Quishing: najzneužívanejšie domény sú QR generátory
Vrstva presmerovania, ktorú „bezplatné“ QR generátory vkladajú do bežných tlačených materiálov, je tá istá vrstva, na ktorú sa spoliehajú útočníci — a odstránila poslednú ochranu, ktorú mali skenery.
qrco.de, me-qr.com a qrs.ly — bežné komerčné domény s presmerovaním QR generátorov, teda tá istá vrstva vložená do miliónov legitímnych tlačených kódov.Toto zistenie mení argument v tomto článku z názoru na dôkaz. Quishing — phishing doručený prostredníctvom QR kódu — funguje preto, že vytlačený štvorcový kód je voľným okom nečitateľný. *Škáluje sa* však preto, že legitímne firmy desať rokov učili verejnosť, že skenovanie neznámej krátkej domény je normálne.
Telemetria Unit 42 z februára 2026 zaznamenáva v priemere viac než 11 000 odhalení škodlivých QR kódov denne, pričom návštevnosť cez QR skracovače vzrástla o 55 % od prvej polovice roka 2023 do prvej polovice roka 2024 a potom o ďalších 44 % do prvej polovice roka 2025. FBI aj FTC vydali verejné varovania: Internet Crime Complaint Center zverejnilo PSA 220118 o zločincoch, ktorí upravujú kódy s cieľom ukradnúť peniaze a prihlasovacie údaje, a v júli 2025 nadviazalo upozornením na nevyžiadané zásielky s QR kódmi, zatiaľ čo FTC varovala, že podvodníci prelepujú legitímne kódy vlastnými nálepkami, pričom konkrétne spomenula parkovacie automaty.
Prečo sa QR kód nedá skontrolovať pred skenovaním?
Ľudia sa s určitým úspechom naučili kontrolovať odkaz pred kliknutím: nabehnúť naň kurzorom, prečítať doménu a hľadať preklep. Táto ochrana závisí od toho, či URL vidíte.
QR kód ju obchádza. Cieľ je zakódovaný vo vzore, ktorý človek voľným okom nerozlúšti. Nedá sa naň nabehnúť kurzorom. Namierite fotoaparát na štvorec a buď sa niečo otvorí, alebo nie. Jediným možným okamihom obrany je náhľad, ktorý niektoré skenery zobrazia ako prvý — no na malej obrazovke a v zhone je to skrátený reťazec, ktorý väčšina ľudí nečíta.
Ako vyzerajú hlavné útoky?
| Útok | Ako prebieha | Prečo funguje |
|---|---|---|
| Prelepenie nálepkou | Vytlačená QR nálepka umiestnená cez skutočný kód — na parkovacích automatoch, nabíjačkách elektromobilov, stolových stojanoch, plagátoch, doručovacích schránkach či označeniach na dary | Presviedča okolité prostredie. Obeť dôveruje parkovaciemu automatu a nálepka túto dôveru preberá |
| Presmerovanie platby | Skenovanie otvorí presvedčivú platobnú stránku, skopírovanú alebo všeobecnú | Platenie na stránke, ktorá vyzerá neznámo, je na parkovacích a nabíjacích miestach už bežnou skúsenosťou |
| Získavanie prihlasovacích údajov poštou alebo e-mailom | List alebo e-mail s QR kódom a naliehavou zámienkou: problém s doručením, daňové oznámenie či overenie účtu | Kódy prejdú cez e-mailovú ochranu, ktorá skenuje odkazy, ale nie obrázky, a presunú obeť na osobný telefón |
| Škodlivé pripojenie k Wi-Fi | Vytlačený kód „Bezplatná hosťovská Wi-Fi“, ktorý jedným klepnutím pripojí používateľa k prístupovému bodu ovládanému útočníkom | Väčšina telefónov ponúkne automatické pripojenie; formát údajov je pre používateľa neviditeľný |
NCSC tento problém s e-mailom uvádza výslovne: nie všetky bezpečnostné nástroje skenujú obrázky, takže QR kód smerujúci na škodlivú stránku môže prejsť filtrami, ktoré by rovnaký odkaz zachytili ako text — a používatelia zvyknú skenovať osobným telefónom, ktorý nemá ochranu firemne spravovaného zariadenia. Naša stránka Wi-Fi QR kód vysvetľuje tento formát údajov; ak viete, ako vyzerá, môžete ho skontrolovať.
Ako presmerovania zničili poslednú ochranu?
Predstavme si, že každá legitímna firma používa statické kódy, ktoré obsahujú jej vlastnú doménu. Náhľad skenera by zobrazil restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Bolo by ich možné rozpoznať. Náhľad s textom x7q-cdn.click/8Hf2 by potom pôsobil očividne nesprávne, pretože by sa líšil od každého legitímneho kódu, ktorý daný človek kedy skenoval.
Takýto svet však nemáme. Obrovské množstvo legitímnych kódov — z reštaurácií, obchodov, múzeí, dopravných spoločností či dokonca vládnych inštitúcií — vedie cez krátke domény tretích strán, ktoré skenujúcej osobe nič nehovoria. Dôsledok je priamy: neznáma doména v náhľade QR kódu už nič nesignalizuje. Ľudia sa naučili tento krok preskočiť, stovky ráz bez ujmy.
Unit 42 to uvádza jednoznačne: „Ani ľudia dbajúci o bezpečnosť, ktorí kontrolujú náhľad URL pred skenovaním, nedokážu pri skrátených odkazoch určiť konečný cieľ.“ Odvetvie presmerovaní quishing nevymyslelo. Odstránilo jedinú pomôcku, ktorú proti nemu bežní ľudia mali — mechanizmus je opísaný v článku o únose presmerovania.
Tri sekundárne účinky
- Maskovanie. Presmerovanie môže rôznym návštevníkom zobrazovať rôzne ciele — výskumníkovi bezpečný obsah a telefónu v cieľovom meste skutočný útok. Statický kód to nedokáže; jeho obsah je pevný a pre všetkých rovnaký.
- Odložená aktivácia. Kód môže celé týždne smerovať na neškodné miesto, prejsť kontrolou a až potom byť zmenený. Je to tá istá možnosť úprav, ktorú odvetvie predáva ako výhodu.
- Pranie reputácie. Známa doména skracovača dodáva dôveryhodnosť čomukoľvek, na čo presmeruje.
Ako sa chrániť pri skenovaní?
- Prečítajte si doménu v náhľade. Ak ju váš skener nezobrazuje, používajte taký, ktorý ju zobrazuje. NCSC odporúča skener zabudovaný v telefóne namiesto aplikácie z obchodu.
- S každým kódom z nevyžiadanej pošty alebo e-mailu zaobchádzajte ako s nebezpečným. Legitímne organizácie len zriedka potrebujú, aby ste na vyriešenie naliehavého problému s účtom skenovali vytlačený štvorec — presne toho sa týkajú obe vyššie uvedené upozornenia FBI.
- Fyzicky kontrolujte nálepky. Skúste nadvihnúť okraj. Nálepka cez nálepku je najbežnejšie quishingové usporiadanie a dá sa odhaliť hmatom.
- Nikdy nezadávajte platobné údaje na stránke, na ktorú ste sa dostali skenovaním. Prejdite na službu sami, zadaním adresy alebo otvorením aplikácie.
- Ak si nie ste istí, kód dekódujte namiesto skenovania. Odfoťte ho a prečítajte jeho obsah na našej dekódovacej stránke bez toho, aby ste čokoľvek otvorili.
Čo ak ste už naskenovali škodlivý kód?
Samotné skenovanie telefón takmer nikdy nenapadne. Dôležité je, čo nasledovalo, preto postupujte podľa toho.
- Ak ste si iba zobrazili stránku a zavreli ju, veľmi pravdepodobne ste v poriadku. Poznačte si doménu pre prípad, že ju budete chcieť nahlásiť, a pokračujte ďalej.
- Ak ste zadali heslo, okamžite ho zmeňte na skutočnej stránke a zmeňte ho všade, kde ste ho použili znova. Zároveň zapnite viacfaktorové overovanie.
- Ak ste zadali údaje z karty, zavolajte banke alebo kartu ihneď zablokujte v bankovej aplikácii, ešte pred kontrolou čohokoľvek iného. Nahláste to ako podvodnú stránku, nie ako reklamáciu nákupu.
- Ak ste niečo nainštalovali, odinštalujte to a potom skontrolujte povolenia aplikácie aj prípadné oprávnenia správcu zariadenia alebo prístupnosti, o ktoré mohla požiadať. Práve tieto povolenia sú pri väčšine mobilných prípadov nástrojom útoku.
- Ak ste sa pomocou kódu pripojili k Wi-Fi, zabudnite túto sieť a predpokladajte, že všetko odoslané počas pripojenia bolo možné sledovať.
- Nahláste to. V USA prijíma hlásenia IC3 patriace FBI a podnety spotrebiteľov prijíma FTC; v Spojenom kráľovstve je to Action Fraud. Ak bola kódová nálepka na verejnej infraštruktúre, povedzte to aj jej vlastníkovi — správca parkoviska nemôže odstrániť prelepenie, o ktorom nevie.
Jedna vec, ktorú nerobte: nepredpokladajte, že za skenovanie môžete vy. FBI aj FTC vydali verejné varovania práve preto, že tieto kódy sú zámerne nerozoznateľné od legitímnych.
Ako sa môže firma chrániť svojich zákazníkov?
Ak tlačíte QR kódy, vaše rozhodnutia určujú, či sa vaši zákazníci vôbec dokážu brániť.
- Používajte statické kódy s vlastnou doménou. Náhľad potom zobrazí vaše meno, čo je jediný overovací signál dostupný v okamihu skenovania. Ide o zmenu s najväčším účinkom, ktorú môžete urobiť.
- Vytlačte URL čitateľným textom vedľa kódu. Ľuďom poskytne cestu bez skenovania a niečo, s čím môžu adresu porovnať.
- Fyzické kódy pravidelne kontrolujte. Prelepené nálepky fungujú iba dovtedy, kým ich nikto nekontroluje.
- Nikdy nepresmerúvajte zákazníkov cez doménu, ktorá neobsahuje vaše meno. Učíte ich, že neprehľadné ciele sú v poriadku, a sami potom neviete opísať, ako vyzerá váš legitímny kód.
Je tu užitočné prepojenie: voľba, ktorá vás chráni pred zajatím predplatného, je tá istá, ktorá chráni vašich zákazníkov pred phishingom.
Často kladené otázky
- Čo je quishing?
- Quishing je phishing, ktorý namiesto klikateľného odkazu používa QR kód ako spôsob doručenia. Kód vedie na falošnú prihlasovaciu, platobnú alebo sťahovaciu stránku. Názov spája „QR“ a „phishing“.
- Môže skenovanie QR kódu napadnúť môj telefón?
- Samotné skenovanie zariadenie takmer nikdy nenapadne. Nebezpečné je to, čo urobíte potom: zadáte prihlasovacie alebo kartové údaje na otvorenej stránke alebo nainštalujete niečo, čo ponúka. Pokyny FBI odporúčajú po skenovaní a pred zadaním čohokoľvek skontrolovať URL.
- Sú QR kódy v reštauráciách bezpečné?
- Vo všeobecnosti áno — NCSC uvádza, že kódy v krčmách a reštauráciách sú zvyčajne bezpečné, a odporúča oveľa väčšiu opatrnosť pri kódoch doručených e-mailom. Zostáva riziko prelepenej nálepky, preto je dôležité skontrolovať fyzický kód. Pozrite si QR kódy jedálnych lístkov v reštauráciách.
- Ako zistím, kam QR kód vedie, bez jeho skenovania?
- Odfoťte ho a dekódujte obrázok. Naša čítačka zobrazí nespracovaný obsah vo vašom prehliadači bez jeho otvorenia. Článok Ako skontrolovať, kam QR kód naozaj vedie vysvetľuje aj sledovanie reťazcov presmerovaní.
- Sú statické QR kódy bezpečnejšie než dynamické?
- Pre osobu, ktorá skenuje, áno, a to z dvoch dôvodov: náhľad zobrazí skutočný cieľ namiesto neprehľadného krátkeho odkazu a cieľ sa po vytlačení nedá zmeniť. Dynamický kód možno kedykoľvek presmerovať inam, aj po kontrole a schválení.
Vygenerujte statický kód, ktorý v náhľade zobrazí vašu vlastnú doménu: QR kód URL. Ďalšie čítanie: pravda o podvodoch s QR kódmi.
Pripravený na statický QR kód?
Vygeneruj jeden vo svojom prehliadači — bez účtu, bez sledovania, bez predplatného. Čo vytvoríš, patrí tebe.
Súvisiace čítanie
QR kód najprv dekódujte, až potom ho skenujte
QR kód sa nedá prečítať voľným okom, no jeho obsah získate za pár sekúnd. Ako zistiť cieľ skôr, než ho otvoríte — a čo kontrola neodhalí.
Záznamy zo skenovania QR: zodpovednosť nesiete vy
Analytika skenovania nie je bonusová funkcia. Práve kvôli nej presmerovanie existuje — a právne riziko nesie iná strana než tá, ktorá údaje uchováva.
Únos presmerovania QR kódu: Neviditeľný sprostredkovateľ
Keď váš QR kód funguje, sprostredkovateľ je neviditeľný. Keď sa zlomí, je neskoro. Pochopenie modelu presmerovania je prvý krok, ako sa mu vyhnúť.
Menu v QR kóde zmeníte bez zmeny samotného kódu
Tvrdia vám, že potrebujete upraviteľný kód. V skutočnosti sa každý deň mení obsah stránky s menu, nie jej adresa — a statický kód to zvládne zadarmo.
Pravda o podvodoch s QR kódmi: Ako „bezplatné" generátory vymáhajú peniaze od používateľov
Dynamické QR kódy umožňujú poskytovateľom sledovať, upravovať, deaktivovať a monetizovať vaše kódy po vytlačení. Tu je, ako schéma funguje a ako sa jej vyhnúť.