Quishing: nadużywane domeny to generatory kodów QR
Warstwa przekierowań, którą „darmowe” generatory QR dodają do zwykłych materiałów drukowanych, to ta sama warstwa wykorzystywana przez napastników — i odebrała skanerom ostatnią linię obrony.
qrco.de, me-qr.com i qrs.ly — zwykłe komercyjne domeny przekierowań generatorów QR, tę samą warstwę dodawaną do milionów legalnych kodów drukowanych.To odkrycie zmienia argument przedstawiony na tym blogu z opinii w dowód. Quishing — phishing dostarczany za pomocą kodu QR — działa, ponieważ wydrukowanego kwadratu nie da się odczytać gołym okiem. Ale *skaluje się*, ponieważ legalne firmy przez dekadę uczyły odbiorców, że skanowanie nieznanej krótkiej domeny jest czymś normalnym.
Dane telemetryczne Unit 42 z lutego 2026 roku pokazują średnio ponad 11 000 wykryć złośliwych kodów QR dziennie, przy czym ruch przez skracacze QR wzrósł o 55% od pierwszej połowy 2023 do pierwszej połowy 2024 roku, a następnie o kolejne 44% do pierwszej połowy 2025 roku. FBI i FTC wydały publiczne ostrzeżenia: Internet Crime Complaint Center opublikowało PSA 220118 o przestępcach podmieniających kody w celu kradzieży pieniędzy i danych logowania, a w lipcu 2025 roku ostrzegło przed niezamówionymi przesyłkami zawierającymi kody QR. FTC ostrzegła natomiast, że oszuści zakrywają legalne kody własnymi naklejkami, wskazując w szczególności parkometry.
Dlaczego nie można sprawdzić kodu QR przed skanowaniem?
Ludzi nauczono, z pewnym powodzeniem, sprawdzać link przed kliknięciem: najechać na niego, przeczytać domenę i zwrócić uwagę na literówki. Ta metoda ochrony zależy od możliwości zobaczenia adresu URL.
Kod QR ją obchodzi. Cel jest zakodowany we wzorze, którego człowiek nie potrafi odczytać gołym okiem. Nie można na niego najechać kursorem. Kierujesz aparat na kwadrat i albo coś się otwiera, albo nie. Jedynym możliwym momentem obrony jest podgląd wyświetlany wcześniej przez niektóre skanery — a na małym ekranie i w pośpiechu jest to skrócony ciąg znaków, którego większość osób nie czyta.
Jak wyglądają główne ataki?
| Atak | Jak przebiega | Dlaczego działa |
|---|---|---|
| Naklejka na kodzie | Wydrukowana naklejka z kodem QR umieszczona na prawdziwym kodzie — na parkometrze, ładowarce samochodów elektrycznych, stojaku na stolik, plakacie, skrytce odbiorczej lub tabliczce informującej o zbiórce | To otoczenie przekonuje ofiarę. Ufa ona parkometrowi, a naklejka dziedziczy to zaufanie |
| Przekierowanie płatności | Skanowanie otwiera przekonującą stronę płatności, sklonowaną albo ogólną | Płacenie na stronie wyglądającej na nieznaną jest już normalnym doświadczeniem przy parkometrach i punktach ładowania |
| Wyłudzanie danych logowania pocztą lub e-mailem | List lub e-mail z kodem QR i pilnym pretekstem: problem z dostawą, zawiadomienie podatkowe, weryfikacja konta | Kody przechodzą przez zabezpieczenia poczty, które skanują linki, ale nie obrazy, i przenoszą ofiarę na prywatny telefon |
| Złośliwe dołączenie do Wi-Fi | Wydrukowany kod „Darmowe Wi-Fi dla gości”, który jednym dotknięciem łączy z punktem dostępowym kontrolowanym przez napastnika | Większość telefonów proponuje automatyczne dołączenie, a format ładunku jest niewidoczny dla użytkownika |
NCSC wyraźnie wskazuje problem z pocztą e-mail: nie wszystkie narzędzia bezpieczeństwa skanują obrazy, więc kod QR prowadzący do złośliwej witryny może przejść przez filtry, które wykryłyby ten sam link zapisany jako tekst — a użytkownicy zwykle skanują go prywatnym telefonem, pozbawionym zabezpieczeń firmowo zarządzanego urządzenia. Nasza strona o kodach QR Wi-Fi wyjaśnia ten format ładunku; wiedza o tym, jak wygląda, pozwala go sprawdzić.
Jak przekierowania zniszczyły ostatnią linię obrony?
Załóżmy, że każda legalna firma używałaby statycznych kodów zawierających własną domenę. Podgląd skanera pokazywałby restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Byłoby to rozpoznawalne. Podgląd x7q-cdn.click/8Hf2 od razu wyróżniałby się jako błędny, ponieważ różniłby się od każdego legalnego kodu zeskanowanego wcześniej przez daną osobę.
Tak jednak nie wygląda świat. Ogromne liczby legalnych kodów — z restauracji, sklepów, muzeów, instytucji transportowych, a nawet organów administracji — prowadzą przez zewnętrzne krótkie domeny, które nic nie mówią skanującej osobie. Skutek jest bezpośredni: nieznana domena w podglądzie QR nie jest już żadnym sygnałem. Ludzie zostali nauczeni, by ją pomijać, setki razy, bez żadnych konsekwencji.
Unit 42 stwierdza to wprost: „Nawet osoby świadome zagrożeń, które sprawdzają podgląd adresu URL przed skanowaniem, nie mogą ustalić ostatecznego celu, gdy widzą skrócone linki”. Branża przekierowań nie wymyśliła quishingu. Odebrała zwykłym ludziom jedyną heurystykę chroniącą ich przed tym zagrożeniem — mechanizm opisano na stronie o przejęciu przekierowania.
Trzy skutki uboczne
- Ukrywanie celu. Przekierowanie może kierować różnych odwiedzających do różnych miejsc — bezpiecznej treści do badacza, a właściwego ładunku do telefonu znajdującego się w mieście docelowym. Statyczny kod nie potrafi tego zrobić; jego ładunek jest stały i identyczny dla wszystkich.
- Opóźniona aktywacja. Kod może przez tygodnie prowadzić do nieszkodliwego miejsca, przejść kontrolę, a potem zostać przełączony. To ta sama możliwość edycji, którą branża sprzedaje jako funkcję.
- Pranie reputacji. Rozpoznawalna domena skracacza nadaje wiarygodność wszystkiemu, do czego przekierowuje.
Jak chronić się podczas skanowania?
- Przeczytaj domenę w podglądzie. Jeśli Twój skaner jej nie pokazuje, użyj takiego, który to robi. NCSC zaleca skaner wbudowany w telefon zamiast aplikacji ze sklepu.
- Traktuj każdy kod w niezamówionym liście lub e-mailu jak zagrożenie. Legalne organizacje rzadko wymagają skanowania wydrukowanego kwadratu, aby rozwiązać pilny problem z kontem — oba wspomniane wyżej komunikaty FBI dotyczą właśnie tego.
- Sprawdź naklejki fizycznie. Podważ krawędź. Naklejka naklejona na inną naklejkę to najczęstszy sposób przygotowania quishingu, który można wykryć dotykiem.
- Nigdy nie wpisuj danych płatniczych na stronie otwartej po zeskanowaniu. Przejdź do usługi samodzielnie, wpisując adres albo otwierając aplikację.
- Gdy masz wątpliwości, odczytaj kod zamiast go skanować. Zrób zdjęcie kodu i odczytaj jego ładunek na naszej stronie dekodera, bez otwierania czegokolwiek.
Co zrobić po zeskanowaniu złośliwego kodu?
Samo skanowanie prawie nigdy nie narusza bezpieczeństwa telefonu. Liczy się to, co wydarzyło się później, więc od tego uzależnij dalsze działania.
- Jeśli tylko wyświetliłeś stronę i ją zamknąłeś, najprawdopodobniej wszystko jest w porządku. Zapisz domenę na wypadek konieczności zgłoszenia i przejdź dalej.
- Jeśli wpisałeś hasło, natychmiast zmień je na prawdziwej stronie, a także wszędzie tam, gdzie użyłeś go ponownie. Włącz przy okazji uwierzytelnianie wieloskładnikowe.
- Jeśli podałeś dane karty, zadzwoń teraz do banku albo zablokuj kartę w aplikacji bankowej, zanim sprawdzisz cokolwiek innego. Zgłoś to jako fałszywą stronę, a nie jako zakwestionowany zakup.
- Jeśli coś zainstalowałeś, odinstaluj to, a następnie sprawdź uprawnienia aplikacji oraz przyznane uprawnienia administratora urządzenia lub ułatwień dostępu. W większości przypadków mobilnych to właśnie te uprawnienia są ładunkiem ataku.
- Jeśli dołączyłeś do sieci Wi-Fi za pomocą kodu, zapomnij tę sieć i załóż, że wszystko wysłane przez nią podczas połączenia mogło być widoczne dla napastnika.
- Zgłoś zdarzenie. W USA FBI przyjmuje zgłoszenia przez IC3, a FTC skargi konsumenckie; w Wielkiej Brytanii zajmuje się tym Action Fraud. Jeśli kod był naklejką na infrastrukturze publicznej, powiadom także właściciela powierzchni — zarządca parkingu nie usunie naklejki, o której nie wie.
Jedna rzecz, której nie należy robić: zakładać, że to Twoja wina, bo zeskanowałeś kod. FBI i FTC wydały publiczne ostrzeżenia właśnie dlatego, że te kody są z założenia nie do odróżnienia od legalnych.
Jak firma może chronić swoich klientów?
Jeśli drukujesz kody QR, Twoje decyzje przesądzają o tym, czy klienci w ogóle będą mogli się bronić.
- Używaj statycznych kodów zawierających własną domenę. Podgląd pokaże wtedy Twoją nazwę, czyli jedyny sygnał weryfikacyjny dostępny w chwili skanowania. To najskuteczniejsza zmiana, jaką możesz wprowadzić.
- Drukuj czytelny adres URL obok kodu. Daje ludziom możliwość dotarcia do usługi bez skanowania i coś, z czym mogą porównać adres.
- Regularnie sprawdzaj swoje fizyczne kody. Naklejki na kodach działają tylko wtedy, gdy nikt ich nie kontroluje.
- Nigdy nie kieruj klientów przez domenę, która nie zawiera Twojej nazwy. Uczysz ich w ten sposób, że nieprzejrzyste cele są w porządku, i nie możesz opisać, jak wygląda legalny kod Twojej firmy.
Widać tu pożyteczną zbieżność: wybór, który chroni Cię przed uwięzieniem w subskrypcji, jest tym samym wyborem, który chroni Twoich klientów przed phishingiem.
Najczęściej zadawane pytania
- Czym jest quishing?
- Quishing to phishing wykorzystujący kod QR jako mechanizm dostarczenia zamiast klikalnego linku. Kod prowadzi do fałszywej strony logowania, płatności lub pobierania. Nazwa łączy „QR” i „phishing”.
- Czy skanowanie kodu QR może zhakować mój telefon?
- Samo skanowanie prawie nigdy nie narusza bezpieczeństwa urządzenia. Zagrożenie polega na tym, co zrobisz później: wpiszesz dane logowania lub karty na otwartej stronie albo zainstalujesz oferowany program. FBI zaleca sprawdzenie adresu URL po zeskanowaniu, a przed wpisaniem jakichkolwiek danych.
- Czy kody QR w restauracjach są bezpieczne?
- Zazwyczaj tak — NCSC zauważa, że kody w pubach i restauracjach są zwykle bezpieczne, i zaleca znacznie większą ostrożność wobec kodów otrzymanych e-mailem. Pozostaje ryzyko naklejki na kodzie, dlatego warto sprawdzać jego fizyczny stan. Zobacz kody QR do menu restauracji.
- Jak sprawdzić, dokąd prowadzi kod QR, bez jego skanowania?
- Zrób mu zdjęcie i odczytaj obraz. Nasz czytnik pokazuje surowy ładunek w przeglądarce, nie otwierając go. Strona Jak sprawdzić, dokąd naprawdę prowadzi kod QR opisuje także śledzenie łańcuchów przekierowań.
- Czy statyczne kody QR są bezpieczniejsze od dynamicznych?
- Dla osoby skanującej — tak, z dwóch powodów: podgląd pokazuje prawdziwy cel zamiast nieprzejrzystego krótkiego linku, a celu nie można zmienić po wydrukowaniu. Kod dynamiczny można w dowolnym momencie przekierować gdzie indziej, także po jego sprawdzeniu i zatwierdzeniu.
Wygeneruj statyczny kod pokazujący Twoją domenę w podglądzie: kod QR dla adresu URL. Materiał uzupełniający: prawda o oszustwach z kodami QR.
Gotowy na statyczny kod QR?
Wygeneruj go w przeglądarce — bez konta, bez śledzenia, bez subskrypcji. To, co stworzysz, należy do ciebie.
Powiązane artykuły
Najpierw odczytaj kod QR, dopiero potem go skanuj
Kodu QR nie da się odczytać gołym okiem, ale jego zawartość można wyodrębnić w kilka sekund. Jak sprawdzić adres docelowy, zanim go otworzysz — i czego taki test nie ujawni.
Logi skanów QR: dane ma dostawca, ryzyko ponosisz Ty
Analityka skanów nie jest dodatkową funkcją. To powód istnienia przekierowania — a ryzyko prawne ponosi nie ten, kto przechowuje dane.
Przejęcie przekierowań QR: niewidzialny pośrednik
Dopóki twój QR działa, pośrednik jest niewidoczny. Gdy się zepsuje — już za późno. Zrozumienie modelu przekierowań to pierwszy krok, by go uniknąć.
Menu QR restauracji nie wymaga kodu dynamicznego
Mówi się, że potrzebujesz kodu z możliwością edycji. W praktyce codziennie zmienia się treść strony menu, nie jej adres — a statyczny kod obsłuży to za darmo.
Prawda o oszustwach z kodami QR: jak „darmowe" generatory wyłudzają pieniądze od użytkowników
Dynamiczne kody QR pozwalają dostawcom śledzić, edytować, wyłączać i monetyzować twoje kody po tym, jak je wydrukujesz. Oto, jak działa ten schemat i jak go uniknąć.