Quishing: nowe zagrożenie dla pracowników firm. Jak się bronić?
Ataki phishingowe za pomocą kodów QR rosną w siłę. Dowiedz się, jak działają, dlaczego są niebezpieczne i jak chronić swoją firmę przed „quishingiem".
Ataki phishingowe przy użyciu kodów QR — zwane „quishingiem” — stanowią rosnące zagrożenie dla pracowników firm i systemów korporacyjnych. Zamiast tradycyjnych linków tekstowych w e-mailach, oszuści kodują złośliwe adresy URL w obrazach kodów QR, co utrudnia wykrycie zagrożenia zarówno systemom ochrony, jak i użytkownikom.
Jak działa quishing i dlaczego jest trudny do wykrycia?
Zasada ataku quishing jest prosta: pracownik otrzymuje wiadomość e-mail z kodem QR, skanuje go smartfonem, a następnie trafia na fałszywą stronę, która krade jego dane logowania, dane osobowe lub instaluje złośliwe oprogramowanie. Kluczową zaletą tej metody dla atakujących jest fakt, że złośliwy link pozostaje całkowicie niewidoczny dla tradycyjnych systemów ochrony e-mail do momentu skanowania. Skanery anty-phishingowe mają trudności z analizą zawartości obrazu kodu QR, co oznacza, że wiele takich ataków przechodzi niezauważonych przez automatyczne filtry.
Dodatkowo, gdy pracownik skanuje kod QR ze smartfonu prywatnego, żądanie omija całkowicie firmową sieć i jej wbudowane zabezpieczenia. Urządzenia mobilne mają z natury słabszą ochronę niż laptopy służbowe, co czyni je łatwym celem dla cyberprzestępców. To połączenie czynników — niewidoczność dla systemów, słaba ochrona mobilna i obejście firewall’a — sprawia, że quishing jest szczególnie groźny.
Skala problemu w 2026 roku
Zagrożenie to nie jest nowe, ale ostatnio przybrało na sile. W pierwszej połowie 2026 roku kody QR stanowiły około 11 procent wszystkich ataków phishingowych przeprowadzanych drogą e-mail. Średnio na miesiąc notowano 100 tysięcy takich ataków, przy czym szczyt aktywności przypadł na kwiecień 2026 roku. Liczby te wskazują na systematyczne zwiększanie się skali — atakujący nie tylko stosują tę technikę coraz częściej, ale też doskonalą jej automatyzację i personalizację.
| Parametr | Wartość |
|---|---|
| Udział kodów QR w atakach phishingowych (e-mail) | ~11% |
| Średnia liczba ataków miesięcznie (H1 2026) | 100 tys. |
| Szczyt aktywności | Kwiecień 2026 |
| Główny cel | Pracownicy firm |
Jak atakujący personalizują kampanie quishing?
Oszuści nie wysyłają losowych wiadomości. Zamiast tego tworzą kampanie, które podszywają się pod komunikację wewnętrzną firmy lub popularne narzędzia biznesowe. Obserwowane ataki najczęściej podszywały się pod wiadomości od działu HR dotyczące wynagrodzeń, benefitów pracowniczych lub zmian w systemach kadrowych. Takie podszywanie się jest skuteczne, ponieważ:
- Pracownik oczekuje komunikacji z HR w sprawie wynagrodzeń i benefitów
- Wiadomość wydaje się pochodzić z wewnątrz firmy
- Atakujący tworzą sztuczną presję czasu, sugerując, że dane trzeba zaktualizować natychmiast
- Kod QR wydaje się mniej podejrzany niż zwykły link tekstowy
Co to oznacza dla Ciebie i Twojej firmy?
Jeśli pracujesz w korporacji, ryzyko spotkania się z atakiem quishing wzrasta wraz z każdym miesiącem. Twój pracodawca powinien wdrożyć szkolenia dotyczące rozpoznawania takich zagrożeń, ale Ty również możesz podjąć konkretne kroki ochronne. Zanim zeskanisz kod QR otrzymany w e-mailu — zwłaszcza jeśli dotyczy spraw wrażliwych jak wynagrodzenie czy dostęp do systemów — zweryfikuj jego źródło. Zadzwoń do osoby, która podobno wysłała wiadomość, lub sprawdź wiadomość przez oficjalny kanał komunikacji wewnętrznej.
Smartfony wyświetlają podgląd linku przed kliknięciem, co daje Ci szansę na sprawdzenie adresu URL. Zwróć uwagę na anomalie: literówki w nazwie domeny (np. „payro1l” zamiast „payroll”), dziwne subdomeny (np. „verify.payroll-update.com” zamiast „payroll.company.com”) lub nieznane rozszerzenia domeny. Jeśli coś wygląda podejrzanie, nie klikaj — skontaktuj się z działem IT lub bezpieczeństwa.
Dla firm oznacza to konieczność wzmocnienia edukacji pracowników i rozszerzenia systemów detekcji zagrożeń o narzędzia zdolne do analizy kodów QR. Tradycyjne filtry e-mail mogą być niewystarczające, dlatego warto inwestować w rozwiązania, które potrafią identyfikować złośliwe kody zanim dotrą do pracownika.
Najczęstsze pytania
Co to jest quishing?
Quishing to ataki phishingowe, w których oszuści kodują złośliwe linki w kodach QR. Po zeskanowaniu kod prowadzi ofiarę na stronę, która kraje dane lub instaluje malware. Zagrożenie polega na tym, że złośliwy adres URL pozostaje ukryty do momentu skanowania.
Dlaczego kody QR są niebezpieczne dla pracowników?
Pracownicy skanują kody QR zwykle ze smartfonów, które mają słabszą ochronę niż laptopy służbowe. Dodatkowo skanowanie z urządzenia prywatnego omija firmową sieć i jej systemy bezpieczeństwa, co ułatwia atakującym obejście zabezpieczeń.
Jak rozpoznać złośliwy kod QR?
Przed kliknięciem linku warto sprawdzić adres URL wyświetlony na ekranie smartfona. Zwróć uwagę na literówki w nazwie domeny, nietypowe końcówki, dodatkowe subdomeny lub zniekształcenia znanych adresów firmowych.
Jak często dochodzi do ataków quishing?
W pierwszej połowie 2026 roku średnio 100 tysięcy ataków tego typu notowano miesięcznie, a kody QR stanowiły około 11 procent wszystkich ataków phishingowych przez e-mail.
Kto jest celem ataków quishing?
Głównie pracownicy firm. Atakujący podszywają się pod komunikaty wewnętrzne, narzędzia biznesowe lub wiadomości HR dotyczące wynagrodzeń i benefitów, tworząc wrażenie pilności i presji czasu.
Na podstawie: pb.pl. Tekst opracowany redakcyjnie.