Quishing: generatoarele QR, ținte majore de phishing
Stratul de redirecționare pe care generatoarele QR „gratuite” îl adaugă materialelor tipărite obișnuite este același pe care se bazează atacatorii — și a eliminat ultima apărare a scannerelor.
qrco.de, me-qr.com și qrs.ly — domenii obișnuite de redirecționare ale generatoarelor QR comerciale, același strat inserat în milioane de coduri tipărite legitime.Această constatare transformă argumentul din acest articol din opinie în dovadă. Quishing — phishing transmis prin cod QR — funcționează deoarece un pătrat tipărit nu poate fi citit cu ochiul liber. Dar *se extinde* deoarece companiile legitime au petrecut un deceniu învățând publicul că scanarea unui domeniu scurt necunoscut este ceva normal.
Datele de telemetrie Unit 42 din februarie 2026 indică, în medie, peste 11.000 de detectări de coduri QR rău intenționate pe zi, traficul prin serviciile de scurtare QR crescând cu 55% din prima jumătate a lui 2023 până în prima jumătate a lui 2024 și cu încă 44% până în prima jumătate a lui 2025. Atât FBI, cât și FTC au emis avertismente publice: Internet Crime Complaint Center a publicat PSA 220118 despre infractorii care modifică coduri pentru a fura bani și date de autentificare și a revenit în iulie 2025 cu informații despre colete nesolicitate care conțin coduri QR, în timp ce FTC a avertizat că escrocii acoperă codurile legitime cu propriile autocolante, menționând în mod explicit parcometrele.
De ce nu poate fi verificat un cod QR înainte de scanare?
Oamenii au fost învățați, cu un anumit succes, să verifice un link înainte de a face clic pe el: treci cursorul peste link, citește domeniul, caută greșelile de ortografie. Această apărare depinde de posibilitatea de a vedea URL-ul.
Un cod QR o anulează. Destinația este codificată într-un tipar pe care niciun om nu îl poate descifra cu ochiul liber. Nu există posibilitatea de a trece cursorul peste el. Îndrepți camera spre un pătrat și fie se deschide ceva, fie nu. Singurul moment posibil pentru apărare este previzualizarea pe care unele scanere o afișează mai întâi — iar pe un ecran mic, când te grăbești, aceasta este un șir trunchiat pe care majoritatea oamenilor nu îl citesc.
Cum arată principalele atacuri?
| Atac | Cum se desfășoară | De ce funcționează |
|---|---|---|
| Autocolant aplicat peste cod | Un autocolant QR tipărit este pus peste unul real — pe parcometre, stații de încărcare pentru vehicule electrice, suporturi de masă, afișe, dulapuri pentru livrări și semne pentru donații | Contextul din jur convinge victima. Aceasta are încredere în parcometru, iar autocolantul preia această încredere |
| Redirecționarea plății | Scanarea deschide o pagină de plată convingătoare, clonată sau generică | Plata pe o pagină cu aspect necunoscut este deja experiența normală la punctele de parcare și încărcare |
| Furtul datelor de autentificare prin poștă sau e-mail | O scrisoare sau un e-mail cu un cod QR și un pretext urgent: problemă la livrare, notificare fiscală, verificarea contului | Codurile trec de filtrele de securitate ale e-mailului care scanează linkurile, dar nu și imaginile, și mută victima pe un telefon personal |
| Conectarea la o rețea Wi-Fi rău intenționată | Un cod tipărit „Wi-Fi gratuit pentru oaspeți” care conectează utilizatorul dintr-o singură atingere la un punct de acces controlat de atacator | Majoritatea telefoanelor oferă conectarea automată; formatul sarcinii utile este invizibil pentru utilizator |
NCSC explică explicit problema e-mailului: nu toate instrumentele de securitate scanează imaginile, astfel încât un cod QR care indică un site rău intenționat poate trece de filtrele care ar fi detectat același link ca text — iar utilizatorii tind să scaneze cu un telefon personal, lipsit de protecțiile unui dispozitiv administrat de angajator. Pagina noastră despre codurile QR Wi-Fi explică formatul sarcinii utile; dacă știi cum arată, poți verifica un astfel de cod.
Cum au distrus redirecționările ultima apărare?
Să presupunem că fiecare companie legitimă folosea coduri statice care codificau propriul domeniu. Previzualizarea unui scanner ar afișa restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Recunoscibil. O previzualizare care afișează x7q-cdn.click/8Hf2 s-ar evidenția atunci ca fiind evident greșită, deoarece ar fi diferită de orice cod legitim scanat vreodată de acea persoană.
Nu aceasta este lumea în care trăim. Un număr uriaș de coduri legitime — de la restaurante, comercianți, muzee și agenții de transport până la instituții guvernamentale — duc prin domenii scurte ale unor terți, care nu înseamnă nimic pentru persoana care scanează. Consecința este directă: un domeniu necunoscut în previzualizarea unui cod QR nu mai transmite niciun semnal. Oamenii au fost învățați să treacă peste el, de sute de ori, fără consecințe.
Unit 42 afirmă clar rezultatul: „Chiar și persoanele atente la securitate care verifică previzualizarea URL-ului înainte de scanare nu pot determina destinația finală când întâlnesc linkuri scurtate.” Industria redirecționărilor nu a inventat quishing-ul. A eliminat singurul indiciu pe care oamenii obișnuiți îl aveau împotriva lui — mecanismul este descris în deturnarea redirecționărilor.
Trei efecte secundare
- Ascunderea destinației. O redirecționare poate afișa destinații diferite pentru vizitatori diferiți — conținut sigur unui cercetător și sarcina utilă reală unui telefon din orașul vizat. Un cod static nu poate face asta; sarcina lui utilă este fixă și identică pentru toată lumea.
- Activarea întârziată. Un cod poate indica un loc inofensiv timp de câteva săptămâni, poate trece de verificare, apoi poate fi schimbat. Aceasta este aceeași posibilitate de editare pe care industria o vinde drept funcție utilă.
- Spălarea reputației. Un domeniu de scurtare recunoscut conferă legitimitate oricărei destinații către care redirecționează.
Cum te protejezi când scanezi?
- Citește domeniul din previzualizare. Dacă scannerul tău nu afișează unul, folosește unul care o face. NCSC recomandă scannerul integrat în telefon, nu o aplicație dintr-un magazin.
- Consideră rău intenționat orice cod dintr-o scrisoare sau dintr-un e-mail nesolicitat. Organizațiile legitime rareori au nevoie să scanezi un pătrat tipărit pentru a rezolva o problemă urgentă a contului — exact despre asta sunt cele două avertismente FBI de mai sus.
- Verifică fizic autocolantele. Ridică o margine. Un autocolant pus peste alt autocolant este cea mai frecventă configurație de quishing și poate fi detectat cu degetul.
- Nu introduce niciodată date de plată pe o pagină la care ai ajuns prin scanare. Accesează serviciul singur, tastând adresa sau deschizând aplicația.
- Decodează în loc să scanezi când nu ești sigur. Fotografiază codul și citește-i sarcina utilă pe pagina noastră de decodare, fără să deschizi nimic.
Ce faci dacă ai scanat deja un cod rău intenționat?
Scanarea, în sine, aproape niciodată nu compromite un telefon. Important este ce s-a întâmplat apoi, așa că acționează în funcție de acest lucru.
- Dacă doar ai vizualizat o pagină și ai închis-o, cel mai probabil ești în siguranță. Notează domeniul, în cazul în care trebuie să îl raportezi, apoi mergi mai departe.
- Dacă ai introdus o parolă, schimb-o imediat pe site-ul real și schimb-o oriunde ai reutilizat-o. Activează autentificarea multifactor cât timp ești acolo.
- Dacă ai introdus datele cardului, sună banca sau blochează cardul imediat în aplicația bancară, înainte să verifici orice altceva. Raportează situația ca pagină frauduloasă, nu ca plată contestată.
- Dacă ai instalat ceva, dezinstalează acel lucru, apoi verifică permisiunile aplicației și orice drepturi de administrator al dispozitivului sau de accesibilitate pe care le-ar fi solicitat. Aceste permisiuni reprezintă sarcina utilă în majoritatea cazurilor de pe mobil.
- Dacă te-ai conectat la o rețea Wi-Fi printr-un cod, uită rețeaua și presupune că orice ai trimis prin ea cât timp erai conectat putea fi observat.
- Raportează incidentul. În SUA, IC3 al FBI primește sesizări, iar FTC primește plângeri ale consumatorilor; în Regatul Unit, contactează Action Fraud. Dacă acel cod era un autocolant pe infrastructură publică, anunță și proprietarul suprafeței — o autoritate de parcări nu poate îndepărta un autocolant despre care nu știe.
Un lucru pe care nu trebuie să îl faci: să presupui că a fost vina ta pentru că ai scanat. Atât FBI, cât și FTC au emis avertismente publice tocmai pentru că aceste coduri sunt, prin design, imposibil de deosebit de cele legitime.
Cum îți protejezi clienții dacă ești o companie?
Dacă tipărești coduri QR, alegerile tale stabilesc dacă clienții se pot apăra sau nu.
- Folosește coduri statice care codifică propriul domeniu. Previzualizarea va afișa atunci numele tău, singurul semnal de verificare disponibil în momentul scanării. Aceasta este schimbarea cu cel mai mare impact pe care o poți face.
- Tipărește URL-ul cu text lizibil lângă cod. Le oferă oamenilor o cale care nu implică scanarea și ceva cu care să compare codul.
- Verifică periodic codurile fizice. Autocolantele aplicate peste cod funcționează doar cât timp nimeni nu verifică.
- Nu redirecționa niciodată clienții printr-un domeniu care nu poartă numele tău. Îi înveți că destinațiile opace sunt acceptabile și nu mai poți explica cum arată un cod legitim al companiei tale.
Există o aliniere utilă aici: alegerea care te protejează de sechestrarea abonamentului este aceeași care îți protejează clienții de phishing.
Întrebări frecvente
- Ce este quishing-ul?
- Quishing-ul este phishing care folosește un cod QR ca mecanism de livrare în locul unui link pe care poți face clic. Codul duce la o pagină falsă de autentificare, plată sau descărcare. Termenul combină „QR” și „phishing”.
- Îmi poate sparge telefonul scanarea unui cod QR?
- Scanarea singură aproape niciodată nu compromite un dispozitiv. Pericolul este ce faci apoi: introduci date de autentificare sau de card pe pagina care se deschide ori instalezi ceva ce îți oferă. Recomandarea FBI este să verifici URL-ul după scanare și înainte de a introduce orice date.
- Sunt sigure codurile QR din restaurante?
- În general, da — NCSC precizează că acele coduri din puburi și restaurante sunt de obicei sigure și recomandă mult mai multă prudență cu cele primite prin e-mail. Riscul rezidual este un autocolant aplicat peste cod, motiv pentru care verificarea fizică a codului contează. Vezi codurile QR pentru meniurile restaurantelor.
- Cum pot vedea unde duce un cod QR fără să îl scanez?
- Fotografiază-l și decodează imaginea. Cititorul nostru afișează sarcina utilă brută în browser, fără să o deschidă. Cum verifici unde duce cu adevărat un cod QR explică și cum urmărești lanțurile de redirecționare.
- Sunt codurile QR statice mai sigure decât cele dinamice?
- Pentru persoana care scanează, da, din două motive: previzualizarea afișează destinația reală, nu un link scurt opac, iar destinația nu poate fi schimbată după tipărire. Un cod dinamic poate fi redirecționat oricând, inclusiv după ce a fost verificat și aprobat.
Generează un cod static care afișează propriul domeniu în previzualizare: cod QR pentru URL. Material de referință: adevărul despre escrocheriile cu coduri QR.
Gata pentru un cod QR static?
Generează unul în browserul tău — fără cont, fără urmărire, fără abonament. Ce creezi îți aparține.
Citeste mai departe
Decodifică, nu scana: citește întâi conținutul QR
Un cod QR nu poate fi citit cu ochiul liber, însă conținutul său poate fi extras în câteva secunde. Cum vezi destinația înainte să continui — și ce nu îți poate spune verificarea.
Jurnalele scanărilor QR: datele ajung la furnizor
Analiza scanărilor nu este o funcție bonus. Ea este motivul pentru care există redirecționarea — iar partea care suportă riscul juridic nu este cea care deține datele.
Deturnarea redirecționării codurilor QR: Intermediarul invizibil
Când codul tău QR funcționează, intermediarul este invizibil. Când se sparge, este prea târziu. Înțelegerea modelului de redirecționare este primul pas pentru a-l evita.
Meniurile QR ale restaurantelor: codul nu se editează
Vi se spune că aveți nevoie de un cod editabil. În realitate, se schimbă zilnic conținutul paginii meniului, nu adresa ei — iar un cod static face asta gratuit.
Adevărul despre înșelătoriile cu coduri QR: Cum „gratis"-generatoarele storc bani de la utilizatori
Codurile QR dinamice permit furnizorilor să urmărească, să editeze, să dezactiveze și să monetizeze codurile tale după ce le-ai tipărit. Iată cum funcționează schema și cum să o eviți.