Kody QR są niepozorne
i przez to niebezpieczne
Właśnie zrobiłeś dokładnie to, czego oczekują cyberprzestępcy – zeskanowałeś kod QR bez zyskania absolutnej pewności, że strona jest bezpieczna (sprawdź adres URL tej strony, gdzie czekała na Ciebie wskazówka, jak się zachować).
Ale spokojnie! Tym razem trafiłeś na nanoszkolenie, w którym pokażemy Ci, jak chronić się przed quishingiem.


Ale wyobraź sobie, że…
- Zamiast nanoszkolenia otworzyłaby się fałszywa strona logowania zaufanej firmy (np. Microsoft 365).
- Być może wpisałbyś dane służbowe, tak jakie jak login i hasło – bez żadnych podejrzeń.
- W ten sposób cyberprzestępca otrzymałby dostęp do Twojej poczty, systemów, danych.
Tym właśnie jest quishing, który staje się popularnym wektorem ataku.
Phishing przez kody QR jest coraz częściej wybieranym sposobem na wyłudzenie danych przez oszustów: wzrósł z 1,4% do 12,4% wszystkich ataków (Egress 2024). Już 25% maili phishingowych zawiera kod QR (MDDR 2024).

Dlaczego QR Code Phishing jest tak skuteczny?
Co sprawdzić przed zeskanowaniem kodu QR?
Kontekst przesłanego kodu QR
Zanim zeskanujesz kod QR, zadaj sobie kilka kluczowych pytań. Skąd pochodzi ten kod? Czy znalazłeś go w emailu, na plakacie, na naklejce w przestrzeni publicznej? Czy spodziewałeś się otrzymania tej wiadomości? Czy sposób komunikacji jest typowy dla Twojej organizacji lub instytucji?
Bezpieczeństwo adresu URL
Większość nowoczesnych telefonów wyświetla podgląd linku przed jego otwarciem. To Twoja najważniejsza linia obrony. Sprawdź dokładnie adres, na który kod QR chce Cię przekierować. Zwróć uwagę na skracacze linków. Adresy takie jak bit.ly powinny od razu wzbudzić Twoją czujność.
Fizyczne oznaki manipulacji
Jeśli znajdziesz kod QR w formie fizycznej – na przykład jako naklejka na papierowym dokumencie lub plakacie – przyjrzyj się wykonaniu. Czy naklejka łatwo się odkleja, czy ma inny kolor lub fakturę niż reszta dokumentu? Jeśli cokolwiek odbiega od reszty, możliwe, że kod QR został doklejony przez oszusta.
O czym pamiętać podczas skanowania kodu QR?
- Użyj aparatu telefonu – aplikacje do skanowania kodów QR mogą auto-otwierać linki bez Twojej zgody. Po zeskanowaniu kodu QR w aparacie, zwróć uwagę, że powinna pojawić się mała ikona, która pozwoli Ci podejrzeć pełny adres URL zanim klikniesz.
- Nie loguj się na stronie otwartej z QR kodu – zawsze wejdź przez oficjalną aplikację lub zakładkę.
- Jeśli strona prosi o dane (login, hasło, dane karty, PESEL) – zamknij stronę i skontaktuj się z działem IT.
A co jeśli już wpisałeś dane na podejrzanej stronie?
Natychmiast zmień hasło we wszystkich systemach firmowych. Zgłoś incydent działowi IT/bezpieczeństwa. Włącz uwierzytelnianie dwuskładnikowe (MFA) jeśli jeszcze nie masz. Monitoruj również aktywność (historię logowań, aktywne sesje, zmiany w ustawieniach) – jeśli widzisz logowanie z nieznanej lokalizacji, aktywność w nocy, nieznane urządzenia, to wyloguj wszystkie sesje, zmień hasło ponownie i zgłoś do IT.

Pomyśl, zanim zeskanujesz kod QR
To właśnie dlatego cyberprzestępcy tak chętnie po nie sięgają, aby wyłudzić dane. Dlatego, zanim zeskanujesz kod QR lub klikniesz w link, pamiętaj o zachowaniu ostrożności. Dzięki temu Ty i Twoja organizacja będziecie bezpieczni.
