Quishing — oszustwa kodami QR. Jak się bronić przed phishingiem
Oszustwa oparte na kodach QR rosną w tempie alarmującym. Dowiedz się, jak rozpoznać fałszywe kody, gdzie się je ukrywają i jakie kroki podjąć, aby nie paść…
Oszustwa oparte na kodach QR — zwane „quishingiem” — stanowią rosnące zagrożenie dla użytkowników smartfonów i osób robiących zakupy w sklepach. Metoda ta łączy łatwość skanowania kodu z klasycznym phishingiem, czyli oszustwem polegającym na kierowaniu ofiar na fałszywe strony internetowe.
Skala problemu: liczby, które powinny Cię zaniepokoić
Dynamika wzrostu oszustw tego typu jest alarmująca. W Malezji, gdzie problem został szczególnie dobrze udokumentowany, liczba przypadków quishingu w pierwszej połowie 2026 roku wyniosła 5134 zdarzenia. To liczba niemal równa całemu rocznemu wskaźnikowi z 2025 roku, który wyniósł 5907 przypadków. Oznacza to, że w ciągu zaledwie sześciu miesięcy 2026 roku oszuści przeprowadzili prawie tyle samo ataków, ile przez cały poprzedni rok.
Straty finansowe są równie poważne. Ofiary quishingu w Malezji straciły w pierwszej połowie 2026 roku 28,67 mln ringgitów. Dla porównania — w Polsce, przy kursie zbliżonym do 1 ringgita = 1 zł, suma ta odpowiadałaby około 28-29 mln złotych. To pokazuje, że problem nie ogranicza się do pojedynczych przypadków, ale stanowi zjawisko masowe o znaczących konsekwencjach finansowych.
Jak działają fałszywe kody QR?
Oszuści wykorzystują prostą, ale skuteczną metodę. Naklejają fałszywe kody QR bezpośrednio na terminale płatnicze lub inne urządzenia w miejscach publicznych, zastępując oryginalne kody. Gdy skanuje się kod, użytkownik trafia na stronę przygotowaną przez oszustów — stronę, która wygląda identycznie jak oryginalna, ale jest całkowicie pod kontrolą przestępców.
Kluczową zaletą tego ataku z perspektywy cyberprzestępcy jest fakt, że adres docelowy kodu QR jest ukryty. Gołym okiem nie widać, gdzie faktycznie kieruje kod — trzeba go zeskanować, aby się dowiedzieć. To oznacza, że nawet ostrożny użytkownik może nie zauważyć podejrzanych oznak zanim nie zeskanuje kodu.
Fałszywe strony, na które trafiają ofiary, mogą kraść szeroki zakres wrażliwych informacji: dane osobowe, numery kart kredytowych, hasła do kont bankowych i inne dane logowania. Wszystko to dzieje się w ciągu kilku sekund, zanim użytkownik zdąży zdać sobie sprawę z zagrożenia.
Komunikaty, które powinny Cię czujować
Oszuści nie pozostawiają nic przypadkowi. Kody QR zwykle prowadzą na strony zawierające komunikaty zaprojektowane do wzbudzenia poczucia pilności lub strachu:
- „Zapłać teraz” — sugerujące, że transakcja musi być wykonana natychmiast
- „Zweryfikuj konto” — próbujące skłonić użytkownika do podania danych logowania
- „Odbierz nagrodę” — obiecujące zysk lub bonus, aby zmotywować do działania
Każdy z tych komunikatów ma na celu obejść naturalną ostrożność użytkownika i skłonić go do szybkiego działania bez zastanowienia.
Praktyczne kroki ochrony przed quishingiem
Nie skanuj kodów z nieznanych źródeł
Podstawową zasadą jest skanowanie kodów QR wyłącznie z zaufanych źródeł. Jeśli kod pojawia się na plakacie w miejscu publicznym, zwłaszcza jeśli wygląda na niedawno naklejony lub wygląda inaczej niż otoczenie, nie skanuj go. Szczególnie ostrożny bądź wobec kodów na terminalach płatniczych — jeśli kod wygląda na niedawno naklejony lub ma widoczne znaki tamperowania, powiadom pracownika sklepu.
Zawsze sprawdzaj adres URL przed interakcją
Po zeskanowaniu kodu QR, zanim klikniesz jakikolwiek link lub wpiszesz jakiekolwiek dane, przejrzyj adres URL wyświetlany w przeglądarce. Porównaj go z oficjalnym adresem strony, do której chcesz się dostać. Oszuści często używają adresów bardzo podobnych do oryginałów, ale z drobnymi różnicami (np. „amazom.com” zamiast „amazon.com”). Jeśli adres wydaje się podejrzany lub inny niż się spodziewasz, nie kontynuuj.
Nigdy nie loguj się bezpośrednio po zeskanowaniu kodu
Jeśli kod QR kieruje Cię na stronę logowania, zawsze najpierw otwórz oficjalną aplikację lub stronę danej usługi w inny sposób i zaloguj się tam. Nie loguj się na stronie, do której trafiłeś poprzez kod QR — nawet jeśli wygląda autentycznie.
| Etap ataku | Działanie oszusta | Twoja obrona |
|---|---|---|
| Przygotowanie | Drukowanie i naklejanie fałszywych kodów | Obserwacja kodów w miejscach publicznych |
| Skanowanie | Kod kieruje na fałszywą stronę | Sprawdzenie adresu URL przed interakcją |
| Phishing | Strona prosi o dane logowania lub karty | Nigdy nie loguj się na obcej stronie |
| Kradzież | Dane trafiają do oszustów | Monitorowanie konta bankowego |
Co to oznacza dla Ciebie
Quishing to nie przyszłość — to teraźniejszość. Jeśli regularnie skanujesz kody QR w sklepach, restauracjach lub na podstawie wiadomości, jesteś potencjalnym celem. Nie oznacza to, że powinieneś całkowicie unikać kodów QR, ale powinieneś być świadomy zagrożenia i wdrożyć proste praktyki ochronne.
Naukowcy pracują nad rozwiązaniami technologicznymi, takimi jak kody QR z wbudowanym samouwierzytelnianiem, które mogą w przyszłości utrudnić oszustom tworzenie fałszywych kodów. Jednak na dzisiaj Twoja czujność i wiedza to najlepsze narzędzia ochrony.
Pamiętaj: kod QR to tylko narzędzie. Bezpieczeństwo zależy od Ciebie — od tego, czy weźmiesz chwilę na sprawdzenie adresu URL, zanim podasz swoje dane.
Najczęstsze pytania
Co to jest quishing?
Quishing to połączenie słów „kod QR" i „phishing" — metoda oszustwa, w której cyberprzestępcy wykorzystują fałszywe kody QR do kierowania ofiar na strony phishingowe i kradzieży danych osobowych.
Gdzie oszuści ukrywają fałszywe kody QR?
Najczęściej naklejają je na terminale płatnicze, zastępując oryginalne kody. Mogą się też pojawić w wiadomościach e-mail, SMS-ach, mediach społecznościowych lub na fałszywych plakatach.
Jakie dane mogą ukraść poprzez fałszywy kod QR?
Oszuści mogą pozyskać dane osobowe, numery kart kredytowych, hasła do kont bankowych i inne wrażliwe informacje, jeśli skanujesz kod kierujący na stronę phishingową.
Jak mogę sprawdzić, czy kod QR jest bezpieczny?
Zanim skanuj kod, sprawdź jego pochodzenie — skanuj tylko z zaufanych źródeł. Po zeskanowaniu zawsze przejrzyj adres URL przed kliknięciem lub zalogowaniem się.
Czy istnieje technologia chroniąca przed fałszywymi kodami QR?
Naukowcy pracują nad kodami QR z wbudowanym samouwierzytelnianiem, które mogą w przyszłości ograniczyć możliwości oszustów.
Na podstawie: Vietnam.vn. Tekst opracowany redakcyjnie.