Quishing – gdzie najczęściej dochodzi do ataków?

Restauracje i kawiarnie – fałszywa naklejka z kodem QR przyklejana jest na oryginalny kod menu lub systemu płatności. Gość skanuje, wpisuje dane karty na fałszywej bramce – i traci pieniądze.

Parkingi i parkometry – na słupku pojawia się naklejka sugerująca „szybką płatność online”. Strona imituje miejski system parkingowy, różniąc się od oryginału jedną literą w adresie URL.

Ulotki i przesyłki – fałszywy kod QR na ogłoszeniu, awizo kurierskim lub fałszywym mandacie parkingowym, gdzie ofiara jest przestraszona i mniej czujna.

E-maile firmowe – kod QR w wiadomości od „przełożonego” prowadzi do fałszywej strony logowania do firmowych systemów.

Zostałeś oszukany?
Pomagamy w dochodzeniu odszkodowań i odzyskiwaniu utraconych środków.

Oszustwo na kod QR – jak rozpoznać atak?

  • Naklejka na naklejce. Kod QR przyklejony na inny kod to sygnał fizycznej manipulacji. Sprawdź, czy pod spodem nie ma oryginału.
  • Podejrzany adres URL. Po zeskanowaniu, zanim klikniesz „przejdź”, przeczytaj adres. Literówki, dziwne domeny (.xyz, .top), długie ciągi znaków – nie otwieraj.
  • Strona prosi o dane karty tam, gdzie nie powinna. Menu w restauracji nie potrzebuje numeru karty. Jeśli prosi – to oszustwo.
  • Brak HTTPS. Każda legalna bramka płatności działa po HTTPS. Brak kłódki lub ostrzeżenie przeglądarki to czerwona flaga.
  • Presja czasu. „Sesja wygasa za 60 sekund” – klasyczny zabieg mający skłonić do działania bez zastanowienia.

Aplikacja do bezpiecznego skanowania kodów QR z podglądem linku

Aparat w iPhone (iOS 11+) i Google Lens pokazują adres URL przed otwarciem strony – to podstawowy poziom ochrony. Aplikacje z rozszerzoną weryfikacją:

  • Kaspersky QR Scanner – sprawdza adres w bazie złośliwych stron w czasie rzeczywistym. Bezpłatna.
  • Trend Micro QR Scanner – ostrzega przed stronami wyłudzającymi dane. Bezpłatna.
  • Bitdefender Mobile Security – skaner QR z filtrem URL, ok. 40 zł/rok.

Żadna aplikacja nie zastąpi czytania adresu URL – nowe strony phishingowe przez pierwsze godziny nie są jeszcze oznaczone jako niebezpieczne.

Straciłeś pieniądze i potrzebujesz pomocy?
Przeanalizujemy Twoją sytuację i znajdziemy najlepsze rozwiązanie. Nie czekaj - działaj.

Czy skanowanie kodu QR może zainfekować telefon?

Tak – na dwa sposoby.

Przez przeglądarkę: złośliwa strona może pobrać plik lub nakłonić do instalacji aplikacji spoza oficjalnego sklepu. Na Androidzie jest to realne zagrożenie, szczególnie przy włączonej opcji instalacji z nieznanych źródeł.

Przez lukę w systemie: w 2024-2025 odnotowano exploity w przeglądarkach mobilnych pozwalające wykonać złośliwy kod po samym załadowaniu strony – bez żadnej akcji użytkownika.

Minimalizacja ryzyka: aktualizuj system i przeglądarkę, wyłącz instalację z nieznanych źródeł na Androidzie, nie zezwalaj na pobieranie plików z nieznanych stron.

Zostałeś oszukany?
Pomagamy w dochodzeniu odszkodowań i odzyskiwaniu utraconych środków.

Jak cofnąć płatność po skanowaniu fałszywego kodu QR?

Szybkość działania decyduje o wyniku. Ścieżka zależy od metody płatności:

Karta – złóż chargeback w banku (do 120 dni, Visa/Mastercard). Skuteczność przy dobrej dokumentacji ok. 60-70%. Będziesz potrzebować potwierdzenia transakcji i numeru zgłoszenia na policji.

Przelew – działaj w ciągu kilku godzin. Poproś bank o recall. Po 24 godzinach szanse gwałtownie maleją.

BLIK – technicznie nieodwracalny. Jedyna droga to postępowanie karne i zabezpieczenie majątku sprawcy.

We wszystkich przypadkach: zachowaj zrzut ekranu fałszywej strony i adres URL – to kluczowy materiał dowodowy.

Straciłeś pieniądze i potrzebujesz pomocy?
Przeanalizujemy Twoją sytuację i znajdziemy najlepsze rozwiązanie. Nie czekaj - działaj.

Zablokowanie karty po skanowaniu kodu QR – co robić?

Jeśli bank sam zablokował kartę po podejrzanej transakcji – to dobra wiadomość. Oznacza, że system antyfraudowy zadziałał. Co dalej:

  1. Potwierdź lub zaprzecz transakcji – bank zadzwoni lub wyśle powiadomienie z pytaniem, czy to Ty płaciłeś. Odpowiedz natychmiast.
  2. Poproś o nową kartę – jeśli dane trafiły do przestępcy, stara karta jest skompromitowana nawet po odblokowaniu.
  3. Zmień PIN i hasło do bankowości mobilnej – szczególnie jeśli logowałeś się do aplikacji po zeskanowaniu fałszywego kodu.
  4. Sprawdź historię transakcji – poszukaj wszystkich nieautoryzowanych operacji, nie tylko tej, która uruchomiła blokadę.
Straciłeś pieniądze i potrzebujesz pomocy?
Przeanalizujemy Twoją sytuację i znajdziemy najlepsze rozwiązanie. Nie czekaj - działaj.

Gdzie zgłosić fałszywy kod QR w restauracji?

Trzy kroki jednocześnie:

Obsługa lokalu – poinformuj natychmiast. Personel zdejmie naklejkę i ostrzeże klientów. Restauracja ma obowiązek zgłoszenia sprawy na policję.

Policja – zawiadomienie przez policja.pl lub osobiście. Sfotografuj fałszywy kod QR zanim zostanie usunięty – to materiał dowodowy.

CERT Polska – zgłoś domenę na incydent.cert.pl. CERT może zablokować stronę phishingową dla wszystkich użytkowników w Polsce.


Artykuł ma charakter informacyjny i edukacyjny.