Antallet af QR-svindelforsøg eksploderede i foråret, og danske brands er blandt de mest kopierede.
Bag den lille sort-hvide firkant kan der ligge en næsten perfekt kopi af netbanken, PostNords sporingsside eller MitID. En scanning er alt, hvad der skal til, før kortoplysninger og adgangskoder ryger til kriminelle.
Metoden hedder quishing, en sammentrækning af QR og phishing. I stedet for et klikbart link får du en QR-kode, der leder til en falsk login-side. Fordi koden er et billede og ikke tekst, glider den ofte gennem de spamfiltre, som normalt fanger farlige links.
Alene fra januar til marts 2026 voksede antallet af QR-baserede phishingangreb med 146 procent, viser tal fra Microsofts trusselsanalyse. Antallet steg fra 7,6 millioner angreb i januar til 18,7 millioner i marts, og QR-koder placeret direkte i selve mailen steg med 336 procent på en enkelt måned.
AI gør kopierne skræmmende gode
Den anden halvdel af problemet er kunstig intelligens. Svindlerne bruger AI til at generere overbevisende mails, logoer og hele hjemmesider på minutter. I en ny rapport fra sikkerhedsfirmaet Hoxhunt steg andelen af AI-genererede phishing-forsøg fra 4 procent i november 2025 til 56 procent i december, hvilket firmaet beskriver som en 14-dobling. I januar 2026 lå niveauet på omkring 40 procent.
Samtidig voksede quishing 25 procent år-over-år, og Hoxhunts analytikere fremhæver, at angrebene bevæger sig fra mails ud i fysiske rum som plakater og falske visitkort.
Konsekvensen for dansk hverdag er, at en QR-kode på en pakke, i en menu eller på en betalingsautomat ikke længere kan tages for givet. Danske eksperter advarer om, at moderne fup-QR-koder nu bygges med logoer, farver og grafiske elementer, så de virker fuldt legitime.
Tre tegn der afslører en fup-QR-kode
Center mod Økonomisk IT-Svindel, et samarbejdsorgan mod økonomisk it-kriminalitet, giver konkret vejledning i, hvornår du bør holde telefonen væk fra koden. Tre tegn er værd at kende:
1. Du har ikke bedt om den. Kommer QR-koden i et brev, en mail eller en sms, du ikke selv har igangsat, skal alarmklokkerne ringe. Rådet fra Center mod Økonomisk IT-Svindel er klart: brug ikke QR-koder fra breve, du ikke har bedt om, gå i stedet direkte til afsenderens officielle hjemmeside.
2. Den beder om login eller personlige oplysninger. Så snart siden efter scanningen kræver MitID, kortoplysninger eller adgangskode, skal du stoppe. Officielle danske aktører kan tilgås via deres almindelige app eller hjemmeside, og der er ingen grund til at gå via en QR-kode fra en tilfældig besked.
3. Koden ser ud til at være klistret på. I det fysiske rum sætter svindlere en falsk QR-kode oven på den ægte, på en parkeringsautomat, et bord på cafeen eller en pakkeautomat. Bemærk om koden sidder skævt, om der er en klistermærke-kant, eller om den dækker over en anden kode.
Sådan bruger du QR-koder sikkert
Får du alligevel lyst til at scanne, så tjek webadressen, før du gør noget som helst. Er det ikke det korrekte domæne, altså postnord.dk, mitid.dk eller din banks kendte adresse, så luk siden med det samme.
Skal du logge på netbanken eller MitID, så åbn appen direkte i stedet for at gå via en QR-kode. Gik det galt, og nåede du at indtaste kortoplysninger, skal du straks spærre kortet og kontakte din bank, inden pengene kan flyttes.
Den lille firkant er kommet for at blive. Men den skal aldrig scannes på autopilot.