Personlig økonomi

Derfor vil svindlerne ha deg over på mobilen

QR-koder brukes stadig oftere i svindelforsøk. Målet er å få deg bort fra datamaskinen og over på mobilen, der du lettere kan overse faresignalene.

En falsk nettside kan se troverdig ut, men være laget for å stjele betalingskortdetaljer, passord, BankID eller annen sensitiv informasjon. Bilde for illustrasjon.
Publisert

Stadig flere kjenner igjen mistenkelige lenker i e-post og SMS. Nå bruker svindlere QR-koder for å få ofrene over på mobilen.

Metoden kalles «quishing» og kan føre til falske innloggings- og betalingssider.

Svindlet for flere millioner

Svindelekspert Ida Marie Edholm fra Nordea forteller ABC Nyheter at de har sett mer bruk av QR-kode i svindel de siste årene.

QR-kodene brukes i stedet for en lenke og resultatet vil ofte være det samme som ved en vanlig phishinglenke:

Gjerningspersonen lurer offeret inn på en falsk nettside hvor formålet er å stjele betalingskortdetaljer eller annen sensitiv informasjon som passord, BankID og lignende – helst på mobil.

400 anmeldelser det siste året

Økokrim opplyser til ABC Nyheeter at QR-koder er omtalt i rundt 400 bedragerianmeldelser det siste året. Det samlede tapet i disse sakene er rundt 6 millioner kroner.

Til sammenligning mottar politiet mer enn 30.000 bedragerianmeldelser årlig, ifølge statsadvokat Jon André Hvoslef-Eide.

Slik kan de bruke QR-kodene til å svindel

En QR-kode på en kafé her, og en QR-kode på en lyktestolpe der, så farlig kan det vel ikke være?

Vetle Andersen fra Telenor forteller ABC Nyheter at de kjenner til tilfeller der kriminelle har hengt opp QR-koder i offentligheten på for eksempel parkeringsautomater og restaurantmenyer for å lure folk til å sende penger til feil konto.

– Men dette er veldig lite vanlig fordi det ofte gjelder små beløp, og svindelen blir fort avslørt.

Han mener metoden er mindre attraktiv for kriminelle fordi den krever fysisk arbeid og øker risikoen for å bli oppdaget.

Lothar Fritsch, professor i anvendt cybersikkerhet ved OsloMet, peker på tre hovedmåter QR-koder kan misbrukes på.

Han sier til ABC Nyheter at de kan plasseres fysisk på for eksempel parkeringsautomater og menyer, spres digitalt i sosiale medier eller nettbutikker, eller brukes til å få folk til å laste ned en app eller annen programvare.

Les også: Økonomer advarer: Gjør du ikke dette etter renteheviingen kan du ende med restskatt

Lothar Fritsch er professor i anvendt cybersikkerhet ved OsloMet og forsker blant annet på digital sikkerhet og personvern.

Formålet er å få deg over på mobil

Det er tilliten til metoden svindlerne utnytter, forteller Fritsch.

Å få deg over i en ny kontekst er ifølge professoren effektivt og en mye brukt strategi for svindlere.

For mens vi er veldig klar over at vi ikke skal trykke på lenker i e-post eller på SMS, har vi ikke fått den samme opplæringen i svindel ved QR-kode eller på mobil. I tillegg sier Fritsch at vi gjerne er mindre risikobevisste og handler mer impulsivt på mobilen enn på andre enheter.

Vi bruker mobilen i sosiale sammenhenger, på vei til bussen, i tidsklemma eller mens vi er sammen med familien – situasjoner der vi gjerne er mindre fokuserte og har mindre tid til å sjekke detaljene.

HPs sikkerhetsforskere har sett flere eksempler på nettopp dette.

I en kampanje de oppdaget i andre kvartal 2026, ble det sendt ut e-poster med PDF-filer som så ut som fakturaer. Innholdet i e-posten var sladdet og umulig å lese, og for å få tilgang til dokumentet ble mottakeren bedt om å skanne en QR-kode med mobilen.

På den måten fikk svindlerne flyttet offeret over på mobilen, hvor vi kan opptre annerledes og ikke er like godt sikret. En svindelside som er blokkert på nettleseren kan fortsatt være mulig å åpne på mobilen, skriver svindelforskerne hos HP.

HP oppdaget e-poster med PDF-filer som så ut som fakturaer. Innholdet var sladdet og for å få tilgang til mailen måtte mottakeren skanne en QR-kode.

QR-koden sendte ikke offeret rett til innloggingssiden. Først ble brukeren sendt gjennom flere omdirigeringer og en side som utga seg for å kontrollere lenken. Til slutt havnet offeret på en falsk side som ba om Microsoft-innlogging.

Fritsch forteller at KI-verktøy har gjort det veldig lett å kopiere og manipulere de falske nettsidene.

– Kunstig intelligens hjelper egentlig kriminelle med å automatisere så vel forfalskning av nettsider som det å finne fram til folk som er lettere å lure enn andre.

På den andre siden av angrepet sitter svindlerne klare til å motta påloggingsinformasjonen du taster inn, eller få deg til å betale til feil mottaker. Da er det attraktivt med en enhet der betalingstjenestene er lett tilgjengelige.

Les også: Bør du binde boliglånsrenta nå?

Nordmenn kan være attraktive mål

Fritsch tror nordmenn kan være et godt mål for kriminelle.

Norge er et velstående land hvor mange har mobiltelefoner og mye penger å bruke på betalingsapper.

I tillegg er nordmenn stort sett det han kaller veldig «teknologioptimistiske». 

Han oppfordrer til å være ekstra oppmerksom dersom en QR-kode plutselig ber deg logge inn eller betale.

– Når en slik forespørsel kommer uventet, er det lettere å bli lurt. 

Statsadvokat Jon André Hvoslef-Eide hos Økokrim anbefaler også om å være kritisk til ukjente lenker og QR-koder.

– Del aldri passord, BankID eller andre sensitive personopplysninger med andre. Dersom du blir utsatt for svindel må du umiddelbart ta kontakt med banken din. Deretter bør du anmelde saken digitalt på politiets nettsider, sier han til ABC Nyheter.

Ekspertenes råd: Sjekk dette

  • Vær ekstra oppmerksom på QR-koder i e-post. Koden er ofte laget for at du skal skanne den med mobilen og fortsette der.

  • Vær kritisk til lenker og QR-koder som fører til en innloggings- eller betalingsside.

  • Ikke bruk BankID via en QR-kode eller lenke du har fått tilsendt. Gå heller selv til virksomhetens nettside eller app.

  • Sjekk alltid hvem du betaler til og hva du godkjenner før du bekrefter en betaling eller BankID-forespørsel.