En ny bølge af falske betalingskort sendt med posten er begyndt at ramme europæiske husstande.
Kortet ser autentisk ud, har dit navn på og kommer i et brev der ligner en helt almindelig besked fra banken. Men det er et lokkemad, og svindlerne har allerede planlagt næste træk, inden du overhovedet har åbnet konvolutten.
Portugals nationale gendarmeri, GNR, gik tidligt i september ud med en offentlig advarsel efter en stribe anmeldelser, og i midten af september fulgte sikkerhedsvirksomheden Bitdefender op med en global advarsel om den samme metode. I Frankrig havde det nationale politi allerede advaret om et næsten identisk trick tilbage i februar, hvor svindlerne sendte falske kort ud sammen med et brev med påståede sikkerhedsmæssige begrundelser.
Bølgen er set i Portugal, Frankrig og Tyskland. Danske banker sender som deres europæiske kolleger fysiske kort med posten, og rådet gælder derfor bredt: har du ikke selv bestilt et nyt kort, skal du ikke aktivere det.
Sådan fungerer fælden
Fremgangsmåden er den samme fra land til land. Et kort med dit navn dumper ind ad brevsprækken, ofte få dage før det rigtige nye kort skulle være ankommet. I samme kuvert eller kort efter følger et brev, en SMS eller et opkald, der beder dig scanne en QR-kode og logge ind i din bank-app for at aktivere kortet, ellers vil kontoen blive spærret.
QR-koden fører til en kopi af bankens login-side. Så snart du taster dit brugernavn, kodeord og eventuelt en sms-kode ind, sidder svindlerne med adgangen. Kontoen tømmes typisk i løbet af få minutter.
Metoden har fået sit eget navn: quishing. Det er en sammentrækning af QR-kode og phishing, og pointen er, at en QR-kode skjuler webadressen, indtil du har åbnet den på telefonen. Svindlerne udnytter, at et fysisk brev fra banken opfattes som langt mere troværdigt end en tilfældig e-mail.
GNR: “Du kan miste dine penge”
Politiet i Portugal har set metoden brede sig hurtigt i landet. GNR fortæller i en advarsel gengivet af portugisiske medier, at bedrageriet oplever “kraftig vækst” på grund af den kulturelle tillid, portugiserne har til posten og til deres bank. Kombinationen af et fysisk kort, et personligt brev og en tilsyneladende officiel afsender gør, at mange scanner koden uden at tænke sig om.
Politiet anbefaler, at man aldrig aktiverer et kort via en QR-kode, man har modtaget med posten, og at man i tvivlstilfælde altid ringer til banken via det nummer, der står bag på det gamle kort, eller åbner bank-appen direkte, aldrig via et link.
I Frankrig lyder rådet fra det nationale politi tilsvarende. En bank vil aldrig bede dig aktivere et kort via en QR-kode i et brev, og et blankt kort uden dit navn eller kontoinformation er et umiskendeligt rødt flag.
Billig at masseproducere, dyr for offeret
Ifølge en gennemgang fra det rumænske fagmedie Banking 4.0 koster det svindlerne 5-7 euro (cirka 37-52 kroner) at printe og udsende ét falskt kort med brev. Til gengæld er udbyttet stort, når først et offer scanner koden og taster sit login. Fagmediet peger på, at metoden er mere målrettet end klassiske phishing-sms’er, og at kunstig intelligens kan gøre det billigere at skalere den yderligere.
I Frankrig, hvor bølgen brød ud tidligere i år, opgjorde myndighederne ifølge det franske advokatfirma Le Bot Avocat det samlede tab til banksvindel i 2025 til 618 millioner euro, hvoraf 245 millioner euro stammede fra manipulations-svindel som denne. Det er en stigning på 37 procent på et år. Undersøgelsen viser også, at 54 procent af franskmændene har mødt et forsøg på banksvindel, og at hver tiende har været faktisk offer.
Sådan reagerer du
Modtager du et betalingskort, du ikke har bestilt, er reglen enkel: aktivér det aldrig og oplys aldrig koder eller login til nogen, uanset hvem afsenderen ser ud til at være. Ring til banken via nummeret bag på dit nuværende kort, eller besøg en filial.
Har du allerede scannet QR-koden og tastet oplysninger ind, skal du straks kontakte banken for at spærre kort og adgang, skifte kodeord til bank-app og e-mail og anmelde det til politiet. Banken kan i mange tilfælde nå at stoppe overførsler, hvis du reagerer inden for få minutter. Danske Bank stoppede alene i 2025 svindel for cirka 491,6 millioner kroner og fik pengene tilbage til 87 procent af de ramte kunder, mens korthaveren stadig kunne nå at reagere.
Er du i tvivl om, hvorvidt et kort er ægte, kan du sammenligne det med det gamle: mangler der navn, kontonummer eller CVV, eller er bogstaverne ujævnt trykt, er det et falsk kort. Behold brevet og kortet som bevis, og aflever det til banken eller politiet.