sikkerhet

Vær forsiktig med å skanne disse kodene, sier sikkerhetsforskere

QR-koder har blitt en sikkerhetsmessig «blindsone» innen phishing-angrep.

QR-koder finnes nå nesten overalt, og det er verdt å være på vakt, minner sikkerhetsforskere nå om.
QR-koder finnes nå nesten overalt, og det er verdt å være på vakt, minner sikkerhetsforskere nå om. Illustrasjonsfoto: Colourbox/40698710

Sikkerhetsselskapet ESET publiserte nylig en påminnelse om å sette QR-trusselen på agendaen igjen, med referanse til en trusselapport selskapet publiserte i sommer.

Ifølge rapporten, som dekker perioden desember 2025 til mai i år, opplevde årets første halvår en kraftig økning i phishing-angrep som benytter seg av QR-koder.

Mindre mistenkelige

Så mye som 11 prosent av phishing-angrepene ESET registrerte i løpet av det første halvåret, baserte seg på QR-koder. Nedslagsfeltet er mer eller mindre globalt og omfatter også i høyeste grad det europeiske kontinentet.

Som selskapet forklarer, starter «quishing»-angrep, kallenavnet på QR-baserte phishing-angrep, ofte med at offeret mottar en troverdig e-post som inneholder en QR-kode i stedet for en klikkbar lenke.

E-posten oppfordrer brukeren til å skanne koden med mobilen for å fullføre en viktig oppgave, og dermed dukker det opp en lenke som tar brukeren til en phishing-nettside designet for å stjele sensitive data.

ESET påpeker at QR-koder er i ferd med å bli populære blant ondsinnede aktører fordi de utnytter tilliten folk gjerne har til disse kodene – der vanlige, klikkbare lenker ofte reiser større mistanke.

I tillegg har kodene den egenskapen at de flytter angrepet til mobilen, som kan ha svakere sikkerhetsmekanismer mot denne type phishing-angrep enn datasystemer ofte har, understreker selskapet. Og e-poster med ondsinnede QR-koder fanges ofte ikke opp av sikkerhetsfiltre, selv om URL-en som koden viser til, ellers ville blitt fanget opp.

Advarte norske brukere

– Selv om QR-kodebasert phishing ikke er en ny teknikk, går den inn i en ny fase med automatisering og skalerbarhet i 2026. [...] Den ondsinnede lenken er kodet i et bilde, noe som gjør den usynlig for tradisjonelle sikkerhetskontroller i e-post – og like lite synlig for det menneskelige øyet, som ikke har noen mulighet til å se lenken før QR-koden skannes, skriver ESET.

Trusselen rammer også Norge, og som Digi har skrevet, la mobiloperatøren Ice ut en pressemelding i juni der de oppfordret folk til å være forsiktige med skanning av QR-koder i forbindelse med fotball-VM.

– Vi kjenner til at dette allerede har skjedd i Norge, og dialog med andre sikkerhetsmiljøer tilsier at dette er en svindelmetode under oppblomstring. Vi ber derfor folk være årvåkne og forsikre seg om at QR-kodene de benytter, er ekte, sa svindelekspert May Liss Rafoss i Ice.

Microsoft omtalte også QR-baserte phishing-angrep i en trusselrapport publisert i slutten av juli, hvor selskapet hevder de registrerte 18,7 millioner slike angrep i mars måned – det høyeste månedlige volumet på ett år. Tallene har siden gått noe ned, men omfanget er likevel betydelig.

Ifølge Microsoft er det QR-koder levert via PDF-vedlegg i e-poster som utgjør den største andelen, og det toppet seg med en andel på 79 prosent av QR-angrep i april måned.

Powered by Labrador CMS