Executive Summary
Quishing er phishing via QR-koder, som flytter medarbejderen fra en relativt kontrolleret kanal (mail eller SMS) over på mobilens browser. Det udnytter travlhed, vaner og det faktum at mange virksomheds-kontroller er svagere på telefonen end på pc. Resultatet er hurtige login-tyverier, misbrug af Microsoft 365 eller Google Workspace og i værste fald konto-overtagelse.
Løsningen er ikke endnu et værktøj alene. Det er enkle arbejdsgange, små tekniske justeringer og målrettet træning. Her får du en angrebskæde i øjenhøjde, de mest almindelige scenarier i Danmark og en mini-politik med 6 regler, som I kan implementere på en uge uden at bremse hverdagen. Når adfærd, processer og tekniske greb spiller sammen, rykker I på Forkant™.
Hvad er quishing, og hvorfor virker det?
Quishing er phishing, hvor linket skjules i en QR-kode. Modtageren scanner koden med mobilens kamera, lander på en falsk side og indtaster legitimationsoplysninger. Metoden virker, fordi QR-koder er blevet hverdag i parkering, fragt, restaurantmenuer, onboarding og kampagner. Det føles naturligt at scanne og gå videre uden at læse domænenavn grundigt.
På mobilen er flere sikkerhedsnet ofte svagere: mailfiltre og link-preview hjælper mindre, standardbrowseren har færre udvidelser, og virksomheds-politikker for webfiltrering gælder ikke altid privattelefoner. Det gør angrebet billigt og skalerbart for angriberen og hurtigt for offeret. Nationale og internationale kilder beskriver løbende QR-baserede phishing-kampagner og anbefaler basale kontroller mod phishing generelt. Se fx NCSC, CISA, FBI og ENISA.
Angrebskæden i øjenhøjde
- Lokkemad: En mail eller SMS med kendt afsendernavn og et vedhæftet billede eller PDF med en QR-kode. Emnet spiller på drift og tid: parkering, levering, faktura, dokumenter til underskrift.
- Skift af kanal: Modtageren scanner QR-koden og lander i mobilens browser i stedet for at klikke på et link i mailklienten.
- Falsk portal: Siden ligner Microsoft 365, Google eller en kendt fragt- eller parkeringsapp og beder om login.
- Omkørsel af kontroller: Mailfiltre, linkkontrol og pc-politikker er forbigået. På privat telefon mangler ofte virksomheds-DNS, certifikat-inspektion og app-kontroller.
- Indtastning og driftsbrud: Brugeren logger ind, evt. godkender push MFA. Angriberen genbruger token eller kode, nulstiller regler i indbakken og flytter til næste mål.
- Udnyttelse: Konto-overtagelse, videresending af mails, fakturamanipulation eller misbrug af delte drev. I cloudmiljøer kan det hurtigt ramme samarbejdspartnere.
Microsoft og Google arbejder løbende på at opdage mistænkelige loginmønstre, men de anbefaler samtidig holdbare vaner og stærk flerfaktor. Se Microsoft Security Blog og Google Kontosupport for generelle råd om beskyttelse mod phishing og konto-sikkerhed.
Hvor gemmer QR-angrebene sig i dansk hverdag?
Parkering og betaling: En seddel i forruden eller et skilt ved automaten med en QR-kode der lover hurtigere betaling. Løsning i praksis: brug altid den officielle app, som I kender ved navn, eller indtast URL manuelt.
Fragt og omlevering: En besked om at en pakke venter i pakkeboks. QR-koden fører til en side der ligner en kendt distributør og beder om kortoplysninger eller MitID-lignende trin. Træn medarbejdere i at bruge deres eksisterende app eller virksomhedens aftaleportal.
Fakturaer og delte dokumenter: PDF med QR-kode til at “se vedhæftning sikkert”. Særligt effektivt når kolleger eller leverandører nævnes. Aftal at dokumenter altid åbnes fra kildens kendte portal og ikke via koder i mails.
Microsoft 365 og Google Workspace: Opsætninger der efterligner login-sider præcist. Små fejl i domænenavn eller certifikat afslører siden, men på en mobilskærm bliver det hurtigt overset. Brug stærk MFA og politikker der begrænser, hvorfra der må logges på.
Det er en adfærds- og procesudfordring
Quishing udnytter travlhed, ikke teknologi alene. Når en medarbejder står ved en p-automat i regnvejr, skanner vedkommende koden for at komme videre. Når en chauffør er på farten, vælges hurtigste løsning. Derfor skal modtrækket være let og forretningsnært. Det betyder klare regler, standardiserede værktøjer og kort træning, som passer ind i hverdagen. I kan forankre det i jeres sikkerhedstræning og politikker, så adfærden bliver konsistent og målbar. Overvej at forankre aktiviteterne som en del af et fast program, fx Forkant™ eller som led i awareness-træning.
Mini-politik: 6 simple regler I kan indføre på en uge
- 1. Scan ikke QR-koder for login: Hvis en QR-kode beder om Microsoft 365 eller Google-login, så stop. Åbn i stedet den officielle app eller tast adressen manuelt.
- 2. Brug app-first for betaling, parkering og levering: Aftal hvilke apps der er “godkendte” i virksomheden. Del en liste i intranettet og hold den opdateret.
- 3. Styrk MFA og sessionsikkerhed: Skift fra SMS til app-baseret MFA og aktiver beskyttelse mod godkendelses-træthed. Indfør betinget adgang hvor muligt.
- 4. Sikr mobilen med lette kontroller: På firmatelefoner håndhæv managed browser, DNS-filter og auto-opdatering. På private enheder: tilbyd frivillig beskyttelse og tydelige råd.
- 5. Træn med mikro-øvelser: Kør korte, månedlige træningsbidder om QR-risici og lav simple simulationer. Mål på gennemførsel og adfærd, ikke kun quiz-svar. Se awareness-træning.
- 6. Gør rapportering nem: Én knap til at rapportere mistænkelige henvendelser. Aftal et hurtigt første-svar: nulstil kode, tjek indbakke-regler og logins, informer nærmeste leder.
Sådan implementerer I det uden friktion
Start let og målrettet. I mange SMV’er kan nedenstående plan gennemføres på fem arbejdsdage uden at ændre jeres it-arkitektur fundamentalt.
- Dag 1: Sæt retning. Godkend mini-politikken med de 6 regler. Beslut app-listen til parkering, levering og betaling. Udpeg en ansvarlig.
- Dag 2: Konfigurer MFA og betinget adgang i Microsoft 365 eller Google Workspace. Brug standardvejledninger fra udbyderne om phishing-beskyttelse og stærk login-sikkerhed. Se Microsoft og Google.
- Dag 3: Rul en managed browser og DNS-filter ud på firmatelefoner. Dokumenter en frivillig løsning og gode råd til private enheder.
- Dag 4: Send 10-minutters microlearning om QR-risici. Indbyg to korte simulationer i den kommende måned. Brug eventuelt et forløb via Forkant™ eller awareness-træning.
- Dag 5: Test beredskabet. Gennemfør en tabletop-øvelse: Hvad gør vi ved et muligt kontoindbrud via QR? Hvem gør hvad på første time? Se også workshop for ledelse og bestyrelse.
Kontrolpunkter og målepunkter for ledelsen
Hold fokus på få, håndgribelige nøgletal. Det gør det nemt at følge fremdrift på direktions- eller bestyrelsesmøder.
- Andel medarbejdere med app-baseret MFA aktiveret.
- Antal rapporterede hændelser pr. måned og gennemsnitlig reaktionstid på første-svar.
- Andel firmatelefoner med managed browser og DNS-filter.
- Andel medarbejdere der gennemfører microlearning til tiden.
- Antal verificerede “godkendte apps” i jeres intranet og dato for seneste opdatering.
Når I vil teste modstandskraften i praksis
Vil I vide om jeres kontroller faktisk fanger fejlklik og QR-scanning i praksis, kan I kombinere adfærdsindsatser med offensiv test. En målrettet øvelse eller pentest kan afsløre blinde vinkler i processer og cloud-konfiguration. Start let med et sikkerhedstjek for at validere baseline-indstillinger i Microsoft 365 eller Google Workspace, og brug efterfølgende pentest for at teste mod en realistisk modstander.
Handlingsopfordring: Gør jeres SMV mere modstandsdygtig i dag
- Vedtag mini-politikken med de 6 regler og del den på intranettet i denne uge.
- Aktiver app-baseret MFA for alle konti i Microsoft 365 eller Google Workspace og indfør betinget adgang for login udefra.
- Planlæg en 30-minutters gennemgang af jeres kontroller med et hurtigt sikkerhedstjek og sæt et mål for awareness via awareness-træning.
Flere råd og perspektiver finder du i vores øvrige indlæg og i beskrivelserne af ydelserne under Forkant™, sikkerhedstjek og pentest. Du kan også lære mere om vores tilgang under om os.

