Phishing przez QR kody (często nazywany QR phishing lub quishing) polega na nakłonieniu ofiary do zeskanowania kodu QR prowadzącego do fałszywej strony lub inicjującego szkodliwe działanie. Mechanizm wykorzystuje fakt, że ludzie często ufają kodom QR bardziej niż zwykłym linkom tekstowym.
Jak wygląda typowy atak
- Przygotowanie fałszywego kodu QR
Przestępca tworzy kod QR prowadzący do kontrolowanej przez siebie strony internetowej lub usługi.
- Dystrybucja
Kod pojawia się np. na:
- naklejkach przy kasach lub parkomatach,
- plakatach i ulotkach,
- wiadomościach e-mail i SMS,
- mediach społecznościowych,
- fałszywych dokumentach lub fakturach.
- Skanowanie przez ofiarę
Telefon odczytuje kod i wyświetla adres URL lub od razu otwiera stronę.
- Fałszywa strona lub akcja
Najczęściej jest to podrobiona strona logowania banku, poczty, Microsoft 365, Google itp. Może też wyświetlać prośbę o płatność, instalację aplikacji lub podanie danych karty.
- Kradzież danych
Wprowadzone dane trafiają do przestępcy, który może przejąć konto, wykonać oszustwo finansowe lub wykorzystać dane w kolejnych atakach.

Dlaczego QR phishing jest skuteczny?
- Ukrywa adres URL
Na plakacie czy mailu widzisz tylko wzór QR, a nie podejrzany link.
- Telefony są mniej ostrożne
Użytkownicy często szybciej klikają lub skanują na smartfonie niż na komputerze.
- Omija część filtrów bezpieczeństwa
Niektóre systemy antyspamowe łatwiej analizują tekst niż obraz zawierający QR.
- Wykorzystuje pośpiech
„Zapłać parking”, „potwierdź konto”, „odbierz paczkę” – ofiara działa pod presją czasu.
Typowe scenariusze
| Scenariusz | Co robi atakujący |
|---|---|
| Fałszywy parkomat | Nakleja własny QR na urządzeniu parkingowym. |
| Płatność faktury | Wysyła fakturę z kodem prowadzącym do podstawionego rachunku. |
| Przejęcie konta firmowego | Wysyła e-mail „zeskanuj QR, aby zalogować się do Microsoft 365”. |
| Fałszywa paczka | SMS lub kartka z QR „dopłać 1,99 zł za doręczenie”. |
Ważne
Jak się bronić
- Sprawdzaj adres URL przed otwarciem
Większość telefonów pokazuje link po zeskanowaniu. Zwróć uwagę na literówki, dziwne domeny i skracacze.
- Nie loguj się po wejściu z QR do ważnych usług
Lepiej otworzyć przeglądarkę i wpisać adres ręcznie.
- Uważaj na naklejki i podmienione kody
Jeśli QR wygląda na doklejony lub uszkodzony, nie używaj go.
- Włącz MFA (uwierzytelnianie wieloskładnikowe)
Nawet jeśli hasło wycieknie, dodatkowy składnik może zablokować przejęcie konta.
- Aktualizuj telefon i aplikacje
Zmniejsza to ryzyko wykorzystania luk bezpieczeństwa.
- Skanuj podejrzane kody ostrożnie
Istnieją aplikacje, które pokazują docelowy URL bez automatycznego otwierania strony.
Szczególnie niebezpieczne
Czerwone flagi
- QR w wiadomości z pilnym wezwaniem do działania.
- Prośba o „ponowne zalogowanie” po zeskanowaniu.
- Strona bez HTTPS lub z dziwną domeną.
- Żądanie danych karty płatniczej dla drobnej opłaty.
- Instalacja aplikacji spoza oficjalnego sklepu.
Najważniejsza zasada
Traktuj kod QR tak samo jak link z nieznanego źródła. Sam kod nie jest złośliwy, ale może prowadzić do złośliwego miejsca. Zanim cokolwiek wpiszesz lub zapłacisz, sprawdź, dokąd naprawdę prowadzi.






