QR-koodihuijaus (quishing) 2026: kuinka väärennetty QR-koodi kaappaa maksusi sekunneissa
Quishing kätkee tietojenkalastelun QR-koodin sisään, joka ohittaa roskapostisuodattimesi. Opi 6 paikkaa, joissa väärennetyt QR-koodit iskevät vuonna 2026, ja kuinka tarkistat linkin ennen skannausta.
TL;DR
QR-koodihuijaus (quishing) kätkee tietojenkalastelulinkin QR-koodin sisään, jotta se livahtaa sähköpostin ja tekstiviestien roskapostisuodattimien ohi, ja ohjaa sinut sitten väärennetylle maksu- tai kirjautumissivulle. Väärennettyjä QR-tarroja peittää nyt pysäköintimittareita, ravintoloiden ruokalistoja ja pakettien "uudelleentoimitus"-tekstiviestejä, ja QR-tietojenkalastelu noin viisinkertaistui vuonna 2025. Esikatsele koko URL-osoite ennen skannausta, älä koskaan syötä korttitietojasi koodista, jota et odottanut, ja skannaa epäilyttävä viesti tai linkki ensin Truvizyllä.
Ajat pysäköintipaikalle, ja mittarissa on siisti QR-koodi, joka kehottaa skannaamaan ja maksamaan puhelimella. Skannaat, tuttu maksusivu aukeaa, kirjoitat korttinumerosi ja kävelet pois. Kaksi päivää myöhemmin tilillä on veloituksia, joita et koskaan tehnyt. Koodi oli tarra, jonka tuntematon oli liimannut oikean päälle, ja annoit juuri korttisi QR-koodihuijaukselle (quishing). Tämä on juuri nyt nopeimmin kasvava tietojenkalastelun temppu: haitallinen linkki taiteltuna pistelaatikkoon, jota roskapostisuodattimesi ei koskaan edes näe.
Quishing toimii, koska se siirtää hyökkäyksen pois niiltä kanavilta, joihin olemme oppineet suhtautumaan epäluuloisesti, sille yhdelle laitteelle, johon luotamme eniten. Sähköpostiportit ja tekstiviestisuodattimet on koulutettu nappaamaan epäilyttäviä URL-osoitteita, mutta QR-koodi on kuva, joten vaarallinen osoite matkaa mukana lukematta. Yhtenä jaksona vuonna 2025 QR-pohjaiset tietojenkalasteluviestit lisääntyivät noin 47 000:sta elokuussa yli 249 000:een marraskuussa, ja alkuvuoden 2025 analyysi tunnisti yli 4,2 miljoonaa QR-tietojenkalastelun uhkaa. Sekä FBI että FTC ovat antaneet kuluttajavaroituksia, joissa kehotetaan olemaan skannaamatta vahvistamattomia QR-koodeja tekstiviesteissä, sähköposteissa ja julkisissa tiloissa.
Nopea vastaus
Mikä on quishing-huijaus? (Ja miksi QR-koodi voittaa roskapostisuodattimen)
Quishing-huijaus, lyhenne sanoista QR-koodin tietojenkalastelu, toimittaa tietojenkalasteluhyökkäyksen skannattavan koodin kautta kirjoitetun linkin sijaan. Rikollinen koodaa haitallisen verkko-osoitteen QR-kuvaksi ja asettaa sen paikkaan, jossa todennäköisesti skannaat sen: painettu tarra, tekstiviesti, sähköposti, mainoslehtinen tai väärennetty lasku. Kun kamerasi lukee koodin, puhelimesi tarjoutuu avaamaan osoitteen, joka lataa sivun, joka on rakennettu näyttämään pankilta, pakettipalvelulta, tiemaksuvirastolta tai kirjautumisnäytöltä. Kaikki skannauksen jälkeen on tavallista tietojenkalastelua. QR-koodi on vain kääre.
Juuri se kääre on koko etu. Postilaatikkoasi ja viestejäsi suojaavat tietoturvatyökalut tarkistavat tekstistä tunnettuja haitallisia ja epäilyttäviä URL-osoitteita, mutta ne eivät voi lukea kuvan sisältöä ilman ylimääräistä vaivaa, joten QR-koodiin kätketty linkki purjehtii usein suoraan läpi. Skannaus myös hyppäyttää sinut valvotulta työtietokoneelta henkilökohtaiseen puhelimeen, jossa on yleensä heikompi suodatus ja pieni näyttö, joka piilottaa todellisen määränpään. Minkä tahansa osoitteen tarkistamiseen täydellinen opas löytyy artikkelistamme onko verkkosivusto luotettava, joka sopii hyvin yhteen kaiken tässä olevan kanssa.
6 paikkaa, joissa väärennetyt QR-koodit iskevät ihmisiin vuonna 2026
Quishing ilmestyy sinne, missä QR-koodi tuntuu jo normaalilta. FBI:n ja FTC:n varoitusten mukaan nämä ovat ne kuusi tilannetta, jotka aiheuttavat eniten ilmoituksia vuonna 2026:
- <strong>Pysäköintimittarit ja maksuautomaatit.</strong> Huijarit liimaavat väärennetyn koodin oikean päälle, jotta maksusi, ja korttitietosi, päätyvät heille.
- <strong>Ravintoloiden ja baarien ruokalistat.</strong> Peukaloitu pöytätarra ohjaa sinut näköislistalle tai "maksa laskusi"-sivulle, joka kerää korttisi.
- <strong>Pakettien "uudelleentoimitus"-tekstiviestit.</strong> Viesti väittää paketin olevan pidätettynä ja että QR-koodi ajastaa sen uudelleen pientä maksua vastaan. Maksusivu varastaa kortin.
- <strong>Maksamattomien tiemaksujen ilmoitukset.</strong> Tekstiviesti tai kirje varoittaa myöhässä olevasta tiemaksusta ja tarjoaa QR-koodin sen maksamiseksi, jäljitellen oikeita tiemaksuvirastoja.
- <strong>Laskut ja tilisiirtopyynnöt.</strong> Väärennetty lasku tai maksupyyntö kantaa QR-koodia, joka ohjaa rahasi ja kirjautumistietosi hyökkääjälle.
- <strong>Tapahtumaliput ja mainosjulisteet.</strong> Juliste tai jälleenmyyty lippu käyttää QR-koodia, joka johtaa tunnusten keräämiseen tai väärennetylle maksusivulle.
Fyysinen tarraversio on erityisen kallis. Yhdessä vuoden 2025 tapauksessa väärennetyt QR-tarrat, jotka oli liimattu laillisten koodien päälle noin 200 myymälässä, aiheuttivat 15 %:n pudotuksen aitoihin skannauksiin ja noin 2,3 miljoonan dollarin vahingonrajoituskustannukset. Tarra maksaa pikkurahaa, ja se muuttaa luotetun pinnan maksuansaksi.
Kuinka QR-tarran vaihto ja tekstiviestipohjainen quishing todella toimivat
Vallitsevia menetelmiä on kaksi, ja molempien tunteminen on tapa pysyä niiden edellä. Ensimmäinen on tarran vaihto. Hyökkääjä tulostaa QR-koodin, joka osoittaa hänen hallitsemaansa verkkotunnukseen, usein lähes täydellinen kopio oikeasta maksusivusta, ja peittää sitten fyysisesti laillisen koodin mittarissa, ruokalistalla tai julisteessa. Koska ympäröivä kyltti on aito, varautuneisuutesi pysyy alhaalla. Skannaat, väärennetty sivu latautuu, ja syötät kortti- tai tilitietoja, jotka virtaavat suoraan rikolliselle.
Toinen on tekstiviestipohjainen quishing, klassisten smishing-tekstiviestihuijausten serkku. Tässä QR-koodi saapuu viestissä tai sähköpostissa, kääriytyneenä kiireeseen: pakettia ei voida toimittaa, tiemaksu on myöhässä, tili vaatii vahvistusta. QR-kuva väistää URL-suodattimet, jotka merkitsisivät tavallisen linkin, ja puhelimen pieni näyttö piilottaa sen ruman, väärin kirjoitetun verkkotunnuksen, johon koodi todella osoittaa.

Varoitusmerkit: kuinka tunnistat väärennetyn QR-koodin ennen skannausta
Mikä tahansa näistä on syy pysähtyä. Kaksi tai useampi yhdessä tarkoittaa, että katsot lähes varmasti QR-koodihuijausta (quishing).
- <strong>Tarra tarran päällä.</strong> Irtoavat reunat, vinossa oleva koodi tai QR-tarra, joka ei sovi kylttiin, jonka päällä se on.
- <strong>Odottamaton maksu- tai kirjautumisvaatimus.</strong> Palkinto, pakettimaksu tai tiemaksu, jota et jo odottanut maksavasi.
- <strong>Yhteensopimaton esikatselu-URL.</strong> Skannauksen jälkeen osoite on lyhennetty linkki, väärin kirjoitettu brändi tai verkkotunnus, jolla ei ole mitään tekemistä paikan tai yrityksen kanssa.
- <strong>Kiire ja uhkaukset.</strong> "Viimeinen ilmoitus", "tili suljetaan" tai ajastin, joka painostaa sinua maksamaan heti.
- <strong>Tekstiviestillä, yksityisviestillä tai sähköpostilla lähetetty koodi.</strong> Oikeat kuljetusyhtiöt ja tiemaksuvirastot eivät yleensä lähetä sinulle QR-koodia tekstiviestillä rahan keräämiseksi.
- <strong>Pyyntö kertakäyttöisestä koodista.</strong> Mikään laillinen maksusivu ei pyydä sinua lukemaan takaisin koodia, jonka pankkisi juuri lähetti sinulle tekstiviestillä.
Tuliko tekstiviestissä QR-koodi tai linkki, joka tuntuu oudolta? Skannaa se Truvizyllä ennen kuin napautat tai maksat.
Kuinka Truvizy tunnistaa QR-koodihuijaukset (quishing)
Quishingin vaarallinen hetki on se sekunti koodin skannaamisen ja korttisi kirjoittamisen välillä, ja juuri siihen Truvizy on rakennettu auttamaan. Kun QR-koodi ohjaa sinut epäilyttävälle sivulle, tai kun tekstiviesti saapuu kantaen koodia ja tarinaa paketista tai tiemaksusta, voit antaa viestin tai linkin Truvizyn tekoälypohjaiselle tunnistukselle sen sijaan, että luottaisit siihen sokeasti. Truvizyn monikerroksinen analyysi punnitsee määränpään ja viestin tunnettuja huijauskuvioita vasten, joten saat selkeän arvion ennen kuin yksikään tieto lähtee puhelimestasi.
Juuri se varhainen tarkistus on koko pointti. Quishing-sivu on suunniteltu näyttämään täysin samalta kuin oikea, ja pieni näyttö piilottaa vihjeet, jotka paljastaisivat sen työpöytäkoneella. Lähetä epäilyttävä viesti tai linkki osoitteessa truvizy.app, niin Truvizy kertoo sinulle, ohjataanko sinua kohti väärennettyä maksu- tai kirjautumissivua, kun voit vielä kävellä pois puhtaana. Vuonna, jona QR-tietojenkalastelu on yksi netin nopeimmin kasvavista uhkista, tarkistaminen ennen skannausta on ero olankohautuksen ja varastetun kortin välillä.
Mitä tehdä, jos skannasit väärennetyn QR-koodin
Jos vain skannasit koodin ja suljit sivun syöttämättä mitään, olet lähes varmasti kunnossa. Poista viesti ja jatka eteenpäin. Jos syötit tietoja, toimi nopeasti äläkä syytä itseäsi, sillä nämä huijaukset on suunniteltu nujertamaan huolellisetkin ihmiset.
Soita heti pankkiisi tai korttisi myöntäjälle. Ilmoita tapahtuma petokseksi, riitauta kaikki veloitukset mukaan lukien pienet "maksut", ja pyydä uutta korttinumeroa sulkeaksesi lisäveloitukset. Takaisinperintäoikeudet ovat vahvin suojasi luottokortilla.
Lukitse jokainen tili, johon kirjauduit. Vaihda salasana oikealla sivustolla, ota käyttöön kaksivaiheinen tunnistautuminen, äläkä koskaan hyväksy kirjautumispyyntöä tai lue takaisin kertakäyttöistä koodia kenellekään, joka soittaa sinulle jälkeenpäin väittäen auttavansa.
Ilmoita siitä. Tee ilmoitus FTC:lle osoitteessa reportfraud.ftc.gov ja FBI:n internetrikoskeskukseen (IC3) osoitteessa ic3.gov, jotka syöttävät tietokantoja, joita tutkijat käyttävät. Jos väärennetty tarra oli julkisessa mittarissa tai ruokalistalla, kerro yritykselle, jotta se voi poistaa sen ja suojella seuraavaa henkilöä.

Key Takeaways
- Quishing kätkee tietojenkalastelulinkin QR-koodin sisään, jotta se livahtaa sähköpostin ja tekstiviestien roskapostisuodattimien ohi, ja lataa sitten väärennetyn maksu- tai kirjautumissivun.
- Väärennetyt QR-koodit keskittyvät pysäköintimittareihin, ruokalistoihin, pakettien uudelleentoimitustekstiviesteihin, tiemaksuilmoituksiin, laskuihin ja tapahtumalippuihin vuonna 2026.
- Esikatsele koko URL-osoite ennen kuin se latautuu, suhtaudu epäluuloisesti mihin tahansa QR-koodiin, joka vaatii odottamatonta maksua tai kirjautumista, äläkä koskaan lue takaisin kertakäyttöistä koodia.
- Skannaa epäilyttävä koodi tai viesti Truvizyllä ennen kuin syötät mitään, ja jos jo maksoit, riitauta veloitus ja ilmoita nopeasti FTC:lle ja FBI:lle.
Asiantuntija-analyysin huomio: Quishing on siirtynyt kapean alan tempusta valtavirran petoskanavaksi, koska se hyödyntää aukkoa, jota sähköposti- ja tekstiviestisuodattimia ei koskaan suunniteltu sulkemaan, kuvan sisään kätkettyä haitallista osoitetta. Sen räjähdysmäinen kasvu vuonna 2025, noin viisinkertainen, seuraa arkimaksujen siirtymistä matkapuhelimiin, joissa pienet näytöt piilottavat määränpään ja luottamus on korkealla. Truvizyn rooli on ennaltaehkäisevä: vahvista koodi tai viesti ennen skannausta ja maksua, sillä kun korttinumero on kirjoitettu väärennetylle sivulle, vahinko on yleensä jo tapahtunut.
Saat tekstiviestin, jossa sanotaan, ettei pakettia voitu toimittaa ja että sinun täytyy skannata QR-koodi maksaaksesi tänään 1,99 dollarin uudelleentoimitusmaksun. Mikä on turvallisin siirto?
- Skannaa koodi ja maksa 1,99 dollaria nopeasti, jottei pakettia palauteta
- Skannaa koodi vain nähdäksesi sivun, ja päätä sitten
- Älä skannaa sitä, ja tarkista paketti suoraan kuljetusyhtiön virallisesta sovelluksesta tai sivustolta
- Vastaa STOP tekstiviestiin ja odota pakettia
Answer: Oikeat kuljetusyhtiöt eivät lähetä tekstiviestillä QR-koodia, joka vaatii pientä maksua paketin vapauttamiseksi. Kiire ja QR-koodi yhdessä ovat se huijaus. Älä skannaa sitä. Mene suoraan kuljetusyhtiön viralliseen sovellukseen tai sivustolle, ja jos olet epävarma, skannaa viesti ensin Truvizyllä.
Usein kysytyt kysymykset
Mitä quishing on ja miten se eroaa tavallisesta tietojenkalastelusta?
Quishing on tietojenkalastelua, joka toimitetaan QR-koodin kautta klikattavan linkin sijaan. Koska haitallinen osoite on koodattu kuvaksi, se livahtaa niiden roskaposti- ja linkkisuodattimien ohi, jotka tarkistavat sähköpostit ja tekstiviestit tunnettujen haitallisten URL-osoitteiden varalta. Kun skannaat koodin, puhelimesi avaa väärennetyn maksu- tai kirjautumissivun. Tavoite on sama kuin tietojenkalastelussa, mutta QR-kuva on se naamio, joka tuo sen eteesi.
Voiko QR-koodin skannaaminen todella varastaa tietojani?
Pelkkä skannaaminen yleensä vain avaa verkkosivun, mutta juuri se sivu on ansa. Quishing-sivu jäljittelee oikeaa pankin, tiemaksun tai pakettipalvelun sivustoa ja pyytää korttinumeroasi, kirjautumistietojasi tai kertakäyttöistä koodia. Sillä hetkellä kun kirjoitat nämä tiedot, rikolliset kaappaavat ne. FTC:n mukaan huijarit kätkevät haitallisia linkkejä QR-koodeihin nimenomaan ohjatakseen sinut sivustoille, jotka on rakennettu varastamaan tietosi.
Kuinka tiedän, onko pysäköintimittarissa tai ruokalistalla oleva QR-koodi väärennetty?
Etsi alkuperäisen koodin päälle liimattua tarraa, irtoavia reunoja tai koodia, joka ei sovi paikan ilmeeseen. Skannauksen jälkeen tarkista esikatselu-URL ennen kuin se latautuu: laillinen pysäköinti- tai ruokalistalinkki käyttää virallista verkkotunnusta, ei lyhennettyä tai väärin kirjoitettua. Jos sivu vaatii heti maksua tai kirjautumista, jota et odottanut, sulje se. Epävarmassa tilanteessa maksa laitteella tai pyydä henkilökunnalta oikea linkki.
Onko tuo "paketin uudelleentoimitus"- tai "maksamaton tiemaksu"-QR-tekstiviesti huijaus?
Lähes aina on. Lailliset kuljetusyhtiöt ja tiemaksuvirastot eivät lähetä tekstiviestillä QR-koodia, joka vaatii pientä maksua paketin vapauttamiseksi tai maksun selvittämiseksi. Nämä viestit hyödyntävät kiireen tunnetta hoputtaakseen sinut skannaamaan ja maksamaan. FBI on varoittanut toistuvasti QR-koodeista odottamattomissa tekstiviesteissä. Älä skannaa sitä. Mene suoraan kuljetusyhtiön tai tiemaksuviranomaisen viralliseen sovellukseen tai sivustoon tarkistaaksesi asian.
Mitä minun pitäisi tehdä, jos jo syötin tietoni QR-koodin skannaamisen jälkeen?
Toimi nopeasti. Soita pankkiisi tai korttisi myöntäjälle, ilmoita tapahtuma petokseksi, riitauta mahdolliset veloitukset ja pyydä uutta korttinumeroa. Vaihda salasana jokaiseen tiliin, johon kirjauduit väärennetyllä sivulla, ja ota käyttöön kaksivaiheinen tunnistautuminen. Varo jälkeenpäin tulevia huijaussoittoja tai -viestejä, ja ilmoita petoksesta FTC:lle osoitteessa reportfraud.ftc.gov ja FBI:lle osoitteessa ic3.gov.
QR-koodihuijaukset: kuinka skannaaminen voi tyhjentää pankkitilisi — QR-koodipetosten laajempi maisema ja kuinka suojaudut
Smishing-tekstiviestihuijaukset: kuinka tunnistat väärennetyn tekstiviestin — Miksi huijaustekstiviestit toimivat ja jokaisen epäilyttävän tekstiviestin varoitusmerkit
Onko tämä verkkosivusto luotettava? 7 ilmaista tapaa tarkistaa mikä tahansa URL — Vahvista mikä tahansa linkki tai määränpää ennen kuin syötät tietosi
FAQ
Mitä quishing on ja miten se eroaa tavallisesta tietojenkalastelusta?
Quishing on tietojenkalastelua, joka toimitetaan QR-koodin kautta klikattavan linkin sijaan. Koska haitallinen osoite on koodattu kuvaksi, se livahtaa niiden roskaposti- ja linkkisuodattimien ohi, jotka tarkistavat sähköpostit ja tekstiviestit tunnettujen haitallisten URL-osoitteiden varalta. Kun skannaat koodin, puhelimesi avaa väärennetyn maksu- tai kirjautumissivun. Tavoite on sama kuin tietojenkalastelussa, mutta QR-kuva on se naamio, joka tuo sen eteesi.
Voiko QR-koodin skannaaminen todella varastaa tietojani?
Pelkkä skannaaminen yleensä vain avaa verkkosivun, mutta juuri se sivu on ansa. Quishing-sivu jäljittelee oikeaa pankin, tiemaksun tai pakettipalvelun sivustoa ja pyytää korttinumeroasi, kirjautumistietojasi tai kertakäyttöistä koodia. Sillä hetkellä kun kirjoitat nämä tiedot, rikolliset kaappaavat ne. FTC:n mukaan huijarit kätkevät haitallisia linkkejä QR-koodeihin nimenomaan ohjatakseen sinut sivustoille, jotka on rakennettu varastamaan tietosi.
Kuinka tiedän, onko pysäköintimittarissa tai ruokalistalla oleva QR-koodi väärennetty?
Etsi alkuperäisen koodin päälle liimattua tarraa, irtoavia reunoja tai koodia, joka ei sovi paikan ilmeeseen. Skannauksen jälkeen tarkista esikatselu-URL ennen kuin se latautuu: laillinen pysäköinti- tai ruokalistalinkki käyttää virallista verkkotunnusta, ei lyhennettyä tai väärin kirjoitettua. Jos sivu vaatii heti maksua tai kirjautumista, jota et odottanut, sulje se. Epävarmassa tilanteessa maksa laitteella tai pyydä henkilökunnalta oikea linkki.
Onko tuo "paketin uudelleentoimitus"- tai "maksamaton tiemaksu"-QR-tekstiviesti huijaus?
Lähes aina on. Lailliset kuljetusyhtiöt ja tiemaksuvirastot eivät lähetä tekstiviestillä QR-koodia, joka vaatii pientä maksua paketin vapauttamiseksi tai maksun selvittämiseksi. Nämä viestit hyödyntävät kiireen tunnetta hoputtaakseen sinut skannaamaan ja maksamaan. FBI on varoittanut toistuvasti QR-koodeista odottamattomissa tekstiviesteissä. Älä skannaa sitä. Mene suoraan kuljetusyhtiön tai tiemaksuviranomaisen viralliseen sovellukseen tai sivustoon tarkistaaksesi asian.
Mitä minun pitäisi tehdä, jos jo syötin tietoni QR-koodin skannaamisen jälkeen?
Toimi nopeasti. Soita pankkiisi tai korttisi myöntäjälle, ilmoita tapahtuma petokseksi, riitauta mahdolliset veloitukset ja pyydä uutta korttinumeroa. Vaihda salasana jokaiseen tiliin, johon kirjauduit väärennetyllä sivulla, ja ota käyttöön kaksivaiheinen tunnistautuminen. Varo jälkeenpäin tulevia huijaussoittoja tai -viestejä, ja ilmoita petoksesta FTC:lle osoitteessa reportfraud.ftc.gov ja FBI:lle osoitteessa ic3.gov.