Bedragare klistrar egna QR-koder över de riktiga på parkometrar, i restauranger och på laddstolpar.
En snabb skanning räcker för att du ska hamna på en kopia av en betalsida där kortuppgifter, lösenord och i värsta fall BankID försvinner till en främling. Metoden kallas quishing, en kombination av QR-kod och phishing, och är bland de snabbast växande bedrägerityperna just nu.
”QR-koder är jättebra att använda för bedragarna”, säger kriminalkommissarie Jan Olsson vid polisens nationella it-brottscentrum till SVT. Ett vanligt upplägg är att klistra över den äkta koden på en parkeringsautomat, så att offret leds till en helt annan sida än den tror.
Så känner du igen en bluff-kod
Parkeringsappföretaget EasyPark, ett av de största i Sverige, har listat vad du kan titta efter innan du skannar. En äkta kod är en del av den officiella skyltningen. Ser den ut som ett löst klistermärke, sitter snett eller täcker en annan tryckt kod under, är det ett varningstecken, skriver EasyPark.
Två andra tecken fäller ofta avgörandet:
- Officiella parkeringskoder leder till appen eller till App Store och Google Play, aldrig direkt till en sida där du ska knappa in kortnummer.
- Legitima bolag frågar aldrig efter lösenord eller BankID via en QR-kod. En sida som gör det är alltid bluff.
Samma logik gäller på restauranger, apotek och i kollektivtrafiken: uppmanas du att ladda ner en app från en tredjepartssida, eller att logga in med BankID på en sida som utger sig för att vara betaltjänsten eller laddstolpen, är det bluff.
Bedrägerierna ökar kraftigt
QR-baserade phishing-mejl steg från cirka 47 000 i augusti till över 249 000 i november 2025, enligt en analys från säkerhetsföretaget Keepnet Labs. Under 2025 innehöll ungefär 12 procent av alla phishing-attacker en QR-kod.
Metoden fungerar just för att människor är vana vid att lita på QR-koder som sitter på officiella ytor, och för att ögat inte kan avläsa vad koden faktiskt pekar mot.
Om du misstänker att du skannat en falsk kod
Har du redan lämnat kortuppgifter eller identifierat dig med BankID på en misstänkt sida, ring banken direkt och be dem stoppa kortet. Har du använt BankID, spärra det via banken och byt lösenord för de tjänster du kopplat till.
Har du inte hunnit knappa in något, rekommenderar EasyPark att du öppnar appen direkt och anger zonnumret manuellt istället för att skanna en misstänkt kod. Om koden verkligen ser ut som ett klistermärke placerat över en annan, rapportera det till polisen på 114 14 och till markägaren, det vill säga kommunen, restaurangen eller laddoperatören, enligt EasyParks råd. Den falska koden sitter ofta kvar tills någon fysiskt plockar bort den.