Quishing tar sig förbi företagens säkerhetsfilter
Hela 11 procent av phishing-mail innehåller nu skadliga QR-koder enligt ESET. Attackmetoden quishing kringgår traditionella e-postfilter och flyttar hotet till mobilen.
QR-koder har blivit ett allt vanligare verktyg för cyberkriminella. Enligt ESET:s hotrapport för första halvåret 2026 innehöll hela 11 procent av alla phishing-mail skadliga QR-koder, en attackmetod som kallas "quishing".
Tekniken fungerar för att QR-koder döljer webbadresser i ett visuellt mönster som många traditionella e-postfilter inte kan analysera. Dessutom flyttar attacken interaktionen från en skyddad företagsdator till en personlig mobil med färre säkerhetskontroller.
Varför quishing fungerar
QR-koder har blivit en naturlig del av vardagen sedan pandemin. Vi skannar dem på restaurangmenyer, parkeringsautomater och i marknadsföringsmaterial utan att reflektera. Den tillvänjningen utnyttjar angripare.
Till skillnad från vanliga phishing-länkar syns inte den skadliga webbadressen i klartext. Den är kodad i QR-kodens mönster, vilket gör det svårare för både säkerhetsfilter och användare att upptäcka hotet. Angriparna kombinerar ofta QR-koder med betrodda varumärken som DocuSign eller Microsoft för att skapa trovärdighet.
Statliga aktörer använder tekniken
FBI varnade i januari 2026 för att den nordkoreanska hackergruppen Kimsuky använder quishing i riktade attacker mot tankesmedjor, akademiska institutioner och myndigheter. Mailen utger sig för att innehålla frågeformulär, registreringssidor eller säkra fildelningar.
Attackerna används inte bara för att stjäla inloggningsuppgifter. Säkerhetsforskare har sett quishing användas för att kapa MFA-tokens, installera skadlig kod via direktnedladdningar som kringgår appbutiker, och automatiskt ansluta offer till angriparens wifi-nätverk.
Så skyddar du organisationen
ESET rekommenderar en kombination av utbildning och tekniska kontroller:
- Inkludera quishing i säkerhetsutbildningar och simuleringsövningar
- Uppmana anställda att undvika QR-koder i oväntade mail och verifiera avsändaren via andra kanaler
- Använd e-postsäkerhet som kan analysera QR-koder och extrahera webbadresser
- Installera mobilsäkerhetslösningar på företagsenheter
- Kräv phishing-resistent flerfaktorsautentisering på känsliga konton
Genom att kombinera medvetenhet med rätt tekniska skydd kan företag minska risken att anställda faller för QR-baserade phishing-attacker.