Loading theme
Really Free QR Code Generator··10 minút čítania

Quishing: najzneužívanejšie domény sú QR generátory

Vrstva presmerovania, ktorú „bezplatné“ QR generátory vkladajú do bežných tlačených materiálov, je tá istá vrstva, na ktorú sa spoliehajú útočníci — a odstránila poslednú ochranu, ktorú mali skenery.


Tri najviac zneužívané služby na skracovanie odkazov pri QR phishingu nie sú infraštruktúrou vytvorenou zločincami. Jednotka Unit 42 spoločnosti Palo Alto ich uvádza ako qrco.de, me-qr.com a qrs.ly — bežné komerčné domény s presmerovaním QR generátorov, teda tá istá vrstva vložená do miliónov legitímnych tlačených kódov.

Toto zistenie mení argument v tomto článku z názoru na dôkaz. Quishing — phishing doručený prostredníctvom QR kódu — funguje preto, že vytlačený štvorcový kód je voľným okom nečitateľný. *Škáluje sa* však preto, že legitímne firmy desať rokov učili verejnosť, že skenovanie neznámej krátkej domény je normálne.

Telemetria Unit 42 z februára 2026 zaznamenáva v priemere viac než 11 000 odhalení škodlivých QR kódov denne, pričom návštevnosť cez QR skracovače vzrástla o 55 % od prvej polovice roka 2023 do prvej polovice roka 2024 a potom o ďalších 44 % do prvej polovice roka 2025. FBI aj FTC vydali verejné varovania: Internet Crime Complaint Center zverejnilo PSA 220118 o zločincoch, ktorí upravujú kódy s cieľom ukradnúť peniaze a prihlasovacie údaje, a v júli 2025 nadviazalo upozornením na nevyžiadané zásielky s QR kódmi, zatiaľ čo FTC varovala, že podvodníci prelepujú legitímne kódy vlastnými nálepkami, pričom konkrétne spomenula parkovacie automaty.

Prečo sa QR kód nedá skontrolovať pred skenovaním?

Ľudia sa s určitým úspechom naučili kontrolovať odkaz pred kliknutím: nabehnúť naň kurzorom, prečítať doménu a hľadať preklep. Táto ochrana závisí od toho, či URL vidíte.

QR kód ju obchádza. Cieľ je zakódovaný vo vzore, ktorý človek voľným okom nerozlúšti. Nedá sa naň nabehnúť kurzorom. Namierite fotoaparát na štvorec a buď sa niečo otvorí, alebo nie. Jediným možným okamihom obrany je náhľad, ktorý niektoré skenery zobrazia ako prvý — no na malej obrazovke a v zhone je to skrátený reťazec, ktorý väčšina ľudí nečíta.

Ako vyzerajú hlavné útoky?

ÚtokAko prebiehaPrečo funguje
Prelepenie nálepkouVytlačená QR nálepka umiestnená cez skutočný kód — na parkovacích automatoch, nabíjačkách elektromobilov, stolových stojanoch, plagátoch, doručovacích schránkach či označeniach na daryPresviedča okolité prostredie. Obeť dôveruje parkovaciemu automatu a nálepka túto dôveru preberá
Presmerovanie platbySkenovanie otvorí presvedčivú platobnú stránku, skopírovanú alebo všeobecnúPlatenie na stránke, ktorá vyzerá neznámo, je na parkovacích a nabíjacích miestach už bežnou skúsenosťou
Získavanie prihlasovacích údajov poštou alebo e-mailomList alebo e-mail s QR kódom a naliehavou zámienkou: problém s doručením, daňové oznámenie či overenie účtuKódy prejdú cez e-mailovú ochranu, ktorá skenuje odkazy, ale nie obrázky, a presunú obeť na osobný telefón
Škodlivé pripojenie k Wi-FiVytlačený kód „Bezplatná hosťovská Wi-Fi“, ktorý jedným klepnutím pripojí používateľa k prístupovému bodu ovládanému útočníkomVäčšina telefónov ponúkne automatické pripojenie; formát údajov je pre používateľa neviditeľný

NCSC tento problém s e-mailom uvádza výslovne: nie všetky bezpečnostné nástroje skenujú obrázky, takže QR kód smerujúci na škodlivú stránku môže prejsť filtrami, ktoré by rovnaký odkaz zachytili ako text — a používatelia zvyknú skenovať osobným telefónom, ktorý nemá ochranu firemne spravovaného zariadenia. Naša stránka Wi-Fi QR kód vysvetľuje tento formát údajov; ak viete, ako vyzerá, môžete ho skontrolovať.

Ako presmerovania zničili poslednú ochranu?

Predstavme si, že každá legitímna firma používa statické kódy, ktoré obsahujú jej vlastnú doménu. Náhľad skenera by zobrazil restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Bolo by ich možné rozpoznať. Náhľad s textom x7q-cdn.click/8Hf2 by potom pôsobil očividne nesprávne, pretože by sa líšil od každého legitímneho kódu, ktorý daný človek kedy skenoval.

Takýto svet však nemáme. Obrovské množstvo legitímnych kódov — z reštaurácií, obchodov, múzeí, dopravných spoločností či dokonca vládnych inštitúcií — vedie cez krátke domény tretích strán, ktoré skenujúcej osobe nič nehovoria. Dôsledok je priamy: neznáma doména v náhľade QR kódu už nič nesignalizuje. Ľudia sa naučili tento krok preskočiť, stovky ráz bez ujmy.

Unit 42 to uvádza jednoznačne: „Ani ľudia dbajúci o bezpečnosť, ktorí kontrolujú náhľad URL pred skenovaním, nedokážu pri skrátených odkazoch určiť konečný cieľ.“ Odvetvie presmerovaní quishing nevymyslelo. Odstránilo jedinú pomôcku, ktorú proti nemu bežní ľudia mali — mechanizmus je opísaný v článku o únose presmerovania.

Tri sekundárne účinky

  • Maskovanie. Presmerovanie môže rôznym návštevníkom zobrazovať rôzne ciele — výskumníkovi bezpečný obsah a telefónu v cieľovom meste skutočný útok. Statický kód to nedokáže; jeho obsah je pevný a pre všetkých rovnaký.
  • Odložená aktivácia. Kód môže celé týždne smerovať na neškodné miesto, prejsť kontrolou a až potom byť zmenený. Je to tá istá možnosť úprav, ktorú odvetvie predáva ako výhodu.
  • Pranie reputácie. Známa doména skracovača dodáva dôveryhodnosť čomukoľvek, na čo presmeruje.

Ako sa chrániť pri skenovaní?

  1. Prečítajte si doménu v náhľade. Ak ju váš skener nezobrazuje, používajte taký, ktorý ju zobrazuje. NCSC odporúča skener zabudovaný v telefóne namiesto aplikácie z obchodu.
  2. S každým kódom z nevyžiadanej pošty alebo e-mailu zaobchádzajte ako s nebezpečným. Legitímne organizácie len zriedka potrebujú, aby ste na vyriešenie naliehavého problému s účtom skenovali vytlačený štvorec — presne toho sa týkajú obe vyššie uvedené upozornenia FBI.
  3. Fyzicky kontrolujte nálepky. Skúste nadvihnúť okraj. Nálepka cez nálepku je najbežnejšie quishingové usporiadanie a dá sa odhaliť hmatom.
  4. Nikdy nezadávajte platobné údaje na stránke, na ktorú ste sa dostali skenovaním. Prejdite na službu sami, zadaním adresy alebo otvorením aplikácie.
  5. Ak si nie ste istí, kód dekódujte namiesto skenovania. Odfoťte ho a prečítajte jeho obsah na našej dekódovacej stránke bez toho, aby ste čokoľvek otvorili.

Čo ak ste už naskenovali škodlivý kód?

Samotné skenovanie telefón takmer nikdy nenapadne. Dôležité je, čo nasledovalo, preto postupujte podľa toho.

  1. Ak ste si iba zobrazili stránku a zavreli ju, veľmi pravdepodobne ste v poriadku. Poznačte si doménu pre prípad, že ju budete chcieť nahlásiť, a pokračujte ďalej.
  2. Ak ste zadali heslo, okamžite ho zmeňte na skutočnej stránke a zmeňte ho všade, kde ste ho použili znova. Zároveň zapnite viacfaktorové overovanie.
  3. Ak ste zadali údaje z karty, zavolajte banke alebo kartu ihneď zablokujte v bankovej aplikácii, ešte pred kontrolou čohokoľvek iného. Nahláste to ako podvodnú stránku, nie ako reklamáciu nákupu.
  4. Ak ste niečo nainštalovali, odinštalujte to a potom skontrolujte povolenia aplikácie aj prípadné oprávnenia správcu zariadenia alebo prístupnosti, o ktoré mohla požiadať. Práve tieto povolenia sú pri väčšine mobilných prípadov nástrojom útoku.
  5. Ak ste sa pomocou kódu pripojili k Wi-Fi, zabudnite túto sieť a predpokladajte, že všetko odoslané počas pripojenia bolo možné sledovať.
  6. Nahláste to. V USA prijíma hlásenia IC3 patriace FBI a podnety spotrebiteľov prijíma FTC; v Spojenom kráľovstve je to Action Fraud. Ak bola kódová nálepka na verejnej infraštruktúre, povedzte to aj jej vlastníkovi — správca parkoviska nemôže odstrániť prelepenie, o ktorom nevie.

Jedna vec, ktorú nerobte: nepredpokladajte, že za skenovanie môžete vy. FBI aj FTC vydali verejné varovania práve preto, že tieto kódy sú zámerne nerozoznateľné od legitímnych.

Ako sa môže firma chrániť svojich zákazníkov?

Ak tlačíte QR kódy, vaše rozhodnutia určujú, či sa vaši zákazníci vôbec dokážu brániť.

  1. Používajte statické kódy s vlastnou doménou. Náhľad potom zobrazí vaše meno, čo je jediný overovací signál dostupný v okamihu skenovania. Ide o zmenu s najväčším účinkom, ktorú môžete urobiť.
  2. Vytlačte URL čitateľným textom vedľa kódu. Ľuďom poskytne cestu bez skenovania a niečo, s čím môžu adresu porovnať.
  3. Fyzické kódy pravidelne kontrolujte. Prelepené nálepky fungujú iba dovtedy, kým ich nikto nekontroluje.
  4. Nikdy nepresmerúvajte zákazníkov cez doménu, ktorá neobsahuje vaše meno. Učíte ich, že neprehľadné ciele sú v poriadku, a sami potom neviete opísať, ako vyzerá váš legitímny kód.

Je tu užitočné prepojenie: voľba, ktorá vás chráni pred zajatím predplatného, je tá istá, ktorá chráni vašich zákazníkov pred phishingom.

Často kladené otázky

Čo je quishing?
Quishing je phishing, ktorý namiesto klikateľného odkazu používa QR kód ako spôsob doručenia. Kód vedie na falošnú prihlasovaciu, platobnú alebo sťahovaciu stránku. Názov spája „QR“ a „phishing“.
Môže skenovanie QR kódu napadnúť môj telefón?
Samotné skenovanie zariadenie takmer nikdy nenapadne. Nebezpečné je to, čo urobíte potom: zadáte prihlasovacie alebo kartové údaje na otvorenej stránke alebo nainštalujete niečo, čo ponúka. Pokyny FBI odporúčajú po skenovaní a pred zadaním čohokoľvek skontrolovať URL.
Sú QR kódy v reštauráciách bezpečné?
Vo všeobecnosti áno — NCSC uvádza, že kódy v krčmách a reštauráciách sú zvyčajne bezpečné, a odporúča oveľa väčšiu opatrnosť pri kódoch doručených e-mailom. Zostáva riziko prelepenej nálepky, preto je dôležité skontrolovať fyzický kód. Pozrite si QR kódy jedálnych lístkov v reštauráciách.
Ako zistím, kam QR kód vedie, bez jeho skenovania?
Odfoťte ho a dekódujte obrázok. Naša čítačka zobrazí nespracovaný obsah vo vašom prehliadači bez jeho otvorenia. Článok Ako skontrolovať, kam QR kód naozaj vedie vysvetľuje aj sledovanie reťazcov presmerovaní.
Sú statické QR kódy bezpečnejšie než dynamické?
Pre osobu, ktorá skenuje, áno, a to z dvoch dôvodov: náhľad zobrazí skutočný cieľ namiesto neprehľadného krátkeho odkazu a cieľ sa po vytlačení nedá zmeniť. Dynamický kód možno kedykoľvek presmerovať inam, aj po kontrole a schválení.

Vygenerujte statický kód, ktorý v náhľade zobrazí vašu vlastnú doménu: QR kód URL. Ďalšie čítanie: pravda o podvodoch s QR kódmi.


Pripravený na statický QR kód?

Vygeneruj jeden vo svojom prehliadači — bez účtu, bez sledovania, bez predplatného. Čo vytvoríš, patrí tebe.