sikkerhet
Vær forsiktig med å skanne disse kodene, sier sikkerhetsforskere
QR-koder har blitt en sikkerhetsmessig «blindsone» innen phishing-angrep.
Sikkerhetsselskapet ESET publiserte nylig en påminnelse om å sette QR-trusselen på agendaen igjen, med referanse til en trusselapport selskapet publiserte i sommer.
Ifølge rapporten, som dekker perioden desember 2025 til mai i år, opplevde årets første halvår en kraftig økning i phishing-angrep som benytter seg av QR-koder.
Mindre mistenkelige
Så mye som 11 prosent av phishing-angrepene ESET registrerte i løpet av det første halvåret, baserte seg på QR-koder. Nedslagsfeltet er mer eller mindre globalt og omfatter også i høyeste grad det europeiske kontinentet.
Som selskapet forklarer, starter «quishing»-angrep, kallenavnet på QR-baserte phishing-angrep, ofte med at offeret mottar en troverdig e-post som inneholder en QR-kode i stedet for en klikkbar lenke.
E-posten oppfordrer brukeren til å skanne koden med mobilen for å fullføre en viktig oppgave, og dermed dukker det opp en lenke som tar brukeren til en phishing-nettside designet for å stjele sensitive data.
ESET påpeker at QR-koder er i ferd med å bli populære blant ondsinnede aktører fordi de utnytter tilliten folk gjerne har til disse kodene – der vanlige, klikkbare lenker ofte reiser større mistanke.
I tillegg har kodene den egenskapen at de flytter angrepet til mobilen, som kan ha svakere sikkerhetsmekanismer mot denne type phishing-angrep enn datasystemer ofte har, understreker selskapet. Og e-poster med ondsinnede QR-koder fanges ofte ikke opp av sikkerhetsfiltre, selv om URL-en som koden viser til, ellers ville blitt fanget opp.
Advarte norske brukere
– Selv om QR-kodebasert phishing ikke er en ny teknikk, går den inn i en ny fase med automatisering og skalerbarhet i 2026. [...] Den ondsinnede lenken er kodet i et bilde, noe som gjør den usynlig for tradisjonelle sikkerhetskontroller i e-post – og like lite synlig for det menneskelige øyet, som ikke har noen mulighet til å se lenken før QR-koden skannes, skriver ESET.
Trusselen rammer også Norge, og som Digi har skrevet, la mobiloperatøren Ice ut en pressemelding i juni der de oppfordret folk til å være forsiktige med skanning av QR-koder i forbindelse med fotball-VM.
– Vi kjenner til at dette allerede har skjedd i Norge, og dialog med andre sikkerhetsmiljøer tilsier at dette er en svindelmetode under oppblomstring. Vi ber derfor folk være årvåkne og forsikre seg om at QR-kodene de benytter, er ekte, sa svindelekspert May Liss Rafoss i Ice.
Microsoft omtalte også QR-baserte phishing-angrep i en trusselrapport publisert i slutten av juli, hvor selskapet hevder de registrerte 18,7 millioner slike angrep i mars måned – det høyeste månedlige volumet på ett år. Tallene har siden gått noe ned, men omfanget er likevel betydelig.
Ifølge Microsoft er det QR-koder levert via PDF-vedlegg i e-poster som utgjør den største andelen, og det toppet seg med en andel på 79 prosent av QR-angrep i april måned.