Bedragare kombinerar nu QR-koder, falska SMS och kopior av Swish-appen för att tömma svenska konton.
Metoden är enkel, snabb och svår att upptäcka: en QR-kod som ser ut att komma från Blocket eller PostNord leder inte till en betalning, utan till en BankID-signering hos bedragaren. Polisen och Svensk Handel varnar för en tydlig ökning under 2026, och råden till användaren är kompromisslösa.
Polisens nationella IT-brottscentrum kallar upplägget för quishing, en sammansättning av QR-kod och phishing. ”Det kallas ’quishing’ och är så enkelt att man skapar en QR-kod som leder till den kriminelle, inte till vad personen som skannar den tror”, säger kriminalkommissarie Jan Olsson till SVT. Exemplen sträcker sig från övertejpade koder på parkeringsautomater till falska donationskoder till välgörenhet.
Falska appar ser exakt ut som Swish
Den andra stora metoden är kopior av själva Swish-appen. Svensk Handel har fått in flera rapporter om kunder som betalar med en app där ”allt ser korrekt ut och säkerhetsdetaljen, i form av fyrverkerier när man trycker på skärmen, finns också på plats”, enligt organisationens säkerhetsvarning. Först vid dagsavslut upptäcker handlaren att betalningen aldrig kommit in.
Samma metod används mot privatpersoner som säljer på Blocket eller Facebook Marketplace. Björn Borg, gruppchef på områdespolisen i Motala, beskriver för SVT att den falska appen är nästan identisk med den riktiga, och att det enda pålitliga sättet att kontrollera är att öppna bankappen och se om pengarna faktiskt har kommit in. Ett vanligt misstag är att lita på köparens skärm i stället för sin egen. Vi har tidigare gått igenom fem konkreta tecken som avslöjar en falsk Swish-betalning vid försäljning.
Telefonbluffen: den falska rådgivaren från banken
Den tredje metoden är samtalet från ”banken”. Enligt Handelsbanken ringer en påstådd rådgivare och säger att ”pengar håller på att försvinna från ditt konto. För att rädda pengarna behöver du själv utföra en Swish-betalning till ett ’säkert konto'”. Ett annat vanligt upplägg är SMS där avsändaren utger sig för att vara en familjemedlem som behöver låna pengar akut till ett nytt nummer.
Swish själva kontaktar aldrig kunder via telefon, SMS eller mejl, det har vi rapporterat om tidigare i vår genomgång av den nya telefonbluffen. Den som får ett sådant samtal ska lägga på och ringa upp banken på ett nummer som står på bankkortet eller den officiella webbplatsen.
Fem saker du aldrig ska göra med Swish
Utifrån vad Polisen, Svensk Handel och Handelsbanken varnar för, är det fem saker en användare aldrig ska göra:
-
Skanna en QR-kod du inte själv har begärt, särskilt inte om den påstås komma från Blocket, PostNord eller en bank.
-
Godkänna en BankID-signering du inte själv har startat, händer det ändå, tryck Avbryt.
-
Lita på köparens Swish-skärm, verifiera alltid i den egna bankappen att pengarna kommit in.
-
Utföra en Swish-betalning för att ”rädda” pengar, det är alltid ett bedrägeri, oavsett hur pressat samtalet låter.
-
Swisha till ett nytt nummer för en familjemedlem via SMS, ring i stället personen på ett nummer du redan har sparat.
Handelsbankens generella råd är entydigt: ”Utför inte Swish-betalningar om du plötsligt blir kontaktad” utan att först avsluta kontakten och söka fram bankens nummer själv.
Den som misstänker ett bedrägeri ska kontakta sin bank direkt för att spärra konton och kort, och därefter anmäla på polisen.se eller ringa 114 14.