Vad är quishing? Hur känner du igen quishing och undviker problem?
Kort sagt: vad är quishing?
Quishing är phishing via en QR-kod. Eftersom QR-koder ofta finns i betrodda miljöer och du inte direkt kan se URL:en bakom dem, är det lättare att bli lurad. I den här bloggen får du veta vad quishing är, varför det är farligt, hur du känner igen det och hur du skyddar dig.
Du sitter på en uteservering och skannar en QR-kod för att se menyn. Eller så står du vid en parkeringsautomat och betalar via en QR-kod. Kanske får du ett brev eller mejl med en kod för att “snabbt ordna något”. Det känns normalt och smidigt. Och det är precis det som gör quishing så effektivt.
Vad är quishing och hur fungerar det?
Quishing är en kombination av orden phishing och QR. I stället för att klicka på en länk skannar du en QR-kod som leder dig till en webbplats.
Målet är detsamma som vid phishing: att lura dig att ange uppgifter, göra en betalning eller ladda ner något. Skillnaden är att det sker via en väg som många uppfattar som mer pålitlig.
En QR-kod ses ofta som praktisk och säker. Du skannar och går vidare. Men bakom koden kan det lika gärna finnas en falsk webbplats som bakom en vanlig länk.
Varför är quishing farligt?
Quishing är farligt eftersom det utnyttjar förtroende och snabbhet.
QR-koder finns ofta i miljöer som känns bekanta, som restauranger, butiker, parkeringsautomater eller officiell kommunikation. Därför är människor mindre uppmärksamma. Du förväntar dig inte bedrägeri i sådana situationer.
En QR-kod skannas dessutom snabbt. Du agerar automatiskt utan att först kontrollera vart du hamnar. Det är precis det som bedragare utnyttjar.
Den största risken är att du inte direkt kan se URL:en bakom QR-koden. Vid vanlig phishing har många blivit mer uppmärksamma på misstänkta länkar och ovanliga webbadresser. Det är ofta då bedrägeriet upptäcks. Vid quishing saknas det kontrollögonblicket, eftersom du skannar först och ser först därefter vart du hamnar.
Bedragare utnyttjar detta smart genom att placera QR-koder i offline- och betrodda miljöer. Tänk på klistermärken, affischer, brev eller kort på plats. Eftersom det känns fysiskt och verkligt litar man snabbare på det.
Resultatet kan bli att du hamnar på en falsk webbplats, anger dina uppgifter, gör en felaktig betalning eller laddar ner något osäkert.
Vilka former av quishing är vanliga?
1. Quishing via mejl och SMS
Du får ett meddelande från till exempel en bank, leveranstjänst eller myndighet med en QR-kod. Meddelandet verkar logiskt, men koden leder dig till en falsk webbplats.
2. Quishing i offentliga och betrodda miljöer
QR-koder på parkeringsautomater, restaurangbord, diskar eller affischer byts ut eller täcks över. Eftersom du litar på platsen är det mer sannolikt att du skannar utan extra kontroll.
3. Quishing via brev eller paket
Du får ett brev eller paket med en QR-kod för “mer information” eller “bekräftelse”. Det ser officiellt ut, men kan vara en fälla.
4. Quishing som kräver snabb handling
Efter skanning uppmanas du att agera direkt, till exempel att betala, logga in eller bekräfta ett konto. Det finns lite tid att tänka, och det är precis syftet.
Hur kan du känna igen quishing?
Du kan inte alltid känna igen quishing direkt. Det är det som gör denna typ av bedrägeri så vilseledande. En QR-kod ser oftast harmlös ut och används ofta i situationer som känns normala och pålitliga. Därför är många mindre kritiska än de skulle vara med en vanlig länk i ett mejl eller SMS.
Det finns dock ofta tecken på att något inte stämmer. Ibland i själva situationen, ibland på webbplatsen du hamnar på efter skanning. Det viktigaste är att träna dig själv att inte fortsätta automatiskt efter att du har skannat en QR-kod. Att ta en kort paus för att kontrollera kan göra stor skillnad.
Var särskilt uppmärksam på dessa signaler:
- Oväntade QR-koder: du får en QR-kod utan att ha bett om eller förväntat dig den.
- En bekant miljö som ändå känns fel: till exempel en klisterlapp över en annan QR-kod eller en kod som ser dåligt applicerad ut.
- Direkt uppmaning efter skanning: du uppmanas att betala, logga in eller ange personuppgifter direkt.
- En ovanlig webbplats: URL:en ser konstig ut eller sidan avviker från vad du normalt förväntar dig.
- Fel i varumärke och design: till exempel språkfel, fel logotyp, andra färger eller en sida som ser oprofessionell ut.
- Känsla av brådska eller press: du känner dig pressad att agera snabbt utan ordentlig kontroll.
Hur skyddar du dig mot quishing?
Skanna inte automatiskt, utan medvetet
Stanna upp en stund innan du skannar, särskilt i situationer som känns väldigt normala eller enkla.
Kontrollera alltid vart du skickas
Granska URL:en innan du anger eller bekräftar något.
Var extra försiktig med känslig information
Officiella organisationer ber dig normalt inte att lämna känslig information via en QR-kod, som inloggningsuppgifter, betalningsinformation eller personuppgifter. Om det ändå sker bör du vara extra försiktig. I många fall kan du utgå från att det är ett bedrägeriförsök.
Gå själv till den officiella webbplatsen
Skriv in webbadressen manuellt eller använd organisationens app i stället för att skanna en QR-kod från ett meddelande eller en klisterlapp.
Var extra uppmärksam i betrodda miljöer
Det är här quishing används allt oftare, eftersom människor är mindre misstänksamma där.
Använd extra skydd när du surfar
Säkerhetsprogram kan hjälpa dig genom att upptäcka farliga webbplatser, misstänkta länkar och skadliga nedladdningar samt varna dig i tid. Det minskar risken att du omedvetet hamnar på en falsk webbplats eller installerar något osäkert.
Vissa säkerhetspaket går ett steg längre. Produkter som McAfee Total Protection, McAfee+ Premium och McAfee+ Advanced innehåller en inbyggd QR-kodskanner som kontrollerar om en QR-kod är säker innan du öppnar den.
Om du är osäker på om något har gått fel kan du snabbt kontrollera om din enhet är säker med en säkerhetsskanning.
Vad ska du göra om du redan har skannat?
Stoppa direkt och fortsätt inte på webbplatsen
Upptäcker du att något är fel efter att du har skannat en QR-kod? Fortsätt inte på webbplatsen. Klicka inte på något, ange inga uppgifter och stäng sidan direkt. Ju längre du stannar, desto större är risken att du ändå gör något som orsakar skada.
Ändra lösenord direkt
Har du angett några uppgifter? Ändra dina lösenord direkt, särskilt om du använder samma lösenord på flera ställen.
Kontakta din bank vid betalningar
Har du gjort en betalning? Kontakta din bank omedelbart för att begränsa skadan.
Kontrollera din enhet med en säkerhetsskanning
Har du laddat ner något eller är osäker på vad som har hänt? Kör en säkerhetsskanning för att kontrollera att din enhet är säker.
Granska konton och aktivitet
Kontrollera dina konton för ovanlig aktivitet och aktivera extra säkerhet där det är möjligt, till exempel tvåfaktorsautentisering (2FA).
Hur undviker du att bli utsatt för quishing?
Genom att anamma en enkel vana: skanna inte automatiskt, tänk först. Kontrollera vart du skickas, var kritisk till situationen och använd extra skydd som ett säkerhetsnät. Det gör det betydligt svårare för bedragare.
Vanliga frågor om quishing
Quishing är en form av phishing där bedragare använder en QR-kod för att leda dig till en falsk webbplats. Där försöker de få dig att logga in, göra en betalning, ange personliga detaljer eller ladda ner något, till exempel.
Quishing är farligt eftersom människor ofta litar på QR-koder, speciellt i bekanta eller officiella sammanhang. Dessutom kan du inte omedelbart se vilken URL som döljer sig bakom QR-koden. Detta gör att det är mer troligt att du hamnar på en falsk webbplats utan att inse det.
Ja, säkerhetsprogramvara kan hjälpa till genom att varna dig för skadliga webbplatser, misstänkta länkar och skadliga nedladdningar. Det är inget substitut för din egen vaksamhet, men det ger ett extra skydd som varnar dig för potentiella hot.
Du kan upptäcka quishing genom att vara uppmärksam på tecken som oväntade QR-koder, en QR-kod klistrad över en annan, press att agera snabbt, en konstig URL, stavfel, fel logotyp, ovanliga färger, eller en sida som ser något annorlunda ut än vad du är van vid.
