- 1. Quishing – gdzie najczęściej dochodzi do ataków?
- 2. Oszustwo na kod QR – jak rozpoznać atak?
- 3. Aplikacja do bezpiecznego skanowania kodów QR z podglądem linku
- 4. Czy skanowanie kodu QR może zainfekować telefon?
- 5. Jak cofnąć płatność po skanowaniu fałszywego kodu QR?
- 6. Zablokowanie karty po skanowaniu kodu QR – co robić?
- 7. Gdzie zgłosić fałszywy kod QR w restauracji?
Quishing – gdzie najczęściej dochodzi do ataków?
Restauracje i kawiarnie – fałszywa naklejka z kodem QR przyklejana jest na oryginalny kod menu lub systemu płatności. Gość skanuje, wpisuje dane karty na fałszywej bramce – i traci pieniądze.
Parkingi i parkometry – na słupku pojawia się naklejka sugerująca „szybką płatność online”. Strona imituje miejski system parkingowy, różniąc się od oryginału jedną literą w adresie URL.
Ulotki i przesyłki – fałszywy kod QR na ogłoszeniu, awizo kurierskim lub fałszywym mandacie parkingowym, gdzie ofiara jest przestraszona i mniej czujna.
E-maile firmowe – kod QR w wiadomości od „przełożonego” prowadzi do fałszywej strony logowania do firmowych systemów.
Oszustwo na kod QR – jak rozpoznać atak?
- Naklejka na naklejce. Kod QR przyklejony na inny kod to sygnał fizycznej manipulacji. Sprawdź, czy pod spodem nie ma oryginału.
- Podejrzany adres URL. Po zeskanowaniu, zanim klikniesz „przejdź”, przeczytaj adres. Literówki, dziwne domeny (.xyz, .top), długie ciągi znaków – nie otwieraj.
- Strona prosi o dane karty tam, gdzie nie powinna. Menu w restauracji nie potrzebuje numeru karty. Jeśli prosi – to oszustwo.
- Brak HTTPS. Każda legalna bramka płatności działa po HTTPS. Brak kłódki lub ostrzeżenie przeglądarki to czerwona flaga.
- Presja czasu. „Sesja wygasa za 60 sekund” – klasyczny zabieg mający skłonić do działania bez zastanowienia.
Aplikacja do bezpiecznego skanowania kodów QR z podglądem linku
Aparat w iPhone (iOS 11+) i Google Lens pokazują adres URL przed otwarciem strony – to podstawowy poziom ochrony. Aplikacje z rozszerzoną weryfikacją:
- Kaspersky QR Scanner – sprawdza adres w bazie złośliwych stron w czasie rzeczywistym. Bezpłatna.
- Trend Micro QR Scanner – ostrzega przed stronami wyłudzającymi dane. Bezpłatna.
- Bitdefender Mobile Security – skaner QR z filtrem URL, ok. 40 zł/rok.
Żadna aplikacja nie zastąpi czytania adresu URL – nowe strony phishingowe przez pierwsze godziny nie są jeszcze oznaczone jako niebezpieczne.
Czy skanowanie kodu QR może zainfekować telefon?
Tak – na dwa sposoby.
Przez przeglądarkę: złośliwa strona może pobrać plik lub nakłonić do instalacji aplikacji spoza oficjalnego sklepu. Na Androidzie jest to realne zagrożenie, szczególnie przy włączonej opcji instalacji z nieznanych źródeł.
Przez lukę w systemie: w 2024-2025 odnotowano exploity w przeglądarkach mobilnych pozwalające wykonać złośliwy kod po samym załadowaniu strony – bez żadnej akcji użytkownika.
Minimalizacja ryzyka: aktualizuj system i przeglądarkę, wyłącz instalację z nieznanych źródeł na Androidzie, nie zezwalaj na pobieranie plików z nieznanych stron.
Jak cofnąć płatność po skanowaniu fałszywego kodu QR?
Szybkość działania decyduje o wyniku. Ścieżka zależy od metody płatności:
Karta – złóż chargeback w banku (do 120 dni, Visa/Mastercard). Skuteczność przy dobrej dokumentacji ok. 60-70%. Będziesz potrzebować potwierdzenia transakcji i numeru zgłoszenia na policji.
Przelew – działaj w ciągu kilku godzin. Poproś bank o recall. Po 24 godzinach szanse gwałtownie maleją.
BLIK – technicznie nieodwracalny. Jedyna droga to postępowanie karne i zabezpieczenie majątku sprawcy.
We wszystkich przypadkach: zachowaj zrzut ekranu fałszywej strony i adres URL – to kluczowy materiał dowodowy.
Zablokowanie karty po skanowaniu kodu QR – co robić?
Jeśli bank sam zablokował kartę po podejrzanej transakcji – to dobra wiadomość. Oznacza, że system antyfraudowy zadziałał. Co dalej:
- Potwierdź lub zaprzecz transakcji – bank zadzwoni lub wyśle powiadomienie z pytaniem, czy to Ty płaciłeś. Odpowiedz natychmiast.
- Poproś o nową kartę – jeśli dane trafiły do przestępcy, stara karta jest skompromitowana nawet po odblokowaniu.
- Zmień PIN i hasło do bankowości mobilnej – szczególnie jeśli logowałeś się do aplikacji po zeskanowaniu fałszywego kodu.
- Sprawdź historię transakcji – poszukaj wszystkich nieautoryzowanych operacji, nie tylko tej, która uruchomiła blokadę.
Gdzie zgłosić fałszywy kod QR w restauracji?
Trzy kroki jednocześnie:
Obsługa lokalu – poinformuj natychmiast. Personel zdejmie naklejkę i ostrzeże klientów. Restauracja ma obowiązek zgłoszenia sprawy na policję.
Policja – zawiadomienie przez policja.pl lub osobiście. Sfotografuj fałszywy kod QR zanim zostanie usunięty – to materiał dowodowy.
CERT Polska – zgłoś domenę na incydent.cert.pl. CERT może zablokować stronę phishingową dla wszystkich użytkowników w Polsce.
Artykuł ma charakter informacyjny i edukacyjny.














































































