Skip to content
Notes by Axbom
Per Axbom LinkedIn

Quishing kallas det när en brottsling får dig på kroken via en QR-kod och du lämnar ifrån dig personliga uppgifter som kreditkort, lösenord och hemadress.

Det finns idag hur många krokar som helst i vår omvärld.

QR-koder finns på hotell, tankstationer, museum, restauranger, vårdcentraler och många andra platser du litar på. Det tar en sekund för en brottsling att täcka över en sådan QR-kod med sitt eget klistermärke. Hur ska du se skillnad?

Via QR-koden leds du sedan genom ett flöde som känns som det du förväntar dig. Det styrs bara av någon annan.

Computer Sweden skrev igår om att detta drabbar laddstationer.

Tänk att du skannar en QR-kod på en laddstation för att starta laddningen på din elbil. Du matar in dina kreditkortsuppgifter och trycker på starta. Men laddningen startar inte. För du har precis gett kortuppgifterna till en brottsling som klistrade sin egen QR-kod på laddstationen.

En klurig brottsling visar ett felmeddelande på webbsidan och pekar om dig till den riktiga leverantören av el, så att du får igång laddningen. Då kanske du inte ens märker att pengar dras i lönndom förrän långt senare… eller börjar bråka på laddföretaget som är helt ovetande...

Men det drabbar förstås inte bara laddstationer. Det kan hända var som helst.

Kösystemen på provtagningcentraler förlitar sig allt oftare på QR-koder. Låt säga att en brottsling klistrar över den med sin egen kod. Du kommer till en sida som frågar om du vill ställa dig i kön eller betala patientavgiften på 50kr i förväg. Du kanske vet att att du inte ska betala patientavgift. Men vet alla det? Kanske några tycker det låter smidigt att göra det.

Om du ställer dig i kö så leds du till den rätta kön. Alltså inte så mycket att reagera på. Och har du betalat 50kr så leds du sedan också till den korrekta kön.

Den falska QR-koden kan alltså sitta där länge utan att någon märker det.

Vet du som företag om någon har klistrat över din kod redan och skapar ett “mellan-flöde” för att stjäla personuppgifter, eller pengar? Har du rutiner för att kolla det? På vissa platser sitter kanske falska QR-koder år ut och år in. Som en droppande dataläcka.

QR-koder är så dumt så dumt ur ett säkerhets- och integritetsperpektiv. Och det kan bli ett rejält bakslag för ditt varumärke om människor blir lurade i dina lokaler. Eller på dina produkter.

Så, uppmuntrar du personer att skanna, eller varnar du?

Förra året beskrev jag i mitt nyhetsbrev hur det här skulle kunna funka på ett hotell där man ska skanna en kod för att boka frukosttid. https://per.ax/qrhotell

Kort sagt: ser jag en QR-kod i vardagen så ser jag också många sätt genskjuta och missbruka den.

Hur blev det så här sårbart, precis överallt? Det är som om QR-koder helt gått under radarn på alla säkerhetsavdelningar.

Jag kommer strukturera upp det här inlägget till bloggen/nyhetsbrevet, men ville inte vänta med att varna nu när det fanns ett så tydligt exempel.

🔗 Originally posted on LinkedIn

10 Aug 2024, 10:38
Share
LinkedIn Bluesky Email
  • Notes by Axbom
  • RSS

© 2026 Notes by Axbom