Resetips

Skannat en QR-kod vid en parkeringsautomat eller restaurang? Så här ser du om den är falsk

TripProf Team13 min läsning
Redaktionell illustration av en väderbiten parkeringsautomat där ett glansigt QR-klistermärke lossnar i ett hörn, som en symbol för hur man identifierar en falsk QR-kod

Viktigaste punkterna

  1. 1Kontrollera klistermärkets kant innan du kontrollerar skärmen. En upphöjd bula, en sned vinkel eller en kod som sitter över annan tryckt text är det fysiska tecknet på att något lades till senare.
  2. 2Läs länkförhandsgranskningen innan du trycker. Jämför domänen med betalningsvarumärkets riktiga namn och håll utkik efter en stavning som är nära på som poybyphone.online i stället för paybyphone.com.
  3. 3Skriv appnamnet själv i stället för att trycka på kodens länk. Denna enda vana tar bort klistermärket från transaktionen helt och hållet.

+3 till i sammanfattningen längst ner

Du är tillbaka vid bilen, biljetten håller på att gå ut, och det sitter ett klistermärke med en QR-kod precis på stolpen där betalningsinstruktionerna brukade sitta. Du skannar den, en betalningssida läses in, du skriver in ditt kortnummer och trycker på betala. Någonstans i en parkerad bil några kvarter bort har en främmande person precis sett dina kortuppgifter landa i ett kalkylblad, och din parkering har fortfarande gått ut.

Kort sagt

Falska QR-klistermärken på parkeringsautomater har påträffats i Redondo Beach, New York och Fort Lauderdale, och samma teknik fungerar på restaurangmenyer. Innan du skannar, kontrollera om klistermärket sitter plant eller lite upphöjt, läs webbadressen som dyker upp innan du trycker, och skriv i stället in betalningsappens namn i din egen webbläsare. Om du redan har skannat och betalat, ring din kortutgivare omedelbart, byt ut eventuella återanvända lösenord och anmäl det på reportfraud.ftc.gov.

Innan du skannar: Tio-sekunderskontrollen

Gör det här innan tummen rör vid koden, inte efter. Ett falskt klistermärke är utformat för att klara en flyktig blick, inte en närmare granskning, så hela försvaret handlar om att sakta ner i tio sekunder.

  • Titta på klistermärkets kant. En upphöjd kant, en lätt sned vinkel eller en annan ytfinish än skylten runt omkring betyder att något har klistrats ovanpå originalet.
  • Kontrollera om koden täcker tryckt text, en streckkod eller en annan QR-kod under den. Officiella skyltar trycker inte en kod ovanpå annan information.
  • Vänta på länkförhandsgranskningen innan du trycker. De flesta telefonkameror visar destinationswebbadressen en stund innan den öppnas. Läs den.
  • Jämför den adressen med betalningsvarumärket som är tryckt på mätaren eller skylten, till exempel ParkMobile, PayByPhone eller RingGo. En stavning som är nära på eller en okänd domänändring är avslöjandet.
  • Öppna din egen webbläsare och skriv app- eller webbplatsnamnet ur minnet i stället för att trycka på länken som koden gav dig.
  • När du tvekar, hoppa över koden och betala vid mätarens egen knappsats, eller ladda ner den officiella appen direkt från din telefons appbutik.

Den sista vanan är den som faktiskt stoppar bedrägeriet, eftersom den tar bort klistermärket från transaktionen helt och hållet. Better Business Bureaus varning från juli 2024 uttrycker det rakt på sak: ”Bedragare kan försöka förvirra dig genom att placera QR-klistermärken där de inte hör hemma. De kan till och med placera dem ovanpå legitima QR-koder.”

AARP:s bedrägerivägledning ramar in samma vana som att ”tänk på källan”: en kod som är tryckt i en tidning du prenumererar på eller på en webbplats du redan litar på har en annan risknivå än en som är fastlimmad på en stolpe eller ett bord du aldrig har sett förut. Deras guide från mars 2025 riktar sig till en bred publik, inte bara resenärer, men det underliggande testet fungerar var som helst: letade du upp den här koden, eller dök den upp någonstans där du råkade stå.

Har du redan tryckt på betala? Gör de här fem sakerna just nu

Om du redan har skannat en misstänkt kod och angett betalningsinformation är de kommande tio minuterna viktigare än allt du läser efter det här avsnittet. Arbeta dig igenom den här listan i ordning.

  1. Stäng webbläsarfliken nu. Ange inte mer information på den sidan, även om den ber om en bekräftelsekod.
  2. Ring numret på baksidan av ditt kort. Berätta för utgivaren att du angav dina kortuppgifter på en obekräftad webbplats. De flesta banker kan frysa kortet och utfärda ett nytt nummer inom några minuter. Reser du utanför ditt hemland? Använd det internationella numret som är tryckt på kortets baksida, inte gratistelefonlinjen, som ofta inte kopplar upp från utlandet, och fråga om din kortutgivares ansvarsbegränsning vid obehörig användning (Visa, Mastercard).
  3. Byt ut eventuella återanvända lösenord. Om du återanvände ett lösenord på den falska sidan kan du ändra det överallt där du använder det, och aktivera tvåfaktorautentisering för det kontot.
  4. Ta skärmdumpar på bevisen. Fånga klistermärkets plats och den falska betalningssidan innan någon tar bort den. Det är vad en polisanmälan eller banktvist kommer att be om.
  5. Hämta en kostnadsfri kreditupplysning. Kontrollera Equifax, Experian eller TransUnion om sidan också bad om ditt namn, födelsedatum eller ID-uppgifter, enligt FBI IC3-vägledning om QR-baserat bedrägeri.
Anmäl det

Gör en anmälan på reportfraud.ftc.gov eller identitytheft.gov i USA, och meddela separat parkeringsmyndigheten eller platsen så att de kan ta bort klistermärket innan nästa person skannar det. I Storbritannien anmäler du till Action Fraud. Har du blivit lurad någon annanstans? Europols sida för att anmäla ett brott omdirigerar till ditt eget lands cyberbrottsportal, och en lokal polisanmälan är vanligtvis det din reseförsäkring kommer att be om innan de täcker förlusten. Resenärer över 60 år kan också ringa justitiedepartementets nationella tipstelefon för äldrebedrägerier på 1-833-372-8311 (833-FRAUD-11).

Detta är allmän säkerhetsvägledning, inte juridisk eller finansiell rådgivning. Din kortutgivares villkor för tvister och lokala rapporteringskrav varierar.

Om den falska sidan också bad dig att skanna eller fotografera ett dokument, till exempel ett körkort för att "verifiera" betalningen, bör du behandla det som en separat händelse från kortdebiteringen. Vår checklista för resedokument täcker vilka dokument som ska låsas in och säkras på nytt efter eventuell exponering, utöver kort- och lösenordsstegen ovan.

Detta är inte hypotetiskt: Tre amerikanska städer har redan hittat falska klistermärken

Detta har redan hänt i flera amerikanska städer under de senaste två åren, inte som ett enstaka busstreck utan som en organiserad placering av klistermärken på dussintals mätare samtidigt. Varje fall följde samma mönster: någon tryckte tillräckligt många klistermärken för att täcka en hel stadsdels mätare vid ett och samma besök, och det krävdes en våg av förvirrade förare eller ett polistips innan någon lade märke till det. Här är vad som fastnade.

150
Falska mätarklistermärken hittade i Redondo Beach, CA
CBS News, aug 2024
7
Parkeringsplatser drabbade i Fort Lauderdale, FL
CBS News, nov 2024
1 225 USD
Genomsnittlig förlust per quishing-offer 2025
CNBC, jul 2025

I Redondo Beach i Kalifornien rapporterade polisen i augusti 2024 att bedragare hade placerat falska QR-klistermärken på 150 parkeringsautomater i områdena Esplanade och Riviera Village, sittande precis bredvid de legitima etiketterna för ParkMobile och PayByPhone. Den falska koden ledde till en kopia av webbplatsen, poybyphone.online, en bokstav fel från den verkliga betalningsleverantören. Tjänstemän tog bort klistermärkena och ärendet är fortfarande öppet; alla som skannade ett kan ringa Redondo Beach-polisen på (310) 379-2477.

New York Citys transportdepartement utfärdade en stadsomfattande rekommendation i juni 2025 efter att minst ett bedrägligt klistermärke dök upp på en ParkNYC-mätare, vilket omdirigerade till en webbplats från tredje part som bad om ett kreditkortsnummer. DOT-kommissionären Ydanis Rodriguez uttryckte det rakt på sak i departementets varning, som rapporterades av NY1: "Konsumenter se upp: Bedragare riktar in sig på parkeringsautomater, och vi vill att ni är vaksamma. Om du ser en QR-kod på en parkeringsautomat, skanna den inte och anmäl den."

Det enda sättet att betala för avgiftsbelagd parkering i New York City är via den officiella ParkNYC-appen eller på en fysisk ParkNYC-parkeringsautomat.

NYC Department of Transportation, juni 2025

Fort Lauderdale i Florida hittade falska klistermärken på sju parkeringsplatser i mitten av november 2024, men med en twist: koderna placerades på skyltar vid myntdrivna maskiner och elbilsladdningsstationer, inte fastsatta direkt på själva mätarna. Stadens talesperson Christine Portela berättade för CBS News Miami: "Vi uppmanar alla som använder stadsparkering att endast betala via de officiella parkeringsautomaterna eller genom att ladda ner den officiella betalningsappen som finns markerad på stadens officiella skyltning, INTE klistermärket." Lärdomen från Fort Lauderdale är att "kontrollera mätaren" inte är hela regeln. Kontrollera alla ytor som bär en kod, inklusive närliggande skyltar och laddkiosker.

Om du vill ha en bredare bild av bedrägerier som specifikt riktar sig till personer som är borta hemifrån täcker vår regionala genomgång av turistbedrägerier de knep som dyker upp oftast per kontinent.

Editorial illustration of A sunlit sidewalk lined with a dozen identical coin operated parking meters standing in an orderly row, ordinary and unr

Restaurangmenyer innebär samma risk, även utan rubriker ännu

Varje QR-kodmeny du skannar fungerar via samma mekanism som ett klistermärke på en parkeringsautomat: en kod, en omdirigering och ett formulär som ber om information. Skillnaden är att ingen enskild daterad restauranghändelse har skapat rubriker på det sätt som parkeringsfallen har gjort. Det betyder inte att det inte är en levande risk. Det betyder att utnyttjandet dokumenteras som en metod snarare än kopplat till ett uppseendeväckande fall hittills, och ett restaurangbord kan vara ett enklare mål än en mätare, eftersom ett laminerat kort är mycket billigare att byta ut än en myntdriven maskin.

The FTC beskriver redan QR-kodmanipulation som ett allmänt angreppsmönster som gäller överallt där en kod publiceras offentligt och utan uppsikt, vilket inkluderar en bordsryttare på en restaurang precis lika mycket som en parkeringsstolpe. FBI:s Internet Crime Complaint Center har separat varnat för en relaterad vektor, QR-koder som skickas via oönskade paket, vilket bekräftar att samma taktik (en skanna-och-omdirigera-fälla) fungerar genom mer än en leveransmetod, inte bara mätare och direktutskick. En QR-kod på en meny som öppnar ett generiskt webbformulär som ber om ett kortnummer innan den visar någon mat beter sig som ett betalningsbedrägeri, inte en meny.

Vanligt misstag

Att behandla en QR-kod på ett restaurangbord som automatiskt säker eftersom den är inomhus och "någon skulle märka" ett manipulerat klistermärke. En bordsryttare byts ut eller trycks om ständigt, och ett falskt klistermärke på laminerad kartong är lätt att missa mellan matgästerna.

Den praktiska lösningen är densamma som fungerar vid mätaren. Om en menykod öppnas direkt i en betalnings- eller kontoinloggningsskärm i stället för en meny, stänger du den och ber personalen om en fysisk meny eller skriver in restaurangens namn i en sökmotor själv. Om den falska sidan går vidare och ber dig att "bekräfta" via en textmeddelandelänk eller en chattoffert, överlappar det med knepen baserade på meddelanden i vår guide till hur du skyddar dig mot AI-resebedrägerier, som går igenom hur bedragare använder en liknande kombination av brådska och officiellt utseende-länk via sms och chatt.

Varför det här tricket fungerar även på personer som tror att de aldrig skulle falla för det

Det vanliga antagandet är att QR-bedrägerier bara fångar personer som är slarviga eller obekanta med teknik. Motsatsen är närmare sanningen: bedrägeriet är uppbyggt kring ett ögonblick då du rör dig snabbt och litar på den fysiska miljön, inte kring en brist på tekniskt kunnande.

En parkeringsautomat är ett statsägt föremål fastbultat på en trottoar. En bordsryttare på en restaurang överlämnas till dig av personalen. Båda bär på ett antagande om legitimitet som ett slumpmässigt textmeddelande eller e-postmeddelande aldrig får, vilket är precis anledningen till varför bedragare flyttade attacken till den fysiska världen i stället för din inkorg. Du utvärderar inte om du ska lita på en främling på nätet. Du reagerar på ett bekant föremål på en plats du redan litar på, under en liten tidspress (en mätare som håller på att gå ut, ett hungrigt bord) som avråder från en närmare titt.

Bli inte mer misstänksam mot allting. Begränsa ditt förtroende till ett specifikt test: stämmer destinationen överens med det varumärke som är tryckt på skylten, kontrollerat innan du anger något? Det enda testet fångar bedrägeriet oavsett hur övertygande klistermärket ser ut, eftersom en bedragare kan kopiera en logotyp perfekt men inte kan få poybyphone.online att läsas som paybyphone.com. Detta är samma före- och efterprincip bakom vår genomgång av bedrägeriet med hyrbilsskador, där försvaret är en checklista som du går igenom i ordning, inte allmän vaksamhet som du förväntas upprätthålla under hela resan.

Det förklarar också varför dessa fall fortsätter att dyka upp på turisttäta eller tillfälliga platser: en parkeringsremsa i Riviera Village, en bilparkering nära ett evenemang, en restaurang med många engångsbesökare. Lokalbefolkning som parkerar på samma plats varje vecka är mer benägna att lägga märke till ett klistermärke som inte fanns där igår. Någon som besöker för första gången har ingen baslinje att jämföra med, vilket är exakt det glapp som den här artikeln är avsedd att täppa igen innan du står där.

Hur man faktiskt upptäcker ett manipulerat klistermärke

Ett falskt QR-klistermärke måste fysiskt sitta ovanpå, eller precis bredvid, det riktiga, och det lämnar spår som en legitim kod aldrig har. Använd den här tabellen nästa gång du står framför en.

Signal Legitim kod Sannolikt falskt klistermärke
Yta Tryckt i plan med mätarens panel eller själva menyn Upphöjd kant, bubbla eller något sned placering
Domän Matchar betalningsvarumärket som nämns på skylten (paybyphone.com, parkmobile.io) Nästan men ändrad stavning, eller en okänd ändelse som .online
Position En del av den ursprungliga tryckta skyltningen Täck över annan text, en streckkod eller en andra kod under
Vad den öppnar Den officiella appen eller en utcheckningsskärm som matchar varumärkets vanliga design Ett generiskt webbformulär som ber om ett kortnummer utan appmärke

Ingen av dessa kontrollerna kräver en app eller en prenumeration. De kräver att du saktar ner under de få sekunder det tar att titta på klistermärket i stället för skärmen.

Samma tabell gäller även bort från parkeringsautomater och restauranger. Cykeldelningsstationer, biljettkiosker på museum, incheckningsskyltar för evenemang och turistinformationstavlor förlitar sig alla på samma obevakade, offentligt tillgängliga klistermärke eller utskrift, och ingen av dem har personal som står där för att märka ett byte. Om en kod dyker upp någonstans som överraskar dig, till exempel en "skanna för rabatt"-flygblad fasttejpad på en lyktstolpe nära ett landmärke, kör den genom samma kontroll innan du trycker vidare.

Editorial illustration of A laminated restaurant table tent stands upright on a wooden dining table, its blank front panel bearing only a single Q

Vad quishing faktiskt kostar när det fungerar

Säkerhetsforskare kallar QR-kodnätfiske för "quishing", och det finansiella och juridiska systemet har börjat spåra det som sin egen bedrägerikategori, skild från det e-postnätfiske det växte ur.

Viktiga siffror

Den genomsnittliga konsumentförlusten till quishing-bedrägerier var 1 225 USD per offer år 2025, enligt CNBC:s analys av FBI-, FTC- och statliga myndighetsdata. I Storbritannien ökade rapporterna om quishing från 100 år 2019 till 1 386 under året fram till april 2025, vilket mer än fördubblades mellan 2023 och 2024, enligt Action Fraud-data som rapporterats av Tech Digest.

Katherine Hart från Storbritanniens Chartered Trading Standards Institute beskrev omfattningen av enskilda förluster till Tech Digest som en annan ordning av skada än en enskild överdebiterad parkeringssession.

Förlusterna är "enorma", där offer förlorar sina livsbesparingar. Dessa medel finansierar därefter kriminell verksamhet.

Katherine Hart, Chartered Trading Standards Institute, april 2025

Det gapet mellan ett obehag och att förlora allt är precis varför tio-sekunderskontrollen högst upp i den här artikeln är värd friktionen.

Parkeringsplatser fortsätter att dyka upp som den miljö som brittiska lokala myndigheter varnar mest för. Royal Borough of Kensington and Chelsea utfärdade en egen varning i januari 2025 efter att ha hittat "QR-koder fastsatta på parkeringsbetalningsskyltar på minst sex platser i stadsdelen", och hänvisade förare tillbaka till PayByPhone-appen, telefonlinjen, texttjänsten eller PayPoint-platserna i stället. Mönstret håller i sig över länder: obevakade offentliga betalningsställen, oavsett om det är en parkeringsautomat eller ett restaurangbord, är den enklaste platsen att slänga upp ett klistermärke utan att någon hindrar dig.

Säkerhetsindustrin spårar också quishing som en snabbväxande andel av nätfiske totalt sett, inte bara ett nischat parkeringsplatstripp. Den tillväxten är vad som drev FBI IC3, FTC och BBB att var och en publicera fristående vägledning om just QR-koder, snarare än att foga in varningen i allmänna nätfiskeråd, vilket är en signal som är värd att ta på allvar redan innan du tittar på någon enskild dollarsiffra.

Appar som bygger personliga destinationsguider, verktyg som TripProf däribland, har börjat bygga in den här typen av bedrägerimönster i en dedikerad bedrägerimedvetenhetssektion under Nödsituationer och säkerhet, tillsammans med ambassadkontakter och en säkerhetsbriefing för var du än reser. Det kommer inte att stoppa ett klistermärke från att tryckas, men det sätter mönstret du just läste framför dig innan du står vid en obekant mätare i ett land där du inte lätt kan verifiera ett domännamn.

Vanliga frågor

Hur kan jag se om en QR-kod har manipulerats?

Leta efter en upphöjd kant, en bubbla eller en sned placering jämfört med den omgivande skylten, och kontrollera om den ligger ovanpå annan tryckt text eller en andra kod. Ett manipulerat klistermärke sitter fysiskt fastklistrat över originalet snarare än att vara en del av den tryckta ytan.

Är det säkert att skanna en QR-kod på en restaurangmeny?

Det är generellt säkert om koden öppnar en meny, men behandla den på samma sätt som en parkeringsautomatskod om den öppnar ett betalningsformulär eller ber dig logga in på ett konto. FTC beskriver QR-manipulation som en allmän metod som gäller för alla obevakade offentliga koder, inklusive menyer; FBI har separat varnat för samma skanna-och-omdirigera-taktik som levereras via skickade QR-koder.

Vad ska jag göra om jag redan skannat en falsk QR-kod men inte angett någon information?

Stäng webbläsarfliken utan att ange något, och undvik att ladda ner något som sidan uppmanar till. Att bara skanna äventyrar dig inte; att ange data eller installera en app från den sidan är där risken börjar.

Vad ska jag göra om jag angav mina kortuppgifter på en falsk betalningssida med QR-kod?

Ring din kortutgivare omedelbart och be om att kortet fryses och utfärdas på nytt. Gör sedan en anmälan på reportfraud.ftc.gov och, om personliga ID-uppgifter också angavs, på identitytheft.gov.

Kan en QR-kod installera skadlig programvara på min telefon enbart genom att jag skannar den?

Att bara skanna öppnar vanligtvis bara en länk, men den länken kan uppmana dig att ladda ner en fil eller app, eller leda dig till en falsk inloggningssida i stället. FBI:s rådgivning från juli 2025 varnar för att skanna koder från okända ursprung just av denna anledning, och rekommenderar att du granskar appbehörigheter innan du ger en ny app tillgång till något.

Hur förhandsgranskar jag en QR-kods webbadress innan jag öppnar den?

Peka kameran mot koden utan att trycka på länken som visas. De flesta telefonkameraappar visar destinationswebbadressen en stund innan du öppnar den, vilket är din chans att kontrollera den med avseende på stavfel mot det varumärke den hävdar att den är, på samma sätt som du skulle kasta en blick på en webbläsares adressfält innan du skriver in ett lösenord.

Var anmäler jag ett QR-kodbedrägeri?

I USA anmäler du till reportfraud.ftc.gov, FBI:s IC3 eller BBB Scam Tracker. I Storbritannien anmäler du till Action Fraud. Berätta också för lokalen eller parkeringsmyndigheten direkt, personligen eller via telefon, så att det fysiska klistermärket tas bort innan nästa person skannar det.

Viktiga punkter

  • Kontrollera klistermärkets kant innan du kontrollerar skärmen. En upphöjd bula, en sned vinkel eller en kod som sitter över annan tryckt text är det fysiska tecknet på att något lades till senare.
  • Läs länkförhandsgranskningen innan du trycker. Jämför domänen med betalningsvarumärkets riktiga namn och håll utkik efter en stavning som är nära på som poybyphone.online i stället för paybyphone.com.
  • Skriv appnamnet själv i stället för att trycka på kodens länk. Denna enda vana tar bort klistermärket från transaktionen helt och hållet.
  • Om du redan har betalat på en falsk sida, ring din kortutgivare innan du gör något annat. Ett fryst kort slår en polisanmälan varje gång.
  • Restaurangmenyer medför samma risk, bara utan ett rubrikfall än så länge. En kod som öppnar en betalnings- eller inloggningsblankett i stället för en meny bör behandlas precis som ett mätarbedrägeri.
  • Det här har redan drabbat verkliga städer, inte hypotetiska. Redondo Beach, New York City och Fort Lauderdale hittade alla falska klistermärken mellan augusti 2024 och juni 2025, och personliga guider som TripProfs avdelning för bedrägerimedvetenhet spårar nu mönster som detta efter destination. Tio-sekunderskontrollen fungerar oavsett om du har hört talas om platsen tidigare eller inte.

Senast uppdaterad: 30 augusti 2026

Var den här artikeln hjälpsam?

Rapportera ett problem med den här artikeln

0/500

Fortsätt läsa

Fler resetips och guider utvalda för dig