Jak działa phishing przez QR kody
Cyberbezpieczeństwo Hacking

Jak działa phishing przez QR kody

Phishing przez QR kody (często nazywany QR phishing lub quishing) polega na nakłonieniu ofiary do zeskanowania kodu QR prowadzącego do fałszywej strony lub inicjującego szkodliwe działanie. Mechanizm wykorzystuje fakt, że ludzie często ufają kodom QR bardziej niż zwykłym linkom tekstowym.

 

Jak wygląda typowy atak

  1. Przygotowanie fałszywego kodu QR

    Przestępca tworzy kod QR prowadzący do kontrolowanej przez siebie strony internetowej lub usługi.

  2. Dystrybucja

    Kod pojawia się np. na:

    • naklejkach przy kasach lub parkomatach,
    • plakatach i ulotkach,
    • wiadomościach e-mail i SMS,
    • mediach społecznościowych,
    • fałszywych dokumentach lub fakturach.
  3. Skanowanie przez ofiarę

    Telefon odczytuje kod i wyświetla adres URL lub od razu otwiera stronę.

  4. Fałszywa strona lub akcja

    Najczęściej jest to podrobiona strona logowania banku, poczty, Microsoft 365, Google itp. Może też wyświetlać prośbę o płatność, instalację aplikacji lub podanie danych karty.

  5. Kradzież danych

    Wprowadzone dane trafiają do przestępcy, który może przejąć konto, wykonać oszustwo finansowe lub wykorzystać dane w kolejnych atakach.

Jak działa phishing przez QR kody
Jak działa phishing przez QR kody

Dlaczego QR phishing jest skuteczny?

  1. Ukrywa adres URL

    Na plakacie czy mailu widzisz tylko wzór QR, a nie podejrzany link.

  2. Telefony są mniej ostrożne

    Użytkownicy często szybciej klikają lub skanują na smartfonie niż na komputerze.

  3. Omija część filtrów bezpieczeństwa

    Niektóre systemy antyspamowe łatwiej analizują tekst niż obraz zawierający QR.

  4. Wykorzystuje pośpiech

    „Zapłać parking”, „potwierdź konto”, „odbierz paczkę” – ofiara działa pod presją czasu.

Typowe scenariusze

Scenariusz Co robi atakujący
Fałszywy parkomat Nakleja własny QR na urządzeniu parkingowym.
Płatność faktury Wysyła fakturę z kodem prowadzącym do podstawionego rachunku.
Przejęcie konta firmowego Wysyła e-mail „zeskanuj QR, aby zalogować się do Microsoft 365”.
Fałszywa paczka SMS lub kartka z QR „dopłać 1,99 zł za doręczenie”.

Ważne

Jak się bronić

  1. Sprawdzaj adres URL przed otwarciem

    Większość telefonów pokazuje link po zeskanowaniu. Zwróć uwagę na literówki, dziwne domeny i skracacze.

  2. Nie loguj się po wejściu z QR do ważnych usług

    Lepiej otworzyć przeglądarkę i wpisać adres ręcznie.

  3. Uważaj na naklejki i podmienione kody

    Jeśli QR wygląda na doklejony lub uszkodzony, nie używaj go.

  4. Włącz MFA (uwierzytelnianie wieloskładnikowe)

    Nawet jeśli hasło wycieknie, dodatkowy składnik może zablokować przejęcie konta.

  5. Aktualizuj telefon i aplikacje

    Zmniejsza to ryzyko wykorzystania luk bezpieczeństwa.

  6. Skanuj podejrzane kody ostrożnie

    Istnieją aplikacje, które pokazują docelowy URL bez automatycznego otwierania strony.

Szczególnie niebezpieczne

Czerwone flagi

  • QR w wiadomości z pilnym wezwaniem do działania.
  • Prośba o „ponowne zalogowanie” po zeskanowaniu.
  • Strona bez HTTPS lub z dziwną domeną.
  • Żądanie danych karty płatniczej dla drobnej opłaty.
  • Instalacja aplikacji spoza oficjalnego sklepu.

Najważniejsza zasada

Traktuj kod QR tak samo jak link z nieznanego źródła. Sam kod nie jest złośliwy, ale może prowadzić do złośliwego miejsca. Zanim cokolwiek wpiszesz lub zapłacisz, sprawdź, dokąd naprawdę prowadzi.

Polecane wpisy
Hakerzy w cyberbezpieczeństwie
Hakerzy w cyberbezpieczeństwie

Hakerzy w cyberbezpieczeństwie W dzisiejszym świecie, w którym coraz więcej osób korzysta z internetu i technologii cyfrowych, cyberbezpieczeństwo staje się Czytaj dalej

Jak chronić się przed ransomware: Praktyczny przewodnik po prewencji i odzyskiwaniu danych
Jak chronić się przed ransomware: Praktyczny przewodnik po prewencji i odzyskiwaniu danych

🔐 Jak chronić się przed ransomware: Praktyczny przewodnik po prewencji i odzyskiwaniu danych 💣 Czym jest ransomware? Ransomware to rodzaj Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.