri skannaamaisillaan sen

Varoitusmerkit: kuinka tunnistat väärennetyn QR-koodin ennen skannausta

Mikä tahansa näistä on syy pysähtyä. Kaksi tai useampi yhdessä tarkoittaa, että katsot lähes varmasti QR-koodihuijausta (quishing).

Tuliko tekstiviestissä QR-koodi tai linkki, joka tuntuu oudolta? Skannaa se Truvizyllä ennen kuin napautat tai maksat.

Kuinka Truvizy tunnistaa QR-koodihuijaukset (quishing)

Quishingin vaarallinen hetki on se sekunti koodin skannaamisen ja korttisi kirjoittamisen välillä, ja juuri siihen Truvizy on rakennettu auttamaan. Kun QR-koodi ohjaa sinut epäilyttävälle sivulle, tai kun tekstiviesti saapuu kantaen koodia ja tarinaa paketista tai tiemaksusta, voit antaa viestin tai linkin Truvizyn tekoälypohjaiselle tunnistukselle sen sijaan, että luottaisit siihen sokeasti. Truvizyn monikerroksinen analyysi punnitsee määränpään ja viestin tunnettuja huijauskuvioita vasten, joten saat selkeän arvion ennen kuin yksikään tieto lähtee puhelimestasi.

Juuri se varhainen tarkistus on koko pointti. Quishing-sivu on suunniteltu näyttämään täysin samalta kuin oikea, ja pieni näyttö piilottaa vihjeet, jotka paljastaisivat sen työpöytäkoneella. Lähetä epäilyttävä viesti tai linkki osoitteessa truvizy.app, niin Truvizy kertoo sinulle, ohjataanko sinua kohti väärennettyä maksu- tai kirjautumissivua, kun voit vielä kävellä pois puhtaana. Vuonna, jona QR-tietojenkalastelu on yksi netin nopeimmin kasvavista uhkista, tarkistaminen ennen skannausta on ero olankohautuksen ja varastetun kortin välillä.

Mitä tehdä, jos skannasit väärennetyn QR-koodin

Jos vain skannasit koodin ja suljit sivun syöttämättä mitään, olet lähes varmasti kunnossa. Poista viesti ja jatka eteenpäin. Jos syötit tietoja, toimi nopeasti äläkä syytä itseäsi, sillä nämä huijaukset on suunniteltu nujertamaan huolellisetkin ihmiset.

Soita heti pankkiisi tai korttisi myöntäjälle. Ilmoita tapahtuma petokseksi, riitauta kaikki veloitukset mukaan lukien pienet "maksut", ja pyydä uutta korttinumeroa sulkeaksesi lisäveloitukset. Takaisinperintäoikeudet ovat vahvin suojasi luottokortilla.

Lukitse jokainen tili, johon kirjauduit. Vaihda salasana oikealla sivustolla, ota käyttöön kaksivaiheinen tunnistautuminen, äläkä koskaan hyväksy kirjautumispyyntöä tai lue takaisin kertakäyttöistä koodia kenellekään, joka soittaa sinulle jälkeenpäin väittäen auttavansa.

Ilmoita siitä. Tee ilmoitus FTC:lle osoitteessa reportfraud.ftc.gov ja FBI:n internetrikoskeskukseen (IC3) osoitteessa ic3.gov, jotka syöttävät tietokantoja, joita tutkijat käyttävät. Jos väärennetty tarra oli julkisessa mittarissa tai ruokalistalla, kerro yritykselle, jotta se voi poistaa sen ja suojella seuraavaa henkilöä.

Henkilö tarkistaa rauhallisesti URL-esikatselun puhelimestaan ennen kuin päättää olla skannaamatta epäilyttävää QR-koodia
Henkilö tarkistaa rauhallisesti URL-esikatselun puhelimestaan ennen kuin päättää olla skannaamatta epäilyttävää QR-koodia

Key Takeaways

Asiantuntija-analyysin huomio: Quishing on siirtynyt kapean alan tempusta valtavirran petoskanavaksi, koska se hyödyntää aukkoa, jota sähköposti- ja tekstiviestisuodattimia ei koskaan suunniteltu sulkemaan, kuvan sisään kätkettyä haitallista osoitetta. Sen räjähdysmäinen kasvu vuonna 2025, noin viisinkertainen, seuraa arkimaksujen siirtymistä matkapuhelimiin, joissa pienet näytöt piilottavat määränpään ja luottamus on korkealla. Truvizyn rooli on ennaltaehkäisevä: vahvista koodi tai viesti ennen skannausta ja maksua, sillä kun korttinumero on kirjoitettu väärennetylle sivulle, vahinko on yleensä jo tapahtunut.

Saat tekstiviestin, jossa sanotaan, ettei pakettia voitu toimittaa ja että sinun täytyy skannata QR-koodi maksaaksesi tänään 1,99 dollarin uudelleentoimitusmaksun. Mikä on turvallisin siirto?

  1. Skannaa koodi ja maksa 1,99 dollaria nopeasti, jottei pakettia palauteta
  2. Skannaa koodi vain nähdäksesi sivun, ja päätä sitten
  3. Älä skannaa sitä, ja tarkista paketti suoraan kuljetusyhtiön virallisesta sovelluksesta tai sivustolta
  4. Vastaa STOP tekstiviestiin ja odota pakettia

Answer: Oikeat kuljetusyhtiöt eivät lähetä tekstiviestillä QR-koodia, joka vaatii pientä maksua paketin vapauttamiseksi. Kiire ja QR-koodi yhdessä ovat se huijaus. Älä skannaa sitä. Mene suoraan kuljetusyhtiön viralliseen sovellukseen tai sivustolle, ja jos olet epävarma, skannaa viesti ensin Truvizyllä.

Usein kysytyt kysymykset

Mitä quishing on ja miten se eroaa tavallisesta tietojenkalastelusta?

Quishing on tietojenkalastelua, joka toimitetaan QR-koodin kautta klikattavan linkin sijaan. Koska haitallinen osoite on koodattu kuvaksi, se livahtaa niiden roskaposti- ja linkkisuodattimien ohi, jotka tarkistavat sähköpostit ja tekstiviestit tunnettujen haitallisten URL-osoitteiden varalta. Kun skannaat koodin, puhelimesi avaa väärennetyn maksu- tai kirjautumissivun. Tavoite on sama kuin tietojenkalastelussa, mutta QR-kuva on se naamio, joka tuo sen eteesi.

Voiko QR-koodin skannaaminen todella varastaa tietojani?

Pelkkä skannaaminen yleensä vain avaa verkkosivun, mutta juuri se sivu on ansa. Quishing-sivu jäljittelee oikeaa pankin, tiemaksun tai pakettipalvelun sivustoa ja pyytää korttinumeroasi, kirjautumistietojasi tai kertakäyttöistä koodia. Sillä hetkellä kun kirjoitat nämä tiedot, rikolliset kaappaavat ne. FTC:n mukaan huijarit kätkevät haitallisia linkkejä QR-koodeihin nimenomaan ohjatakseen sinut sivustoille, jotka on rakennettu varastamaan tietosi.

Kuinka tiedän, onko pysäköintimittarissa tai ruokalistalla oleva QR-koodi väärennetty?

Etsi alkuperäisen koodin päälle liimattua tarraa, irtoavia reunoja tai koodia, joka ei sovi paikan ilmeeseen. Skannauksen jälkeen tarkista esikatselu-URL ennen kuin se latautuu: laillinen pysäköinti- tai ruokalistalinkki käyttää virallista verkkotunnusta, ei lyhennettyä tai väärin kirjoitettua. Jos sivu vaatii heti maksua tai kirjautumista, jota et odottanut, sulje se. Epävarmassa tilanteessa maksa laitteella tai pyydä henkilökunnalta oikea linkki.

Onko tuo "paketin uudelleentoimitus"- tai "maksamaton tiemaksu"-QR-tekstiviesti huijaus?

Lähes aina on. Lailliset kuljetusyhtiöt ja tiemaksuvirastot eivät lähetä tekstiviestillä QR-koodia, joka vaatii pientä maksua paketin vapauttamiseksi tai maksun selvittämiseksi. Nämä viestit hyödyntävät kiireen tunnetta hoputtaakseen sinut skannaamaan ja maksamaan. FBI on varoittanut toistuvasti QR-koodeista odottamattomissa tekstiviesteissä. Älä skannaa sitä. Mene suoraan kuljetusyhtiön tai tiemaksuviranomaisen viralliseen sovellukseen tai sivustoon tarkistaaksesi asian.

Mitä minun pitäisi tehdä, jos jo syötin tietoni QR-koodin skannaamisen jälkeen?

Toimi nopeasti. Soita pankkiisi tai korttisi myöntäjälle, ilmoita tapahtuma petokseksi, riitauta mahdolliset veloitukset ja pyydä uutta korttinumeroa. Vaihda salasana jokaiseen tiliin, johon kirjauduit väärennetyllä sivulla, ja ota käyttöön kaksivaiheinen tunnistautuminen. Varo jälkeenpäin tulevia huijaussoittoja tai -viestejä, ja ilmoita petoksesta FTC:lle osoitteessa reportfraud.ftc.gov ja FBI:lle osoitteessa ic3.gov.

QR-koodihuijaukset: kuinka skannaaminen voi tyhjentää pankkitilisi — QR-koodipetosten laajempi maisema ja kuinka suojaudut

Smishing-tekstiviestihuijaukset: kuinka tunnistat väärennetyn tekstiviestin — Miksi huijaustekstiviestit toimivat ja jokaisen epäilyttävän tekstiviestin varoitusmerkit

Onko tämä verkkosivusto luotettava? 7 ilmaista tapaa tarkistaa mikä tahansa URL — Vahvista mikä tahansa linkki tai määränpää ennen kuin syötät tietosi

FAQ

Mitä quishing on ja miten se eroaa tavallisesta tietojenkalastelusta?

Quishing on tietojenkalastelua, joka toimitetaan QR-koodin kautta klikattavan linkin sijaan. Koska haitallinen osoite on koodattu kuvaksi, se livahtaa niiden roskaposti- ja linkkisuodattimien ohi, jotka tarkistavat sähköpostit ja tekstiviestit tunnettujen haitallisten URL-osoitteiden varalta. Kun skannaat koodin, puhelimesi avaa väärennetyn maksu- tai kirjautumissivun. Tavoite on sama kuin tietojenkalastelussa, mutta QR-kuva on se naamio, joka tuo sen eteesi.

Voiko QR-koodin skannaaminen todella varastaa tietojani?

Pelkkä skannaaminen yleensä vain avaa verkkosivun, mutta juuri se sivu on ansa. Quishing-sivu jäljittelee oikeaa pankin, tiemaksun tai pakettipalvelun sivustoa ja pyytää korttinumeroasi, kirjautumistietojasi tai kertakäyttöistä koodia. Sillä hetkellä kun kirjoitat nämä tiedot, rikolliset kaappaavat ne. FTC:n mukaan huijarit kätkevät haitallisia linkkejä QR-koodeihin nimenomaan ohjatakseen sinut sivustoille, jotka on rakennettu varastamaan tietosi.

Kuinka tiedän, onko pysäköintimittarissa tai ruokalistalla oleva QR-koodi väärennetty?

Etsi alkuperäisen koodin päälle liimattua tarraa, irtoavia reunoja tai koodia, joka ei sovi paikan ilmeeseen. Skannauksen jälkeen tarkista esikatselu-URL ennen kuin se latautuu: laillinen pysäköinti- tai ruokalistalinkki käyttää virallista verkkotunnusta, ei lyhennettyä tai väärin kirjoitettua. Jos sivu vaatii heti maksua tai kirjautumista, jota et odottanut, sulje se. Epävarmassa tilanteessa maksa laitteella tai pyydä henkilökunnalta oikea linkki.

Onko tuo "paketin uudelleentoimitus"- tai "maksamaton tiemaksu"-QR-tekstiviesti huijaus?

Lähes aina on. Lailliset kuljetusyhtiöt ja tiemaksuvirastot eivät lähetä tekstiviestillä QR-koodia, joka vaatii pientä maksua paketin vapauttamiseksi tai maksun selvittämiseksi. Nämä viestit hyödyntävät kiireen tunnetta hoputtaakseen sinut skannaamaan ja maksamaan. FBI on varoittanut toistuvasti QR-koodeista odottamattomissa tekstiviesteissä. Älä skannaa sitä. Mene suoraan kuljetusyhtiön tai tiemaksuviranomaisen viralliseen sovellukseen tai sivustoon tarkistaaksesi asian.

Mitä minun pitäisi tehdä, jos jo syötin tietoni QR-koodin skannaamisen jälkeen?

Toimi nopeasti. Soita pankkiisi tai korttisi myöntäjälle, ilmoita tapahtuma petokseksi, riitauta mahdolliset veloitukset ja pyydä uutta korttinumeroa. Vaihda salasana jokaiseen tiliin, johon kirjauduit väärennetyllä sivulla, ja ota käyttöön kaksivaiheinen tunnistautuminen. Varo jälkeenpäin tulevia huijaussoittoja tai -viestejä, ja ilmoita petoksesta FTC:lle osoitteessa reportfraud.ftc.gov ja FBI:lle osoitteessa ic3.gov.