Kody QR są wszędzie — w menu restauracji, na plakatach, parkometrach i fakturach. Ta powszechność uśpiła naszą czujność, a oszuści to wykorzystali. Quishing, czyli phishing z użyciem złośliwych kodów QR, to jedna z najszybciej rosnących technik ataku, a jej skuteczność wynika z prostego faktu: skanujemy kody odruchowo, nie zastanawiając się, dokąd prowadzą.
W tym artykule wyjaśniamy, jak działa quishing, dlaczego omija firmowe zabezpieczenia i jak przygotować zespół.
Czym jest quishing?
Quishing (od ang. QR + phishing) to atak, w którym zamiast klikalnego linku atakujący umieszcza kod QR. Po zeskanowaniu telefonem kod przekierowuje ofiarę na fałszywą stronę podszywającą się pod zaufaną usługę — bank, kuriera, panel firmowy — i wyłudza dane logowania albo dane karty. Definicję porządkujemy w haśle quishing.
Dlaczego quishing jest tak skuteczny?
Quishing wykorzystuje kilka słabości jednocześnie:
- Omija filtry pocztowe — bramki e-mail skanują tekst i linki, ale zwykle nie dekodują obrazu kodu QR, więc wiadomość przechodzi.
- Przenosi atak na telefon prywatny — skanując kod, pracownik opuszcza chroniony komputer firmowy i ląduje na urządzeniu bez ochrony EDR.
- Buduje fałszywe zaufanie — skoro „wszyscy używają QR”, kod wygląda niegroźnie.
Polskie przykłady, które już się wydarzyły
- Fałszywe mandaty — naklejki z kodem QR na parkometrach, prowadzące do strony wyłudzającej płatność.
- Rzekome przesyłki — SMS lub e-mail o paczce „do opłacenia” z kodem QR.
- Podrobione logowania — kody QR udające szybki dostęp do panelu firmowego.
- Fałszywe promocje i ankiety — z nagrodą rzekomo czekającą po zeskanowaniu.
Jak rozpoznać próbę quishingu?
- Kod QR w niespodziewanej wiadomości lub w nietypowym miejscu (naklejka „dodana” na urządzenie).
- Presja czasu („mandat wygasa”, „paczka zostanie zwrócona”).
- Prośba o zalogowanie lub podanie danych karty po zeskanowaniu.
- Adres strony, który nie zgadza się z prawdziwą domeną usługi.
Jak bronić zespół przed quishingiem?
- Traktuj kod QR jak link — zawsze sprawdzaj adres przed podaniem danych.
- Nie loguj się do usług firmowych przez kody QR z wiadomości e-mail czy SMS.
- Wdróż uwierzytelnianie odporne na phishing (klucze FIDO2/WebAuthn) — chroni nawet po podaniu hasła na fałszywej stronie.
- Prowadź szkolenia security awareness uwzględniające najnowsze techniki, w tym AiTM i BEC.
- Ustal prosty kanał zgłaszania podejrzanych kodów do zespołu bezpieczeństwa.
Quishing a kultura bezpieczeństwa
Najlepszą obroną przed quishingiem nie jest kolejne narzędzie, lecz czujność zespołu. To element szerszej cyberhigieny, której wymaga m.in. NIS2 — piszemy o tym w artykule o kulturze bezpieczeństwa i cyberhigienie.
Powiązane pojęcia
Sprawdź nasze usługi
- Testy penetracyjne — w tym kontrolowane symulacje socjotechniczne
- SOC 24/7 — wykrywanie i reagowanie na skutki udanych ataków
Quishing pokazuje, że bezpieczeństwo poczty to za mało — kluczowe są świadomość pracowników i uwierzytelnianie odporne na phishing.
