Przejdź do treści
Baza wiedzy 3 min czytania

Quishing — fałszywe kody QR atakują firmy. Jak rozpoznać i bronić zespół

Kody QR spowszedniały — i właśnie dlatego stały się skuteczną bronią oszustów. Quishing omija firmowe filtry poczty i przenosi atak na prywatny telefon pracownika. Wyjaśniamy mechanizm, pokazujemy polskie przykłady i podpowiadamy, jak realnie zabezpieczyć zespół.

Kody QR są wszędzie — w menu restauracji, na plakatach, parkometrach i fakturach. Ta powszechność uśpiła naszą czujność, a oszuści to wykorzystali. Quishing, czyli phishing z użyciem złośliwych kodów QR, to jedna z najszybciej rosnących technik ataku, a jej skuteczność wynika z prostego faktu: skanujemy kody odruchowo, nie zastanawiając się, dokąd prowadzą.

W tym artykule wyjaśniamy, jak działa quishing, dlaczego omija firmowe zabezpieczenia i jak przygotować zespół.

Czym jest quishing?

Quishing (od ang. QR + phishing) to atak, w którym zamiast klikalnego linku atakujący umieszcza kod QR. Po zeskanowaniu telefonem kod przekierowuje ofiarę na fałszywą stronę podszywającą się pod zaufaną usługę — bank, kuriera, panel firmowy — i wyłudza dane logowania albo dane karty. Definicję porządkujemy w haśle quishing.

Dlaczego quishing jest tak skuteczny?

Quishing wykorzystuje kilka słabości jednocześnie:

  • Omija filtry pocztowe — bramki e-mail skanują tekst i linki, ale zwykle nie dekodują obrazu kodu QR, więc wiadomość przechodzi.
  • Przenosi atak na telefon prywatny — skanując kod, pracownik opuszcza chroniony komputer firmowy i ląduje na urządzeniu bez ochrony EDR.
  • Buduje fałszywe zaufanie — skoro „wszyscy używają QR”, kod wygląda niegroźnie.

Polskie przykłady, które już się wydarzyły

  • Fałszywe mandaty — naklejki z kodem QR na parkometrach, prowadzące do strony wyłudzającej płatność.
  • Rzekome przesyłki — SMS lub e-mail o paczce „do opłacenia” z kodem QR.
  • Podrobione logowania — kody QR udające szybki dostęp do panelu firmowego.
  • Fałszywe promocje i ankiety — z nagrodą rzekomo czekającą po zeskanowaniu.

Jak rozpoznać próbę quishingu?

  • Kod QR w niespodziewanej wiadomości lub w nietypowym miejscu (naklejka „dodana” na urządzenie).
  • Presja czasu („mandat wygasa”, „paczka zostanie zwrócona”).
  • Prośba o zalogowanie lub podanie danych karty po zeskanowaniu.
  • Adres strony, który nie zgadza się z prawdziwą domeną usługi.

Jak bronić zespół przed quishingiem?

  1. Traktuj kod QR jak link — zawsze sprawdzaj adres przed podaniem danych.
  2. Nie loguj się do usług firmowych przez kody QR z wiadomości e-mail czy SMS.
  3. Wdróż uwierzytelnianie odporne na phishing (klucze FIDO2/WebAuthn) — chroni nawet po podaniu hasła na fałszywej stronie.
  4. Prowadź szkolenia security awareness uwzględniające najnowsze techniki, w tym AiTM i BEC.
  5. Ustal prosty kanał zgłaszania podejrzanych kodów do zespołu bezpieczeństwa.

Quishing a kultura bezpieczeństwa

Najlepszą obroną przed quishingiem nie jest kolejne narzędzie, lecz czujność zespołu. To element szerszej cyberhigieny, której wymaga m.in. NIS2 — piszemy o tym w artykule o kulturze bezpieczeństwa i cyberhigienie.

Powiązane pojęcia

Sprawdź nasze usługi

  • Testy penetracyjne — w tym kontrolowane symulacje socjotechniczne
  • SOC 24/7 — wykrywanie i reagowanie na skutki udanych ataków

Quishing pokazuje, że bezpieczeństwo poczty to za mało — kluczowe są świadomość pracowników i uwierzytelnianie odporne na phishing.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Łukasz Gil

Łukasz Gil

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2