Hvad er quishing?#
Quishing er phishing via QR-koder: svindleren får dig til at scanne en kode, der fører til en falsk betalings- eller loginside. Koden kan sidde som et klistermærke på en p-automat eller ladestander, stå i et brev eller være gemt som et billede i en mail. Det bedste forsvar er at læse adressen, telefonen viser, før du åbner siden.
Forestil dig, at du parkerer på en offentlig p-plads. Et mærkat på automaten fortæller, at du kan betale via QR-kode. Du scanner, og browseren åbner en side med et logo, der ligner parkeringsselskabets. Du taster nummerplade og betalingskort ind. QR-koden var klistret oven på den rigtige, og kortoplysningerne er nu hos svindlerne.
Det er ikke kun teori. I november 2024 fandt parkeringsselskabet Parkzone falske QR-klistermærker på betalingsautomater i Randers, og politiet har advaret mod falske QR-koder på ladestandere til elbiler (TV2 Østjylland, DR).
Hvorfor slipper QR-phishing igennem spamfiltre?#
QR-phishing slipper tit igennem, fordi mailfiltre leder efter mistænkelige links i teksten, mens en QR-kode bare er et billede. Et link som mltid-verify.com kan blive blokeret. Et vedhæftet billede med en QR-kode ser for mange filtre ud som et billede, og adressen gemmer sig inde i det. Sikkerhedsfirmaet Cofense registrerede en stigning på 331 % i indrapporterede trusler med QR-koder fra 2022 til 2023.
Dertil kommer skiftet af enhed. Du får mailen på firmacomputeren, hvor IT har sat filtre og antivirus op. Men du scanner koden med din private telefon, hvor ingen af de kontroller gælder. Angrebet lander på den enhed, hvor der er mindst forsvar.
Selve teknikken er gammel. QR-koder blev opfundet i 1994, og phishing har eksisteret siden 90'erne. Det nye er, at kombinationen er blevet almindelig.
Hvor møder danske virksomheder quishing?#
De mest omtalte danske sager handler om falske klistermærker oven på rigtige QR-koder på p-automater og ladestandere. Center mod Økonomisk IT-Svindel beskriver, hvordan de falske koder fører til sider, der ligner login- eller betalingssider fra kendte firmaer (COIS).
Andre steder, hvor QR-koder kan misbruges:
- Restauranter og caféer. Mange gik over til QR-menuer under corona. En falsk kode på bordet kan føre til en "bestillings- eller betalingsside", der høster kortoplysninger.
- Breve i postkassen. "Din pakke kan ikke leveres. Scan for at bestille ny levering." Koden fører til en falsk PostNord- eller GLS-side, og et trykt brev virker mere officielt end en mail.
- Mails, der ligner interne beskeder. Fx en falsk Microsoft Teams-invitation eller en besked fra "HR" om at bekræfte feriedage via QR-koden. Den falske loginside kan opsnappe både password og MFA-kode, og du ser den på en lille mobilskærm, hvor det er svært at kontrollere adressen.
Hvorfor bruger svindlere QR-koder?#
Svindlere bruger QR-koder, fordi du ikke kan læse dem. Et link i en mail viser adressen: paypal.com ser troværdigt ud, paypa1.com ser mistænkeligt ud. En QR-kode ser bare ud som en QR-kode, og adressen er skjult, indtil du har scannet.
Samtidig er det billigt. Et ark klistermærker koster næsten ingenting, og én person kan sætte dem op på mange automater på en eftermiddag.
Sådan beskytter I jer mod QR-kodesvindel#
Den vigtigste vane er at læse adressen, før du åbner siden. iPhones og de fleste Android-telefoner viser adressen, når kameraet har fanget koden. Hvis domænet ikke er parkeringsselskabets, bankens eller butikkens eget, så luk den.
Indtast aldrig MitID, betalingskort eller password efter en QR-scanning uden at have tjekket siden ad anden vej. Beder en QR-kode dig betale for parkering eller opladning, så brug operatørens egen app i stedet. Beder en mail dig logge ind via QR-kode, så åbn appen eller siden direkte, som du plejer.
For virksomheder handler det om at behandle QR-koder i mails som links, med samme skepsis og samme måde at rapportere på. Har I en "Rapportér phishing"-knap i Outlook, gælder den også for mails med QR-koder.
Fysiske QR-koder på jeres kontor bør have en ansvarlig. Hvem lavede plakaten, og hvem godkendte den? Hvis ingen kan svare, kan nogen have klistret noget op, der ikke burde være der.
Test jeres medarbejdere med en QR-kode på gangen#
Print en QR-kode, der fører til en harmløs side, som I selv styrer. Sæt den op på gangen eller i et mødelokale uden forklaring, og tæl, hvor mange der scanner den i løbet af en uge.
Resultatet gør en efterfølgende snak om quishing meget mere konkret end en generisk video om phishing. Fortæl bagefter, at det var en test, og brug det til læring, ikke til at hænge nogen ud.
Kræver NIS2 og GDPR træning i quishing?#
Hverken NIS-2 eller GDPR nævner quishing direkte, men begge regelsæt kræver, at I håndterer risikoen. NIS-2 artikel 21, stk. 2, litra g, kræver grundlæggende cyberhygiejne og cybersikkerhedsuddannelse, og QR-phishing er en del af den trussel, medarbejderne skal kunne genkende. Læs mere om kravene på vores side om NIS-2.
Hvis en medarbejder scanner en falsk QR-kode og giver en svindler adgang til persondata, kan det være et brud på persondatasikkerheden. Så skal det anmeldes til Datatilsynet senest 72 timer efter, at I er blevet opmærksomme på det, medmindre bruddet sandsynligvis ikke indebærer en risiko for de berørte (GDPR artikel 33).
Quishing kræver vaner, ikke dyre værktøjer#
Mange trusler kræver dyre værktøjer og teknisk viden at forsvare sig imod. Quishing kræver først og fremmest vaner: at man læser adressen, før man åbner den, og at det er helt normalt at spørge "hvem har hængt den her op?".
ShieldUps gratis phishing-test indeholder en QR-mail blandt de ti danske eksempler, og årshjulet af ugentlige udfordringer har en opgave om QR-koder på restauranter. Vil I træne hele virksomheden løbende, kan I se mere om awareness-træning.
Ofte stillede spørgsmål om quishing#
Kommer quishing kun via mail?
Nej. De danske sager, der har været i medierne, handler mest om fysiske klistermærker på p-automater og ladestandere. Mail er en anden vigtig kanal, fordi QR-koden kan snige sig forbi filtrene.
Kan telefonens kamera-app blokere falske QR-koder?
Kun delvist. Telefonen viser adressen, før den åbner siden, og nogle browsere advarer mod kendte svindeldomæner. Nye svindeldomæner bliver dog først fanget, når de er blevet rapporteret.
Hvor lang tid tager det at træne medarbejdere i quishing?
Det grundlæggende kan klares på en kvarters tid, fordi det mest handler om én vane: læs adressen før du åbner den. Emnet bør derefter komme igen i den løbende træning, for en enkelt gennemgang om året har begrænset effekt.
Skal vi fjerne alle QR-koder fra kontoret?
Nej. Hold styr på, hvilke koder I selv har sat op, og lær medarbejderne at spørge, hvis der dukker en kode op, de ikke forventer.
Kilder og forskning#
Brancherapporter og officielle advarsler, der understøtter artiklen.
Trusselsbillede
- Cofense (2024). 2024 Annual State of Email Security Report. 331 % stigning i indrapporterede trusler med QR-koder. Link (Brancherapport fra en sikkerhedsleverandør, læs med det forbehold.)
Danske kilder
- Center mod Økonomisk IT-Svindel. QR-koder (quishing). Link
- DR. Politiet advarer mod QR-svindel efter snyd på ladestandere. Link
- TV2 Østjylland. P-selskab advarer: Koder fører til falsk betalingsside (Randers, november 2024). Link
Regler