Rejsetips

Har du scannet en QR-kode ved en parkeringsautomat eller restaurant? Sådan ser du, om den er falsk

TripProf Team13 min. læsning
Redaktionel illustration af en vejrbidt parkeringsautomat, hvor et blankt QR-klistermærke løsner sig i hjørnet, som et symbol på hvordan man afslører en falsk QR-kode

Vigtigste pointer

  1. 1Tjek klistermærkets kant, før du tjekker skærmen. En hævet bule, skæv vinkel eller kode, der sidder henover anden trykt tekst, er det fysiske tegn på, at noget blev tilføjet senere.
  2. 2Læs linkforhåndsvisningen, før du trykker på det. Sammenlign domænet med betalingsbrandets rigtige navn, og hold øje med en stavefejl tæt på som poybyphone.online i stedet for paybyphone.com.
  3. 3Skriv selv app-navnet i stedet for at trykke på kodens link. Denne ene vane fjerner klistermærket fuldstændigt fra transaktionen.

+3 mere i opsummeringen nederst

Du er tilbage ved bilen, parkeringstiden er ved at udløbe, og der sidder et klistermærke med en QR-kode direkte på standeren, hvor betalingsvejledningen plejede at være. Du scanner den, en betalingsside indlæses, du indtaster dit kortnummer og trykker på betal. Et eller andet sted i en parkeret bil et par gader væk sidder der en fremmed og ser dine kortoplysninger lande i et regneark, mens din parkeringstid stadig er udløbet.

TL;DR

Falske QR-klistermærker på P-automater er fundet i Redondo Beach, New York City og Fort Lauderdale, og samme teknik virker på menukort. Før du scanner, skal du tjekke, om klistermærket sidder plant eller en smule hævet, læse webadressen, der dukker op, før du trykker, og i stedet skrive betalingsappens navn ind i din egen browser. Hvis du allerede har scannet og betalt, skal du ringe til din kortudsteder med det samme, ændre en eventuel genbrugt adgangskode og anmelde det på reportfraud.ftc.gov.

Før du scanner: Tjekket på 10 sekunder

Gør det her, før din tommelfinger rører koden, ikke efter. Et falsk klistermærke er designet til at modstå et flygtigt blik, ikke et grundigt eftersyn, så hele modtrækket består i at sænke farten i ti sekunder.

  • Kig på klistermærkets kant. En hævet bule, en let skæv vinkel eller en anden papirfinish end skiltet omkring det betyder, at noget er blevet klistret oven på originalen.
  • Tjek, om koden dækker trykt tekst, en stregkode eller en anden QR-kode nedenunder. Officielle skilte printer ikke en kode oven i andre oplysninger.
  • Vent på linkforhåndsvisningen, før du trykker. De fleste telefonkameraer viser destinationswebadressen i et sekund, før de åbner den. Læs den.
  • Sammenlign den adresse med det betalingsmærke, der er trykt på automaten eller skiltet, såsom ParkMobile, PayByPhone eller RingGo. En slåfejl tæt på eller et ukendt domæneendelse er det sikre afslørende tegn.
  • Åbn din egen browser og skriv app- eller webstedets navn fra hukommelsen i stedet for at trykke på det link, koden gav dig.
  • Når du er i tvivl, skal du springe koden over og betale ved selve automatens tastatur eller downloade den officielle app direkte fra din telefons appbutik.

Den sidste vane er den, der rent faktisk stopper svindlen, fordi den fjerner klistermærket fuldstændigt fra transaktionen. Better Business Bureaus advarsel fra juli 2024 udtrykker det klart: „Svindlere kan forsøge at forvirre dig ved at placere QR-klistermærker, hvor de ikke hører hjemme. De kan endda anbringe dem oven på lovlige QR-koder.“

AARPs vejledning om svindel indrammer den samme vane som „overvej kilden“: En kode trykt i et magasin, du abonnerer på, eller på et websted, du allerede har tillid til, er et andet risikoniveau end en kode klistret på en stander eller et bord, du aldrig har set før. Deres vejledning fra marts 2025 er rettet mod et bredt publikum, ikke kun rejsende, men den underliggende test virker alle vegne: opsøgte du selv denne koden, eller dukkede den op et sted, hvor du tilfældigvis stod.

Har du allerede trykket på betal? Gør disse fem ting lige nu

Hvis du allerede har scannet en mistænkelig kode og indtastet betalingsoplysninger, betyder de næste ti minutter mere end alt, hvad du læser efter dette afsnit. Arbejd dig igennem denne liste i rækkefølge.

  1. Luk browsetabbladen nu. Indtast ikke flere oplysninger på den side, selvom den beder om en bekræftelseskode.
  2. Ring til nummeret på bagsiden af dit kort. Fortæl udstederen, at du har indtastet dine kortoplysninger på et uverificeret websted. De fleste banker kan fryse kortet og udstede et nyt nummer inden for få minutter. Rejser du uden for dit hjemland? Brug det internationale nummer trykt på kortets bagside, ikke gratistelefonnummeret, som ofte ikke vil oprette forbindelse fra udlandet, og spørg til din kortudsteders nul-ansvarspolitik (Visa, Mastercard).
  3. Skift enhver genbrugt adgangskode. Hvis du genbrugte en adgangskode på den falske side, skal du ændre den alle andre steder, du bruger den, og slå totrinsbekræftelse til for den konto.
  4. Tag et skærmbillede af bevismaterialerne. Gem klistermærkets placering og den falske betalingsside, før nogen fjerner det. Det er det, en politianmeldelse eller banktvist vil spørge efter.
  5. Hent en gratis kreditrapport. Tjek Equifax, Experian eller TransUnion, hvis siden også bad om dit navn, fødselsdato eller ID-oplysninger, i overensstemmelse med FBI IC3's vejledning om QR-baseret svindel.
Anmeld det

Indgiv en anmeldelse på reportfraud.ftc.gov eller identitytheft.gov i USA, og underret separat parkeringsmyndigheden eller stedet, så de kan fjerne klistermærket, før den næste person scanner det. I Storbritannien skal du anmelde det til Action Fraud. Blev du svindlet et andet sted? Europols side til anmeldelse af kriminalitet videresender til dit eget lands cyberkriminalitetsportal, og en lokal politianmeldelse er som regel det, din rejseforsikring vil bede om, før de dækker tabet. Rejsende over 60 år kan også ringe til Justitsministeriets Nationale hotline for ældresvindel på 1-833-372-8311 (833-FRAUD-11).

Dette er generel sikkerhedsvejledning, ikke juridisk eller finansiel rådgivning. Din kortudsteders tvistvilkår og lokale indberetningskrav varierer.

Hvis den falske side også bad dig om at scanne eller fotografere et dokument, såsom et kørekort for at „verificere“ betalingen, skal du behandle det som en separat hændelse fra kortgebyret. Vores tjekliste over rejsedokumenter dækker, hvilke dokumenter der skal låses fast og sikres igen efter enhver eksponering, oven i kort- og adgangskodetrinnene ovenfor.

Dette er ikke hypotetisk: Tre amerikanske byer har allerede fundet falske klistermærker

Dette er allerede sket i flere amerikanske byer i de seneste to år, ikke som en enkeltstående spøg, men som en organiseret opsætning af klistermærker på tværs af dusinvis af automater på én gang. Hvert tilfælde fulgte samme mønster: nogen printede nok klistermærker til at dække et helt nabolags automater på et enkelt besøg, og det krævede en bølge af forvirrede bilister eller et tip til politiet, før nogen opdagede det. Her er det, der blev afsløret.

150
Falske Målerklistermærker Fundet i Redondo Beach, CA
CBS News, aug. 2024
7
Parkeringssteder ramt i Fort Lauderdale, FL
CBS News, nov. 2024
1.225 USD
Gennemsnitligt tab pr. quishing-offer i 2025
CNBC, jul. 2025

I Redondo Beach, Californien, rapporterede politiet i august 2024, at svindlere havde anbragt falske QR-klistermærker på 150 P-automater i områderne Esplanade og Riviera Village, lige ved siden af de legitime ParkMobile- og PayByPhone-mærkater. Den falske kode førte videre til et websted til forveksling, poybyphone.online, som var ét bogstav fra den rigtige betalingsudbyder. Betjente fjernede klistermærkerne, og sagen er fortsat åben; alle, der har scannet et, kan ringe til politiet i Redondo Beach på (310) 379-2477.

New York Citys transportministerium udsendte en byomfattende advarsel i juni 2025, efter at mindst ét bedragerisk klistermærke dukkede op på en ParkNYC-automat og omdirigerede til et tredjepartswebsted, der bad om et kreditkortnummer. Transportkommissær Ydanis Rodriguez udtrykte det direkte i ministeriets advarsel, som blev rapporteret af NY1: „Forbrugere, pas på: Svindlere udser sig P-automater, og vi vil have dig til at være på vagt. Hvis du ser en QR-kode på en P-automat, skal du lade være med at scanne den og i stedet anmelde den.“

Den eneste måde at betale for betalingsparkering i New York City er via den officielle ParkNYC-app eller på en fysisk ParkNYC-p-automat.

NYC Department of Transportation, juni 2025

Fort Lauderdale, Florida fandt falske klistermærker på syv parkeringssteder i midten af november 2024, men med et twist: koderne var placeret på skiltning ved møntautomater og elbilers ladestandere, ikke klistret direkte på selve automaterne. Byens talskvinde Christine Portela fortalte til CBS News Miami: „Vi opfordrer alle, der bruger byens parkering, til udelukkende at betale gennem de officielle P-automater eller ved at downloade den officielle betalingsapp angivet på byens officielle skiltning, IKKE klistermærket.“ Lektien fra Fort Lauderdale er, at „tjek automaten“ ikke er hele reglen. Tjek enhver overflade, der bærer en kode, inklusive nærliggende skilte og lade-kiosker.

Hvis du vil have det bredere overblik over svindel, der specifikt retter sig mod folk væk hjemmefra, dækker vores regionale gennemgang af turistsvindel de tricks, der optræder hyppigst fordelt på kontinenter.

Editorial illustration of A sunlit sidewalk lined with a dozen identical coin operated parking meters standing in an orderly row, ordinary and unr

Restaurantmenuer indebærer den samme risiko, selv uden en overskrift endnu

Hver eneste QR-kodemenu, du scanner, fungerer efter præcis samme mekanisme som et klistermærke på en P-automat: en kode, en omdirigering og en formular, der beder om oplysninger. Forskellen er, at der endnu ikke er dukket en enkelt dateret restaurantsag op i overskrifterne på samme måde som P-sagene. Det betyder ikke, at det ikke er en reel risiko. Det betyder, at udnyttelsen er dokumenteret som en metode frem for at være knyttet til én opsigtsvækkende sag hidtil, og et restaurantbord kan være et lettere mål end en automat, da et lamineret kort er meget billigere at udskifte end en møntautomat.

FTC beskriver allerede QR-kodemanipulation som et generelt angrebsmønster, der gælder alle steder, hvor en kode opsættes offentligt og uden opsyn, hvilket omfatter et bordbordskilt på en restaurant i lige så høj grad som en p-stander. FBI's Internet Crime Complaint Center har separat advaret om en relateret vektor, nemlig QR-koder sendt i uoppfordrede pakker, hvilket bekræfter, at den samme taktik (en scan-og-omdiriger-fælde) fungerer gennem mere end én leveringsmetode, ikke kun automater og postforsendelser. En menukort-QR-kode, der åbner en generisk webformular, som beder om et kortnummer, før den viser dig noget mad, opfører sig som betalingssvindel, ikke som en menu.

Almindelig fejl

At betragte en restaurantbords QR-kode som automatisk sikker, fordi den er indendørs, og „nogen ville lægge mærke til“ et manipuleret klistermærke. Et bordbordskilt bliver udskiftet eller genoptrykt konstant, og et falsk klistermærke på lamineret karton er let at overse mellem gæster.

Den praktiske løsning er den samme, som virker ved automaten. Hvis en menukode åbner direkte ind til en betalings- eller kontologinside i stedet for en menu, skal du lukke den og bede personalet om en fysisk menu eller selv skrive restaurantens navn ind i en søgemaskine. Hvis den falske side går et skridt videre og beder dig om at „bekræfte“ via et sms-link eller en chat-prompt, overlapper det med de beskedbaserede tricks i vores guide til at beskytte dig mod AI-rejserelateret svindel, som gennemgår, hvordan svindlere bruger en lignende kombination af hastemoment og et officielt udseende link over sms og chat.

Hvorfor dette trick virker selv på folk, der tror, de aldrig ville falde for det

Den gængse antagelse er, at QR-svindel kun rammer folk, der er uforsigtige eller ukyndige i teknologi. Det modsatte er tættere på sandheden: svindlen er bygget op omkring et øjeblik, hvor du bevæger dig hurtigt og stoler på de fysiske omgivelser, frem for manglende teknisk snilde.

En p-automat er et statsejet objekt boltet fast til et fortov. Et bordbordskilt på en restaurant bliver overrakt til dig af personalet. Begge bærer på en forventning om legitimitet, som en tilfældig sms eller e-mail aldrig får, hvilket netop er grunden til, at svindlere har flyttet angrebet ind i den fysiske verden i stedet for din indbakke. Du sidder ikke og vurderer, om du skal stole på en fremmed online. Du reagerer på et velkendt objekt på et sted, du allerede stoler på, under et lille tidspres (en udløbende automat, et sultent bord), som afskrækker et grundigt eftersyn.

Bliv ikke mere mistænksom over for alt. Indskrænk din tillid til én specifik test: matcher destinationen det brand, der er trykt på skiltet, kontrolleret før du indtaster noget. Den enkelte test afslører svindlen uanset hvor overbevisende klistermærket ser ud, fordi en svindler kan kopiere et logo perfekt, men ikke kan få poybyphone.online til at læse som paybyphone.com. Dette er det samme før-og-efter-princip, der ligger bag vores gennemgang af svindel med lejebilsskader, hvor forsvaret er en tjekliste, du følger i rækkefølge, og ikke generel årvågenhed, som du forventes at opretholde under hele rejsen.

Det forklarer også, hvorfor disse sager hele tiden dukker op på turisttunge eller gennemrejsende steder: en parkeringsstribe i Riviera Village, en P-plads nær et arrangement, en restaurant med mange engangsbesøgende. Lokale, der parkerer på det samme sted hver uge, vil oftere lægge mærke til et klistermærke, der ikke var der i går. En person, der besøger stedet for første gang, har intet grundlag at sammenligne med, hvilket netop er det hul, denne artikel skal lukke, før du står derude.

Sådan spotter du reelt et manipuleret klistermærke

Et falsk QR-klistermærke er nødt til fysisk at sidde oven på eller lige ved siden af det ægte, og det efterlader spor, som en legitim kode aldrig har. Brug denne tabel, næste gang du står foran en.

Signal Legitim kode Sandsynligt falsk klistermærke
Overflade Trykt plant ind i automatens panel eller selve menuen Hævet kant, boble eller let skæv placering
Domæne Matcher det betalingsbrand, der er nævnt på skiltet (paybyphone.com, parkmobile.io) Tæt på, men ændret stavemåde eller en ukendt endelse som .online
Placering Del af den oprindelige trykte skiltning Dækker anden tekst, en stregkode eller en anden kode nedenunder
Hvad den åbner Den officielle app eller en betalingsskærm, der matcher brandets sædvanlige design En generisk webformular, der beder om et kortnummer uden app-branding

Ingen af disse tjek kræver en app eller et abonnement. De kræver, at du sænker farten i de få sekunder, det tager at kigge på klistermærket i stedet for skærmen.

Den samme tabel gælder også væk fra p-automater og restauranter. Byscykelstandere, museumsbilletkiosker, tjek-ind-skilte til events og turistinformationer er alle afhængige af det samme uovervågede, offentligt tilgængelige klistermærke eller print, og ingen af dem har personale stående til at opdage en udskiftning. Hvis en kode dukker op et sted, der overrasker dig, såsom en „scan for rabat“-flyer tapet op på en lygtepæl nær en seværdighed, skal du køre den igennem det samme tjek, før du klikker dig videre.

Editorial illustration of A laminated restaurant table tent stands upright on a wooden dining table, its blank front panel bearing only a single Q

Hvad quishing reelt koster, når det virker

Sikkerhedsforskere kalder QR-kode-phishing for „quishing“, og det finansielle og juridiske system er begyndt at spore det som sin egen svindelkategori, adskilt fra den e-mail-phishing, det udspringer af.

Nøgletal

Det gennemsnitlige forbrugertab ved quishing-svindel var 1.225 USD pr. offer i 2025, ifølge CNBC's analyse af data fra FBI, FTC og statslige agenturer. I Storbritannien steg anmeldelserne af quishing fra 100 i 2019 til 1.386 i året op til april 2025, hvilket er mere end en fordobling mellem 2023 og 2024, ifølge Action Fraud-data formidlet af Tech Digest.

Katherine Hart fra Storbritanniens Chartered Trading Standards Institute beskrev omfanget af de individuelle tab over for Tech Digest som en anden størrelsesorden af skade end en enkelt overopkrævet parkeringstid.

Tabene er „enorme“, hvor ofre mister deres opsparing. De midler finansierer efterfølgende kriminelle aktiviteter.

Katherine Hart, Chartered Trading Standards Institute, april 2025

Kløften mellem en ulejligheid og at miste alt er netop grunden til, at tjekket på ti sekunder øverst i denne artikel er besværet værd.

Parkeringspladser bliver ved med at dukke op som det sted, britiske lokale myndigheder advarer mest imod. Royal Borough of Kensington and Chelsea udsendte sin egen advarsel i januar 2025 efter at have fundet „QR-koder klisteret på parkeringsbetalingsskilte på mindst seks steder i bydelen“ og henviste bilister tilbage til PayByPhone-appen, telefonlinjen, tekst-tjenesten eller PayPoint-steder i stedet. Mønsteret holder på tværs af lande: uovervågede offentlige betalingssteder, hvad enten det er en p-automat eller et restaurantbord, er det letteste sted at smække et klistermærke op, uden at nogen stopper dig.

Sikkerhedsbranchen sporer også quishing som en hurtigt voksende del af phishing generelt, ikke kun som et snævert p-pladstrick. Den vækst er det, der skubbede FBI IC3, FTC og BBB til hver for sig at udgive selvstændig vejledning om netop QR-koder frem for at bage advarslen ind i generelle phishing-råd, hvilket er et signal, der er værd at tage alvorligt, selv før man kigger på et enkelt dollarbeløb.

Apps, der opbygger personlige destinationsguider, værktøjer som TripProf iblandt, er begyndt at indarbejde denne type svindelmønster i et dedikeret Svindeloplysning-afsnit under Nød- og sikkerhedssituationer, sammen med ambassadekontakter og et sikkerhedsnotat, uanset hvor du rejser hen. Det vil ikke forhindre, at et klistermærke bliver printet, men det placerer det mønster, du lige har læst om, foran dig, før du står ved en ukendt automat i et land, hvor du ikke nemt kan verificere et domænenavn.

Ofte stillede spørgsmål

Hvordan kan jeg se, om en QR-kode er blevet manipuleret?

Kig efter en hævet kant, en boble eller en skæv placering i forhold til det omgivende skilt, og tjek, om den sidder oven på anden trykt tekst eller en anden kode. Et manipuleret klistermærke er klistret fysisk oven på originalen i stedet for at være en del af den trykte overflade.

Er det sikkert at scanne en QR-kode på en restaurantmenu?

Det er som regel sikkert, hvis koden åbner en menu, men behandl den på samme måde som en p-automatskode, hvis den åbner en betalingsformular eller beder dig logge ind på en konto. FTC beskriver QR-manipulation som en generel metode, der gælder for enhver uovervåget offentlig kode, inklusive menuer; FBI har separat advaret om den samme scan-og-omdiriger-taktik leveret via udsendte QR-koder pr. post.

Hvad skal jeg gøre, hvis jeg allerede har scannet en falsk QR-kode, men ikke har indtastet oplysninger?

Luk browsetabbladen uden at indtaste noget, og undgå at downloade noget, siden opfordrer til. Blot det at scanne kompromitterer dig ikke; at indtaste data eller installere en app fra den side er der, hvor risikoen begynder.

Hvad skal jeg gøre, hvis jeg indtastede mine kortoplysninger på en falsk betalingsside med QR-kode?

Ring straks til din kortudsteder og bed om, at kortet bliver spærret og genudstedt. Indgiv derefter en anmeldelse på reportfraud.ftc.gov og, hvis personlige ID-oplysninger også blev indtastet, på identitytheft.gov.

Kan en QR-kode installere malware på min telefon blot ved at jeg scanner den?

Blot det at scanne åbner typisk blot et link, men det link kan opfordre dig til at downloade en fil eller app, eller skubbe dig over på en falsk loginside i stedet for. FBI's advarsel fra juli 2025 advarer mod at scanne koder fra ukendte kilder af netop denne grund og anbefaler at gennemgå app-tilladelser, før man giver en ny app adgang til noget som helst.

Hvordan forhåndsviser jeg en QR-kodes URL, før jeg åbner den?

Peg dit kamera mod koden uden at trykke på det link, der dukker op. De fleste telefonkamera-apps viser destinationswebadressen et øjeblik, før du åbner den, hvilket er din chance for at tjekke den for slåfejl i forhold til det brand, den udgiver sig for at være, på samme måde som du ville kaste et blik på en browsers adresselinje, før du indtaster en adgangskode.

Hvor anmelder jeg svindel med QR-koder?

I USA skal du anmelde til reportfraud.ftc.gov, FBI's IC3 eller BBB Scam Tracker. I Storbritannien skal du anmelde til Action Fraud. Fortæl det også direkte til stedet eller parkeringsmyndigheden, personligt eller telefonisk, så det fysiske klistermærke bliver fjernet, før den næste person scanner det.

Vigtigste pointer

  • Tjek klistermærkets kant, før du tjekker skærmen. En hævet bule, skæv vinkel eller kode, der sidder henover anden trykt tekst, er det fysiske tegn på, at noget blev tilføjet senere.
  • Læs linkforhåndsvisningen, før du trykker på det. Sammenlign domænet med betalingsbrandets rigtige navn, og hold øje med en stavefejl tæt på som poybyphone.online i stedet for paybyphone.com.
  • Skriv selv app-navnet i stedet for at trykke på kodens link. Denne ene vane fjerner klistermærket fuldstændigt fra transaktionen.
  • Hvis du allerede har betalt på en falsk side, skal du ringe til din kortudsteder, før du gør noget som helst andet. Et frossent kort slår en politianmeldelse hver gang.
  • Restaurantmenuer indebærer den nøjagtig samme risiko, blot uden en overskriftssag endnu. En kode, der åbner en betalings- eller loginformular i stedet for en menu, bør behandles præcis som P-pladssvindel.
  • Dette har allerede ramt rigtige byer, ikke hypotetiske. Redondo Beach, New York City og Fort Lauderdale fandt alle falske klistermærker mellem august 2024 og juni 2025, og personlige guider som TripProf's Svindeloplysning-afsnit sporer nu mønstre som dette efter destination. Tjekket på ti sekunder virker, uanset om du nogensinde har hørt om stedet før.

Sidst opdateret: 30. august 2026

Var denne artikel hjælpsom?

Rapportér et problem med denne artikel

0/500

Fortsæt læsningen

Flere rejsetips og guides udvalgt til dig