3 paź 2026
Zagrożenia i Ataki

Quishing — oszustwa kodami QR. Jak się bronić przed phishingiem

Oszustwa oparte na kodach QR rosną w tempie alarmującym. Dowiedz się, jak rozpoznać fałszywe kody, gdzie się je ukrywają i jakie kroki podjąć, aby nie paść…

06.09.2026 — Monika Rzepecka
High-resolution close-up of a smartphone displaying a QR code on its screen.
Fot. Pixabay / Pexels · Pexels License

Oszustwa oparte na kodach QR — zwane „quishingiem” — stanowią rosnące zagrożenie dla użytkowników smartfonów i osób robiących zakupy w sklepach. Metoda ta łączy łatwość skanowania kodu z klasycznym phishingiem, czyli oszustwem polegającym na kierowaniu ofiar na fałszywe strony internetowe.

Skala problemu: liczby, które powinny Cię zaniepokoić

Dynamika wzrostu oszustw tego typu jest alarmująca. W Malezji, gdzie problem został szczególnie dobrze udokumentowany, liczba przypadków quishingu w pierwszej połowie 2026 roku wyniosła 5134 zdarzenia. To liczba niemal równa całemu rocznemu wskaźnikowi z 2025 roku, który wyniósł 5907 przypadków. Oznacza to, że w ciągu zaledwie sześciu miesięcy 2026 roku oszuści przeprowadzili prawie tyle samo ataków, ile przez cały poprzedni rok.

Straty finansowe są równie poważne. Ofiary quishingu w Malezji straciły w pierwszej połowie 2026 roku 28,67 mln ringgitów. Dla porównania — w Polsce, przy kursie zbliżonym do 1 ringgita = 1 zł, suma ta odpowiadałaby około 28-29 mln złotych. To pokazuje, że problem nie ogranicza się do pojedynczych przypadków, ale stanowi zjawisko masowe o znaczących konsekwencjach finansowych.

Jak działają fałszywe kody QR?

Oszuści wykorzystują prostą, ale skuteczną metodę. Naklejają fałszywe kody QR bezpośrednio na terminale płatnicze lub inne urządzenia w miejscach publicznych, zastępując oryginalne kody. Gdy skanuje się kod, użytkownik trafia na stronę przygotowaną przez oszustów — stronę, która wygląda identycznie jak oryginalna, ale jest całkowicie pod kontrolą przestępców.

Kluczową zaletą tego ataku z perspektywy cyberprzestępcy jest fakt, że adres docelowy kodu QR jest ukryty. Gołym okiem nie widać, gdzie faktycznie kieruje kod — trzeba go zeskanować, aby się dowiedzieć. To oznacza, że nawet ostrożny użytkownik może nie zauważyć podejrzanych oznak zanim nie zeskanuje kodu.

Fałszywe strony, na które trafiają ofiary, mogą kraść szeroki zakres wrażliwych informacji: dane osobowe, numery kart kredytowych, hasła do kont bankowych i inne dane logowania. Wszystko to dzieje się w ciągu kilku sekund, zanim użytkownik zdąży zdać sobie sprawę z zagrożenia.

Komunikaty, które powinny Cię czujować

Oszuści nie pozostawiają nic przypadkowi. Kody QR zwykle prowadzą na strony zawierające komunikaty zaprojektowane do wzbudzenia poczucia pilności lub strachu:

  • „Zapłać teraz” — sugerujące, że transakcja musi być wykonana natychmiast
  • „Zweryfikuj konto” — próbujące skłonić użytkownika do podania danych logowania
  • „Odbierz nagrodę” — obiecujące zysk lub bonus, aby zmotywować do działania

Każdy z tych komunikatów ma na celu obejść naturalną ostrożność użytkownika i skłonić go do szybkiego działania bez zastanowienia.

Praktyczne kroki ochrony przed quishingiem

Nie skanuj kodów z nieznanych źródeł

Podstawową zasadą jest skanowanie kodów QR wyłącznie z zaufanych źródeł. Jeśli kod pojawia się na plakacie w miejscu publicznym, zwłaszcza jeśli wygląda na niedawno naklejony lub wygląda inaczej niż otoczenie, nie skanuj go. Szczególnie ostrożny bądź wobec kodów na terminalach płatniczych — jeśli kod wygląda na niedawno naklejony lub ma widoczne znaki tamperowania, powiadom pracownika sklepu.

Zawsze sprawdzaj adres URL przed interakcją

Po zeskanowaniu kodu QR, zanim klikniesz jakikolwiek link lub wpiszesz jakiekolwiek dane, przejrzyj adres URL wyświetlany w przeglądarce. Porównaj go z oficjalnym adresem strony, do której chcesz się dostać. Oszuści często używają adresów bardzo podobnych do oryginałów, ale z drobnymi różnicami (np. „amazom.com” zamiast „amazon.com”). Jeśli adres wydaje się podejrzany lub inny niż się spodziewasz, nie kontynuuj.

Nigdy nie loguj się bezpośrednio po zeskanowaniu kodu

Jeśli kod QR kieruje Cię na stronę logowania, zawsze najpierw otwórz oficjalną aplikację lub stronę danej usługi w inny sposób i zaloguj się tam. Nie loguj się na stronie, do której trafiłeś poprzez kod QR — nawet jeśli wygląda autentycznie.

Etap atakuDziałanie oszustaTwoja obrona
PrzygotowanieDrukowanie i naklejanie fałszywych kodówObserwacja kodów w miejscach publicznych
SkanowanieKod kieruje na fałszywą stronęSprawdzenie adresu URL przed interakcją
PhishingStrona prosi o dane logowania lub kartyNigdy nie loguj się na obcej stronie
KradzieżDane trafiają do oszustówMonitorowanie konta bankowego

Co to oznacza dla Ciebie

Quishing to nie przyszłość — to teraźniejszość. Jeśli regularnie skanujesz kody QR w sklepach, restauracjach lub na podstawie wiadomości, jesteś potencjalnym celem. Nie oznacza to, że powinieneś całkowicie unikać kodów QR, ale powinieneś być świadomy zagrożenia i wdrożyć proste praktyki ochronne.

Naukowcy pracują nad rozwiązaniami technologicznymi, takimi jak kody QR z wbudowanym samouwierzytelnianiem, które mogą w przyszłości utrudnić oszustom tworzenie fałszywych kodów. Jednak na dzisiaj Twoja czujność i wiedza to najlepsze narzędzia ochrony.

Pamiętaj: kod QR to tylko narzędzie. Bezpieczeństwo zależy od Ciebie — od tego, czy weźmiesz chwilę na sprawdzenie adresu URL, zanim podasz swoje dane.

Najczęstsze pytania

Co to jest quishing?

Quishing to połączenie słów „kod QR" i „phishing" — metoda oszustwa, w której cyberprzestępcy wykorzystują fałszywe kody QR do kierowania ofiar na strony phishingowe i kradzieży danych osobowych.

Gdzie oszuści ukrywają fałszywe kody QR?

Najczęściej naklejają je na terminale płatnicze, zastępując oryginalne kody. Mogą się też pojawić w wiadomościach e-mail, SMS-ach, mediach społecznościowych lub na fałszywych plakatach.

Jakie dane mogą ukraść poprzez fałszywy kod QR?

Oszuści mogą pozyskać dane osobowe, numery kart kredytowych, hasła do kont bankowych i inne wrażliwe informacje, jeśli skanujesz kod kierujący na stronę phishingową.

Jak mogę sprawdzić, czy kod QR jest bezpieczny?

Zanim skanuj kod, sprawdź jego pochodzenie — skanuj tylko z zaufanych źródeł. Po zeskanowaniu zawsze przejrzyj adres URL przed kliknięciem lub zalogowaniem się.

Czy istnieje technologia chroniąca przed fałszywymi kodami QR?

Naukowcy pracują nad kodami QR z wbudowanym samouwierzytelnianiem, które mogą w przyszłości ograniczyć możliwości oszustów.

Na podstawie: Vietnam.vn. Tekst opracowany redakcyjnie.