Quishing: QR generátory jsou terčem phishingu
Vrstva přesměrování, kterou „bezplatné“ QR generátory vkládají do běžných tištěných materiálů, je stejná vrstva, na kterou spoléhají útočníci — a odstranila poslední obranu, kterou skenery měly.
qrco.de, me-qr.com a qrs.ly — běžné komerční domény pro přesměrování QR generátorů, tedy stejnou vrstvu vloženou do milionů legitimních tištěných kódů.Právě toto zjištění mění argument v tomto článku z názoru na důkaz. Quishing — phishing doručovaný pomocí QR kódu — funguje proto, že tištěný čtverec nelze očima přečíst. Škáluje se však proto, že legitimní firmy strávily deset let učením veřejnosti, že skenovat neznámou krátkou doménu je normální.
Telemetrie Unit 42 z února 2026 uvádí v průměru více než 11 000 detekcí škodlivých QR kódů denně, přičemž provoz přes zkracovače QR odkazů vzrostl o 55 % od první poloviny roku 2023 do první poloviny roku 2024 a následně o dalších 44 % do první poloviny roku 2025. FBI i FTC vydaly veřejná varování: Internet Crime Complaint Center zveřejnilo upozornění PSA 220118 o zločincích, kteří upravují kódy s cílem krást peníze a přihlašovací údaje, a v červenci 2025 navázalo upozorněním na nevyžádané zásilky obsahující QR kódy, zatímco FTC varovala, že podvodníci překrývají legitimní kódy vlastními nálepkami, a výslovně zmínila parkovací automaty.
Proč nelze QR kód zkontrolovat před skenováním?
Lidé se s určitým úspěchem naučili kontrolovat odkaz před kliknutím: najet kurzorem, přečíst doménu a hledat překlep. Tato obrana však závisí na tom, že URL můžete vidět.
QR kód ji obchází. Cíl je zakódován ve vzoru, který žádný člověk očima nerozluští. Není kam najet kurzorem. Namíříte fotoaparát na čtverec a buď se něco otevře, nebo ne. Jediný možný okamžik obrany představuje náhled, který některé skenery zobrazí předem — a na malé obrazovce, ve spěchu, jde o zkrácený řetězec, který většina lidí nečte.
Jak vypadají hlavní útoky?
| Útok | Jak probíhá | Proč funguje |
|---|---|---|
| Překrytí nálepkou | Tištěná QR nálepka umístěná přes skutečný kód — na parkovacích automatech, nabíječkách elektromobilů, stolních stojáncích, plakátech, výdejních boxech a cedulích s výzvou k darování | Přesvědčivý je okolní kontext. Oběť důvěřuje parkovacímu automatu a nálepka tuto důvěru převezme |
| Přesměrování platby | Sken otevře přesvědčivou platební stránku, ať už klonovanou, nebo obecnou | Zaplatit na stránce, která vypadá neznámě, je u parkovacích a nabíjecích míst už běžná zkušenost |
| Získání přihlašovacích údajů poštou nebo e-mailem | Dopis nebo e-mail s QR kódem a naléhavou záminkou: problém s doručením, daňové oznámení nebo ověření účtu | Kódy projdou e-mailovým zabezpečením, které kontroluje odkazy, ale ne obrázky, a přesunou oběť na osobní telefon |
| Škodlivé připojení k Wi-Fi | Tištěný kód „Bezplatná Wi-Fi pro hosty“, který jedním klepnutím připojí zařízení k přístupovému bodu provozovanému útočníkem | Většina telefonů nabídne automatické připojení; formát dat je pro uživatele neviditelný |
NCSC tento problém s e-maily uvádí výslovně: ne všechny bezpečnostní nástroje skenují obrázky, takže QR kód vedoucí na škodlivý web může projít filtry, které by stejný odkaz zachytily jako text — a uživatelé obvykle skenují osobním telefonem, který nemá ochrany počítače spravovaného zaměstnavatelem. Naše stránka o QR kódech pro Wi-Fi vysvětluje tento formát dat; právě znalost jeho podoby vám umožní kód zkontrolovat.
Jak přesměrování zničila poslední obranu?
Představte si, že každá legitimní firma používá statické kódy obsahující její vlastní doménu. Náhled skeneru by ukázal restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Byly by rozpoznatelné. Náhled x7q-cdn.click/8Hf2 by pak působil zjevně nesprávně, protože by se lišil od každého legitimního kódu, který daný člověk kdy naskenoval.
Takový svět ale nemáme. Obrovské množství legitimních kódů — z restaurací, obchodů, muzeí, dopravních podniků, a dokonce i státních institucí — vede přes domény třetích stran pro zkracování odkazů, které člověku skenujícímu kód nic neříkají. Důsledek je přímý: neznámá doména v náhledu QR kódu už nic nesignalizuje. Lidé byli naučeni ji stisknutím přeskočit, stovkykrát, bez následků.
Unit 42 výsledek popisuje bez obalu: „Ani lidé dbající na bezpečnost, kteří před skenováním kontrolují náhled URL, nemohou při zobrazení zkrácených odkazů určit konečný cíl.“ Odvětví přesměrování quishing nevynalezlo. Odstranilo jedinou heuristiku, kterou běžní lidé proti němu měli — mechanismus je popsán v článku o únosu přesměrování.
Tři vedlejší dopady
- Maskování. Přesměrování může různým návštěvníkům zobrazit různé cíle — výzkumníkovi bezpečný obsah a telefonu v cílovém městě skutečný škodlivý obsah. Statický kód to nedokáže; jeho data jsou pevná a pro všechny stejná.
- Odložená aktivace. Kód může několik týdnů vést na neškodné místo, projít kontrolou a později být přesměrován. Jde o stejnou možnost úprav, kterou toto odvětví prodává jako výhodu.
- Praní reputace. Uznávaná doména zkracovače propůjčí legitimitu čemukoli, kam přesměrovává.
Jak se chránit při skenování?
- Přečtěte si doménu v náhledu. Pokud ji váš skener nezobrazuje, použijte takový, který ji zobrazuje. NCSC doporučuje skener zabudovaný v telefonu namísto aplikace z obchodu.
- S každým kódem v nevyžádané poště nebo e-mailu zacházejte jako s hrozbou. Legitimní organizace jen zřídka potřebují, abyste kvůli naléhavému problému s účtem skenovali tištěný čtverec — obě výše uvedená upozornění FBI se týkají přesně tohoto.
- Fyzicky kontrolujte nálepky. Zkuste odchlípnout okraj. Nálepka přes nálepku je nejčastější quishingové uspořádání a lze ho odhalit hmatem.
- Na stránce otevřené skenováním nikdy nezadávejte platební údaje. Přejděte ke službě sami, zadáním adresy nebo otevřením aplikace.
- Při nejistotě kód dekódujte místo skenování. Vyfoťte jej a přečtěte jeho data na naší stránce dekodéru, aniž byste cokoli otevřeli.
Co když jste už naskenovali škodlivý kód?
Samotné skenování telefon téměř nikdy nenapadne. Důležité je, co se stalo potom, a podle toho postupujte.
- Pokud jste si jen zobrazili stránku a zavřeli ji, s velkou pravděpodobností jste v pořádku. Poznamenejte si doménu pro případ, že ji budete potřebovat nahlásit, a pokračujte dál.
- Pokud jste zadali heslo, okamžitě ho změňte na skutečném webu a také všude, kde jste ho použili znovu. Zároveň aktivujte vícefaktorové ověřování.
- Pokud jste zadali údaje karty, zavolejte nyní bance nebo kartu zmrazte v bankovní aplikaci, ještě před další kontrolou. Nahlaste stránku jako podvodnou, nikoli jako reklamaci nákupu.
- Pokud jste něco nainstalovali, odinstalujte to a poté zkontrolujte oprávnění aplikace i případná oprávnění správce zařízení nebo zpřístupnění, o která mohla požádat. Právě tato oprávnění představují u většiny mobilních případů škodlivý obsah.
- Pokud jste se pomocí kódu připojili k Wi-Fi, zapomeňte tuto síť a předpokládejte, že vše odeslané během připojení mohl někdo sledovat.
- Nahlaste to. V USA přijímá hlášení FBI prostřednictvím IC3 a spotřebitelské stížnosti FTC; ve Spojeném království Action Fraud. Pokud byl kód nálepkou na veřejné infrastruktuře, informujte také jejího vlastníka — správce parkoviště nemůže odstranit překrytí, o kterém neví.
Jednu věc nedělejte: nemyslete si, že za skenování můžete sami. FBI i FTC vydaly veřejná varování právě proto, že tyto kódy jsou záměrně k nerozeznání od legitimních.
Jak se jako firma chránit své zákazníky?
Pokud tisknete QR kódy, vaše rozhodnutí určují, zda se vaši zákazníci vůbec mohou bránit.
- Používejte statické kódy obsahující vaši vlastní doménu. Náhled pak zobrazí vaše jméno, což je jediný ověřovací signál dostupný v okamžiku skenování. Jde o změnu s největším dopadem, kterou můžete provést.
- Vytiskněte URL čitelným textem vedle kódu. Lidé tak získají cestu, která nevyžaduje skenování, a také něco, s čím mohou adresu porovnat.
- Fyzické kódy pravidelně kontrolujte. Překrývající nálepky fungují jen do chvíle, než je někdo zkontroluje.
- Nikdy zákazníky neprovádějte přes doménu, která neobsahuje vaše jméno. Učíte je, že neprůhledné cíle jsou v pořádku, a sami pak nedokážete popsat, jak vypadá váš legitimní kód.
Existuje zde užitečná shoda: volba, která vás chrání před odevzdáním kontroly předplatného, je stejná jako ta, která chrání vaše zákazníky před phishingem.
Často kladené otázky
- Co je quishing?
- Quishing je phishing, který jako způsob doručení používá QR kód místo klikatelného odkazu. Kód vede na falešnou přihlašovací, platební nebo stahovací stránku. Název spojuje „QR“ a „phishing“.
- Může skenování QR kódu napadnout můj telefon?
- Samotné skenování zařízení téměř nikdy nenapadne. Nebezpečné je to, co uděláte potom: zadáte přihlašovací nebo karetní údaje na otevřené stránce, případně nainstalujete něco, co nabízí. FBI doporučuje po skenování a před zadáním čehokoli zkontrolovat URL.
- Jsou QR kódy v restauracích bezpečné?
- Obecně ano — NCSC uvádí, že kódy v hospodách a restauracích jsou obvykle bezpečné, a doporučuje mnohem větší opatrnost u kódů doručených e-mailem. Zbytkovým rizikem je překrývající nálepka, proto je důležité fyzický kód kontrolovat. Viz QR kódy jídelních lístků v restauracích.
- Jak zjistím, kam QR kód vede, aniž bych ho naskenoval?
- Vyfoťte ho a dekódujte obrázek. Naše čtečka zobrazí surová data ve vašem prohlížeči, aniž by cokoli otevřela. Článek Jak ověřit, kam QR kód skutečně vede popisuje také sledování řetězců přesměrování.
- Jsou statické QR kódy bezpečnější než dynamické?
- Pro člověka, který kód skenuje, ano, a to ze dvou důvodů: náhled ukáže skutečný cíl namísto neprůhledného krátkého odkazu a cíl nelze po vytištění změnit. Dynamický kód lze kdykoli přesměrovat jinam, včetně doby po kontrole a schválení.
Vytvořte statický kód, který v náhledu zobrazí vaši vlastní doménu: QR kód z URL. Další informace: pravda o podvodech s QR kódy.
Připraveni na statický QR kód?
Vygenerujte si ho ve svém prohlížeči — bez účtu, bez sledování, bez předplatného. Co vytvoříte, patří vám.
Související čtení
QR kód nejdřív dekódujte, teprve pak skenujte
QR kód okem nepřečtete, jeho obsah však získáte během několika sekund. Jak zobrazit cíl před potvrzením — a co vám kontrola neprozradí.
Záznamy skenování QR: data získá služba, riziko nesete vy
Analytika skenování není bonusová funkce. Právě kvůli ní přesměrování existuje — a právní riziko nese jiná strana než ta, která data uchovává.
Únos přesměrování QR kódu: Neviditelný prostředník
Když váš QR kód funguje, prostředník je neviditelný. Když se rozbije, je už pozdě. Pochopení modelu přesměrování je prvním krokem, jak se mu vyhnout.
QR menu v restauraci: měníte obsah menu, ne kód
Říkají vám, že potřebujete upravitelný kód. Ve skutečnosti se každý den mění obsah stránky s menu, ne její adresa — a statický kód to zvládne zdarma.
Pravda o podvodech s QR kódy: Jak „bezplatné" generátory vymáhají peníze od uživatelů
Dynamické QR kódy umožňují poskytovatelům sledovat, upravovat, deaktivovat a monetizovat vaše kódy poté, co jste je vytiskli. Zde je, jak schéma funguje a jak se mu vyhnout.