Kody QR są niepozorne
i przez to niebezpieczne

Właśnie zrobiłeś dokładnie to, czego oczekują cyberprzestępcy – zeskanowałeś kod QR bez zyskania absolutnej pewności, że strona jest bezpieczna (sprawdź adres URL tej strony, gdzie czekała na Ciebie wskazówka, jak się zachować).

Ale spokojnie! Tym razem trafiłeś na nanoszkolenie, w którym pokażemy Ci, jak chronić się przed quishingiem.

Quishing QR Code Phishing
    Quishing QR Code Phishing

    Ale wyobraź sobie, że…

    To mogła nie być symulacja, a prawdziwy atak quishingowy.
    • Zamiast nanoszkolenia otworzyłaby się fałszywa strona logowania zaufanej firmy (np. Microsoft 365).
    • Być może wpisałbyś dane służbowe, tak jakie jak login i hasło – bez żadnych podejrzeń.
    • W ten sposób cyberprzestępca otrzymałby dostęp do Twojej poczty, systemów, danych.

    Tym właśnie jest quishing, który staje się popularnym wektorem ataku.

    Phishing przez kody QR jest coraz częściej wybieranym sposobem na wyłudzenie danych przez oszustów: wzrósł z 1,4% do 12,4% wszystkich ataków (Egress 2024). Już 25% maili phishingowych zawiera kod QR (MDDR 2024).

    Quishing

    Dlaczego QR Code Phishing jest tak skuteczny?

    Omija zabezpieczenia systemów
    Filtry antyspamowe skanują linki w treści wiadomości. Kod QR to obraz – filtr widzi tylko grafikę, nie URL. Link aktywuje się dopiero po zeskanowaniu telefonem, poza systemami ochrony.
    Ukrywa rzeczywisty adres URL
    Po zeskanowaniu kodu QR, adres URL jest wyświetlany w skróconej formie. Znacznie trudniej jest zauważyć nieprawidłowości, takie jak literówki w nazwie domeny czy nietypowe końcówki.
    Wykorzystuje zaufanie
    E-mail z kodem QR od rzekomego działu IT budzi zaufanie. Ale czy to [email protected], czy [email protected]? Dlatego należy zwracać uwagę na szczegóły – jedna litera może zmienić wszystko.
    Maskuje cel przez skracacze
    Bit.ly czy TinyURL ukrywają rzeczywisty adres. Nie wiesz, dokąd prowadzi link, dopóki nie klikniesz – dlatego jeśli nie masz pewności co do bezpieczeństwa kodu QR, nie otwieraj go.

    Co sprawdzić przed zeskanowaniem kodu QR?

    Kontekst przesłanego kodu QR

    Zanim zeskanujesz kod QR, zadaj sobie kilka kluczowych pytań. Skąd pochodzi ten kod? Czy znalazłeś go w emailu, na plakacie, na naklejce w przestrzeni publicznej? Czy spodziewałeś się otrzymania tej wiadomości? Czy sposób komunikacji jest typowy dla Twojej organizacji lub instytucji?

    Bezpieczeństwo adresu URL

    Większość nowoczesnych telefonów wyświetla podgląd linku przed jego otwarciem. To Twoja najważniejsza linia obrony. Sprawdź dokładnie adres, na który kod QR chce Cię przekierować. Zwróć uwagę na skracacze linków. Adresy takie jak bit.ly powinny od razu wzbudzić Twoją czujność.

    Fizyczne oznaki manipulacji

    Jeśli znajdziesz kod QR w formie fizycznej – na przykład jako naklejka na papierowym dokumencie lub plakacie – przyjrzyj się wykonaniu. Czy naklejka łatwo się odkleja, czy ma inny kolor lub fakturę niż reszta dokumentu? Jeśli cokolwiek odbiega od reszty, możliwe, że kod QR został doklejony przez oszusta.

    O czym pamiętać podczas skanowania kodu QR?

    • Użyj aparatu telefonu – aplikacje do skanowania kodów QR mogą auto-otwierać linki bez Twojej zgody. Po zeskanowaniu kodu QR w aparacie, zwróć uwagę, że powinna pojawić się mała ikona, która pozwoli Ci podejrzeć pełny adres URL zanim klikniesz.
    • Nie loguj się na stronie otwartej z QR kodu – zawsze wejdź przez oficjalną aplikację lub zakładkę.
    • Jeśli strona prosi o dane (login, hasło, dane karty, PESEL) – zamknij stronę i skontaktuj się z działem IT.

    A co jeśli już wpisałeś dane na podejrzanej stronie?

    Natychmiast zmień hasło we wszystkich systemach firmowych. Zgłoś incydent działowi IT/bezpieczeństwa. Włącz uwierzytelnianie dwuskładnikowe (MFA) jeśli jeszcze nie masz. Monitoruj również aktywność (historię logowań, aktywne sesje, zmiany w ustawieniach) – jeśli widzisz logowanie z nieznanej lokalizacji, aktywność w nocy, nieznane urządzenia, to wyloguj wszystkie sesje, zmień hasło ponownie i zgłoś do IT.

     

    Pomyśl, zanim zeskanujesz kod QR

    Kody QR wzbudzają w nas zainteresowanie, ciekawość.

    To właśnie dlatego cyberprzestępcy tak chętnie po nie sięgają, aby wyłudzić dane. Dlatego, zanim zeskanujesz kod QR lub klikniesz w link, pamiętaj o zachowaniu ostrożności. Dzięki temu Ty i Twoja organizacja będziecie bezpieczni.