Kod QR działa na korzyść oszusta, bo prowokuje odruch: telefon przy obrazku, skan, otwarcie strony. Pracownik nie widzi adresu, pod który trafia, a samo skanowanie przenosi go z firmowego komputera na prywatny smartfon, poza zabezpieczenia, które miały go chronić. Quishing wykorzystuje dokładnie tę lukę między zaufaniem do kodów QR a brakiem kontroli nad tym, co się za nimi kryje.
Co to jest quishing?
Quishing (od ang. QR code phishing) to odmiana phishingu, w której nośnikiem ataku jest spreparowany kod QR – po zeskanowaniu przekierowuje ofiarę na fałszywą stronę służącą do wyłudzenia danych lub do instalacji złośliwego oprogramowania. Nazwa łączy „QR” i „phishing”.
Quishing należy do rodziny ataków phishingowych, ale różni się od nich punktem styku z ofiarą. W phishingu e-mail ofiara klika link widoczny w treści wiadomości, a w vishingu działa pod presją rozmowy telefonicznej. W quishingu złośliwy adres jest schowany w grafice. Użytkownik nie ma go przed oczami, dopóki nie zeskanuje kodu, a wtedy decyzję podejmuje już na ekranie telefonu, często w pośpiechu i poza zasięgiem firmowych narzędzi ochronnych.
Dlaczego quishing omija zabezpieczenia firmowe?
Skuteczność quishingu wynika z trzech mechanizmów, które razem osłabiają typową obronę organizacji:
- Adres ukryty w obrazku. Filtry antyspamowe i bramki pocztowe analizują tekst wiadomości oraz linki w formie tekstowej. Kod QR jest grafiką, więc złośliwy URL bywa dla nich niewidoczny i wiadomość przechodzi do skrzynki.
- Przeniesienie akcji na prywatny telefon. Pracownik skanuje kod smartfonem, który zwykle nie jest objęty firmowym systemem MDM, filtrowaniem ruchu ani ochroną stacji roboczej. Atak rozgrywa się poza siecią organizacji.
- Zamaskowany cel. Adres docelowy bywa skrócony lub przekierowywany przez kilka domen, dlatego nawet podgląd linku po skanie nie zawsze od razu zdradza, że strona jest fałszywa.
Jak działa atak quishingowy? Schemat krok po kroku
Kampania quishingowa zwykle przebiega w trzech etapach:
- Przygotowanie i dostarczenie kodu. Przestępca generuje kod QR prowadzący do złośliwej strony i umieszcza go tam, gdzie ofiara się go spodziewa: w mailu, w załączniku PDF udającym fakturę, w komunikatorze albo w przestrzeni fizycznej, na przykład na plakacie czy naklejce.
- Skan i przekierowanie. Po zeskanowaniu telefon otwiera zakamuflowany link, który prowadzi do serwisu łudząco podobnego do strony banku, operatora płatności lub usługi kurierskiej.
- Wyłudzenie lub infekcja. Na fałszywej stronie ofiara podaje login, hasło lub dane karty, wykonuje „pilny” przelew albo pobiera plik, który instaluje złośliwe oprogramowanie na urządzeniu.
Gdzie spotkasz złośliwe kody QR? Kanały ataku
Quishing wyróżnia się tym, że łączy świat cyfrowy z fizycznym, co poszerza pole ataku poza skrzynkę e-mail.
W kanale cyfrowym kod QR pojawia się w wiadomościach e-mail (na przykład jako rzekoma weryfikacja konta lub prośba o ponowne uwierzytelnienie), w fakturach i dokumentach PDF, a także w komunikatorach. Forma graficzna pomaga ominąć część zabezpieczeń i uwiarygodnić komunikat.
W kanale fizycznym przestępcy naklejają własne kody na prawdziwe materiały:
- parkomaty,
- plakaty,
- menu w lokalach,
- ulotki,
- tabliczki z informacją o płatności.
Ofiara skanuje kod w naturalnym kontekście, na przykład chcąc opłacić parking, i nie ma powodu podejrzewać, że naklejka została podmieniona.
Jak rozpoznać quishing? Sygnały ostrzegawcze
Quishing można rozpoznać po kilku powtarzalnych sygnałach:
- Kod QR w nieoczekiwanej wiadomości e-mail, zwłaszcza nakłaniający do logowania lub „weryfikacji konta”.
- Presja pilnej dopłaty za usługę, paczkę lub fakturę, połączona z kodem do szybkiej płatności.
- Kod naklejony na inny kod albo umieszczony niechlujnie na oficjalnym materiale, co może świadczyć o podmianie.
- Adres strony po zeskanowaniu, który nie zgadza się z domeną instytucji, jest skrócony lub zawiera drobne przekłamania w nazwie.
- Strona po skanie od razu prosi o dane logowania, dane karty lub pobranie aplikacji spoza oficjalnego sklepu.
Jak chronić się przed quishingiem?
Ochrona przed quishingiem działa na dwóch poziomach: nawyków pojedynczego użytkownika oraz przygotowania całej organizacji.
W codziennej praktyce użytkownika kluczowe jest sprawdzanie pełnego adresu URL, który wyświetla telefon po zeskanowaniu kodu, jeszcze przed jego zatwierdzeniem. Nie należy skanować kodów z niepewnych źródeł ani podawać danych logowania na stronie otwartej z kodu QR. Adres banku czy operatora płatności bezpieczniej wpisać ręcznie lub otworzyć z zapisanej zakładki, zamiast ufać przekierowaniu z kodu.
Na poziomie organizacji sama edukacja teoretyczna nie wystarcza, bo quishing trafia na prywatne telefony i rozgrywa się poza wzrokiem działu bezpieczeństwa. Skuteczne są jasne procedury weryfikacji nietypowych próśb o płatność oraz regularny trening na realistycznych scenariuszach, który ćwiczy odruch sprawdzania kodu, zanim pracownik go zeskanuje. W ramach Praktycznego Treningu Antyphishingowego prowadzimy symulacje obejmujące również kody QR, dzięki czemu zespół ćwiczy bezpieczne reakcje na tym samym wektorze, którego użyłby prawdziwy atakujący.
Jeśli chcesz zobaczyć od środka, jak wygląda taka symulacja i raportowanie wyników, umów bezpłatne demo platformy. Teoretycznym uzupełnieniem dla zespołu jest też bezpłatny poradnik o rozpoznawaniu QR Code Phishing.Jak rozpoznać QR Code Phishing?
Bezpłatny poradnik dla zespołu: Jak rozpoznać QR Code Phishing?
Co zrobić po zeskanowaniu złośliwego kodu QR?
Jeśli po zeskanowaniu kodu podałeś dane logowania lub dane karty, działaj od razu.
- Zmień hasła do konta i usług powiązanych.
- Następnie skontaktuj się z bankiem, aby zablokować kartę lub zakwestionować podejrzane transakcje.
- Jeśli z kodu pobrałeś i zainstalowałeś aplikację, odłącz telefon od sieci i przeskanuj go oprogramowaniem zabezpieczającym, a w razie wątpliwości zgłoś sprawę działowi IT.
Incydent warto zgłosić, by ograniczyć skutki i pomóc zablokować kampanię. Podejrzane kody i wiadomości zgłosisz do CERT Polska, a opis tego oszustwa wraz ze wskazówkami znajdziesz w rządowym serwisie gov.pl. Przy stracie finansowej zawiadom również policję.
FAQ – quishing
Czym różni się quishing od phishingu?
Quishing to phishing, w którym złośliwy link jest ukryty w kodzie QR zamiast w klikalnym odnośniku. Ta różnica ma praktyczne skutki: kod jako grafika omija część filtrów pocztowych, a skanowanie przenosi ofiarę na prywatny telefon, poza zabezpieczenia firmowego komputera.
Czy zeskanowanie kodu QR jest niebezpieczne?
Samo otwarcie strony z kodu zwykle nie powoduje od razu szkody, ryzyko pojawia się, gdy ofiara poda dane na fałszywej stronie albo pobierze wskazany plik. Dlatego przed zatwierdzeniem warto sprawdzić pełny adres, który wyświetla telefon, i nie podawać danych logowania na stronie otwartej z nieznanego kodu.
Czy symulacje phishingowe obejmują kody QR?
Tak. W ramach Praktycznego Treningu Antyphishingowego przygotowujemy kampanie wykorzystujące również kody QR, obok phishingu i smishingu. Scenariusze dopasowujemy do branży i stanowisk, a wyniki trafiają do raportów gotowych dla zarządu i audytorów.