Podvod s QR kódy (quishing) 2026: Jak falešný QR kód během několika sekund unese vaši platbu
Quishing skrývá phishing uvnitř QR kódu, který obejde váš spamový filtr. Zjistěte, na kterých 6 místech falešné QR kódy útočí v roce 2026 a jak ověřit odkaz dřív, než ho naskenujete.
TL;DR
Podvod typu quishing skrývá phishingový odkaz uvnitř QR kódu, takže proklouzne kolem spamových filtrů e-mailu i SMS, a poté vás pošle na podvrženou platební nebo přihlašovací stránku. Falešné QR nálepky dnes pokrývají parkovací automaty, jídelní lístky v restauracích a SMS o "opětovném doručení" balíku, a QR phishing v roce 2025 vzrostl zhruba pětinásobně. Před naskenováním si zobrazte celou URL adresu, nikdy nezadávejte údaje z karty u kódu, který jste nečekali, a podezřelou zprávu nebo odkaz nejprve prověřte v Truvizy.
Zaparkujete a na automatu je úhledný QR kód, který vám říká, ať naskenujete a zaplatíte telefonem. Naskenujete ho, otevře se známě vypadající platební stránka, zadáte číslo karty a odejdete. O dva dny později se objeví platby, které jste nikdy neprovedli. Ten kód byla nálepka, kterou přes ten skutečný přilepil někdo cizí, a vy jste právě předali svou kartu podvodu s QR kódem (quishing). Právě tohle je nejrychleji rostoucí trik phishingu: škodlivý odkaz složený do čtverečku teček, který váš spamový filtr nikdy ani neuvidí.
Quishing funguje, protože přesouvá útok z kanálů, kterým jsme se naučili nedůvěřovat, na jediné zařízení, kterému věříme nejvíc. E-mailové brány a filtry SMS jsou naučené zachytit podezřelé URL adresy, ale QR kód je obrázek, takže nebezpečná adresa projede nepřečtená. V jednom období roku 2025 vzrostly phishingové e-maily založené na QR kódech z přibližně 47 000 v srpnu na více než 249 000 v listopadu a analýza z počátku roku 2025 identifikovala více než 4,2 milionu hrozeb QR phishingu. FBI i FTC vydaly spotřebitelská upozornění varující před skenováním neověřených QR kódů v SMS, e-mailech a na veřejných místech.
Rychlá odpověď
Co je podvod typu quishing? (A proč QR kód porazí spamový filtr)
Podvod typu quishing, zkratka pro phishing přes QR kód, doručuje phishingový útok prostřednictvím skenovatelného kódu místo psaného odkazu. Zločinec zakóduje škodlivou webovou adresu jako QR obrázek a umístí ho někam, kde je pravděpodobné, že ho naskenujete: na vytištěnou nálepku, do SMS, do e-mailu, na leták nebo na falešnou fakturu. Když vaše kamera kód přečte, telefon nabídne otevření adresy, která načte stránku vytvořenou tak, aby vypadala jako banka, přepravní služba, mýtný úřad nebo přihlašovací obrazovka. Všechno po naskenování je obyčejný phishing. QR kód je jen obal.
Právě ten obal je celá výhoda. Bezpečnostní nástroje, které chrání vaši schránku a zprávy, kontrolují text na známé škodlivé a podezřelé URL adresy, ale nedokážou bez dalšího úsilí přečíst, co je uvnitř obrázku, takže odkaz skrytý v QR kódu často propluje rovnou skrz. Naskenování vás navíc přenese z monitorovaného pracovního počítače na osobní telefon, který mívá slabší filtrování a malou obrazovku, jež skrývá skutečný cíl. Pro kompletní návod, jak prověřit jakoukoli adresu, se s tímto vším skvěle doplňuje náš průvodce o tom, zda je web důvěryhodný.
6 míst, kde falešné QR kódy útočí na lidi v roce 2026
Quishing se objevuje všude tam, kde už QR kód působí běžně. Podle upozornění FBI a FTC je toto šest prostředí, která v roce 2026 přinášejí nejvíce hlášení:
- <strong>Parkovací automaty a platební stanice.</strong> Podvodníci přelepí přes skutečný kód falešný, takže vaše platba i údaje z karty putují k nim.
- <strong>Jídelní lístky v restauracích a barech.</strong> Zmanipulovaná nálepka na stole vás pošle na napodobeninu menu nebo stránku "zaplaťte účet", která sklízí vaši kartu.
- <strong>SMS o "opětovném doručení" balíku.</strong> Zpráva tvrdí, že zásilka je zadržena a QR kód ji za malý poplatek přeplánuje. Stránka s poplatkem ukradne kartu.
- <strong>Oznámení o nezaplaceném mýtném.</strong> SMS nebo dopis varuje před zpožděným mýtným a poskytuje QR kód k jeho vyrovnání, přičemž napodobuje skutečné mýtné agentury.
- <strong>Faktury a žádosti o převod peněz.</strong> Falešná faktura nebo žádost o platbu nese QR kód, který nasměruje vaše peníze i přihlašovací údaje k útočníkovi.
- <strong>Vstupenky na akce a letáky.</strong> Plakát nebo přeprodaná vstupenka používá QR kód, který vede na stránku sklízející přihlašovací údaje nebo falešnou pokladnu.
Verze s fyzickou nálepkou je obzvlášť nákladná. V jednom případě z roku 2025 způsobily falešné QR nálepky umístěné přes legitimní kódy zhruba na 200 prodejnách 15% pokles skutečných skenování a přibližně 2,3 milionu dolarů na nákladech spojených s řešením škod. Nálepka stojí pár haléřů a promění důvěryhodný povrch v platební past.
Jak ve skutečnosti funguje výměna QR nálepky a quishing přes SMS
Existují dvě převládající metody a znalost obou je způsob, jak jim zůstat o krok napřed. První je výměna nálepky. Útočník vytiskne QR kód, který odkazuje na doménu, kterou ovládá, často téměř dokonalou kopii skutečné platební stránky, a poté fyzicky přelepí legitimní kód na automatu, jídelním lístku nebo plakátu. Protože okolní cedule je skutečná, vaše ostražitost zůstává dole. Naskenujete, načte se podvržená stránka a vy zadáte údaje o kartě nebo účtu, které proudí rovnou k zločinci.
Druhá je quishing přes SMS, příbuzný klasických smishingových SMS podvodů. Zde QR kód dorazí ve zprávě nebo e-mailu, zabalený do naléhavosti: balík nelze doručit, mýtné je po splatnosti, účet vyžaduje ověření. QR obrázek se vyhne URL filtrům, které by označily prostý odkaz, a malá obrazovka telefonu skryje tu ošklivou, překlepnutou doménu, na kterou kód ve skutečnosti odkazuje.

Varovné signály: Jak poznat falešný QR kód dřív, než ho naskenujete
Kterýkoli z těchto signálů je důvod přestat. Dva nebo více pohromadě znamená, že se téměř jistě díváte na podvod s QR kódem (quishing).
- <strong>Nálepka přes nálepku.</strong> Odlepující se okraje, kód, který sedí nakřivo, nebo QR štítek, který neodpovídá ceduli, na které je.
- <strong>Neočekávaná žádost o platbu nebo přihlášení.</strong> Výhra, poplatek za balík nebo mýtné, které jste zaplatit nečekali.
- <strong>Nesouhlasící náhled URL adresy.</strong> Po naskenování je adresa zkrácený odkaz, překlepnutá značka nebo doména, která nemá nic společného s daným místem nebo firmou.
- <strong>Naléhavost a výhrůžky.</strong> "Poslední upozornění," "účet bude uzavřen" nebo odpočet, který vás tlačí zaplatit hned teď.
- <strong>Kód zaslaný SMS, přímou zprávou nebo e-mailem.</strong> Skuteční přepravci a mýtné agentury vám obvykle neposílají QR kód k výběru peněz.
- <strong>Žádost o jednorázový kód.</strong> Žádná legitimní platební stránka vás nežádá, abyste přečetli kód, který vám banka právě poslala SMS.
Dostali jste QR kód nebo odkaz v SMS, který vám nesedí? Prověřte ho v Truvizy dřív, než klepnete nebo zaplatíte.
Jak Truvizy odhaluje podvody s QR kódy (quishing)
Nebezpečný okamžik u quishingu je ta vteřina mezi naskenováním kódu a zadáním karty, a přesně tam je Truvizy postaveno, aby pomohlo. Když vás QR kód pošle na podezřelou stránku nebo když dorazí SMS s kódem a příběhem o balíku či mýtném, můžete zprávu nebo odkaz předat detekci Truvizy poháněné umělou inteligencí místo toho, abyste jim slepě věřili. Vícevrstvá analýza Truvizy zvažuje cíl a zprávu proti známým vzorcům podvodů, takže dostanete jasný verdikt dřív, než jakékoli údaje opustí váš telefon.
Právě tato včasná kontrola je celý smysl. Quishingová stránka je navržená tak, aby vypadala identicky jako ta skutečná, a malá obrazovka skryje znaky, které by ji na počítači prozradily. Odešlete podezřelou zprávu nebo odkaz na truvizy.app a Truvizy vám řekne, zda jste směrováni na falešnou platební nebo přihlašovací stránku, dokud ještě můžete odejít s čistým štítem. V roce, kdy je QR phishing jednou z nejrychleji rostoucích hrozeb na internetu, je ověření před naskenováním rozdíl mezi mávnutím rukou a ukradenou kartou.
Co dělat, když jste naskenovali falešný QR kód
Pokud jste kód jen naskenovali a stránku zavřeli, aniž byste cokoli zadali, jste téměř jistě v pořádku. Smažte zprávu a jděte dál. Pokud jste zadali údaje, jednejte rychle a neobviňujte se, protože tyto podvody jsou navržené tak, aby porazily i opatrné lidi.
Okamžitě zavolejte své bance nebo vydavateli karty. Nahlaste transakci jako podvod, reklamujte jakoukoli platbu včetně malých "poplatků" a požádejte o nové číslo karty, abyste zastavili další účtování. Federální práva na zpětné vyúčtování (chargeback) jsou vaší nejsilnější ochranou u kreditní karty.
Zabezpečte každý účet, do kterého jste se přihlásili. Změňte heslo na skutečné stránce, zapněte dvoufaktorové ověřování a nikdy neschvalujte přihlašovací výzvu ani nepřečítejte jednorázový kód komukoli, kdo vám poté zavolá s tvrzením, že chce pomoci.
Nahlaste to. Podejte hlášení FTC na reportfraud.ftc.gov a Centru pro stížnosti na internetovou kriminalitu FBI na ic3.gov, které napájejí databáze používané vyšetřovateli. Pokud byla falešná nálepka na veřejném automatu nebo jídelním lístku, řekněte to podniku, aby ji mohl odstranit a chránit dalšího člověka.

Key Takeaways
- Quishing skrývá phishingový odkaz uvnitř QR kódu, takže proklouzne kolem spamových filtrů e-mailu i SMS, a poté načte podvrženou platební nebo přihlašovací stránku.
- Falešné QR kódy se v roce 2026 soustředí na parkovací automaty, jídelní lístky, SMS o opětovném doručení balíku, oznámení o mýtném, faktury a vstupenky na akce.
- Před načtením si zobrazte celou URL adresu, nedůvěřujte žádnému QR kódu, který požaduje neočekávanou platbu nebo přihlášení, a nikdy nepřečítejte jednorázový kód.
- Podezřelý kód nebo zprávu prověřte v Truvizy dřív, než cokoli zadáte, a pokud jste už zaplatili, reklamujte platbu a rychle nahlaste FTC a FBI.
Poznámka odborné analýzy: Quishing se posunul z okrajového triku na běžný kanál podvodů, protože zneužívá mezeru, kterou e-mailové a SMS filtry nikdy neměly uzavřít, škodlivou adresu ukrytou uvnitř obrázku. Jeho výbušný růst v roce 2025, zhruba pětinásobný, kopíruje přesun každodenních plateb na mobilní telefony, kde malé obrazovky skrývají cíl a důvěra je vysoká. Role Truvizy je preventivní: ověřte kód nebo zprávu dřív, než naskenujete a zaplatíte, protože jakmile je číslo karty zadáno do podvržené stránky, škoda je obvykle už napáchaná.
Dostanete SMS, že balík nemohl být doručen a že musíte naskenovat QR kód a ještě dnes zaplatit poplatek 1,99 dolaru za opětovné doručení. Jaký je nejbezpečnější krok?
- Naskenovat kód a rychle zaplatit 1,99 dolaru, aby zásilka nebyla vrácena
- Naskenovat kód jen abyste viděli stránku, a pak se rozhodnout
- Neskenovat ho a zkontrolovat zásilku přímo v oficiální aplikaci nebo na webu přepravce
- Odpovědět STOP na SMS a čekat na balík
Answer: Skuteční přepravci vám neposílají SMS s QR kódem, který požaduje malý poplatek za uvolnění zásilky. Naléhavost a QR kód dohromady jsou ten podvod. Neskenujte ho. Přejděte rovnou do oficiální aplikace nebo na web přepravce, a pokud si nejste jisti, prověřte zprávu nejprve v Truvizy.
Často kladené otázky
Co je quishing a čím se liší od běžného phishingu?
Quishing je phishing doručený prostřednictvím QR kódu místo klikatelného odkazu. Protože je škodlivá adresa zakódovaná jako obrázek, proklouzne kolem spamových a odkazových filtrů, které v e-mailu a SMS kontrolují známé škodlivé URL adresy. Když kód naskenujete, telefon otevře podvrženou platební nebo přihlašovací stránku. Cíl je stejný jako u phishingu, ale QR obrázek je převlek, který ho dostane až k vám.
Může naskenování QR kódu skutečně ukrást moje informace?
Samotné naskenování obvykle jen otevře webovou stránku, ale právě ta stránka je past. Quishingová stránka napodobuje skutečnou banku, mýtnou nebo přepravní službu a žádá vás o číslo karty, přihlašovací údaje nebo jednorázový kód. Ve chvíli, kdy tyto údaje zadáte, je zločinci získají. Podle FTC skrývají podvodníci škodlivé odkazy do QR kódů právě proto, aby vás poslali na stránky vytvořené ke krádeži vašich informací.
Jak poznám, že QR kód na parkovacím automatu nebo jídelním lístku je falešný?
Hledejte nálepku přelepenou přes původní kód, odlepující se okraje nebo kód, který neodpovídá vzhledu daného místa. Po naskenování zkontrolujte náhled URL adresy dřív, než se načte: legitimní odkaz na parkování nebo menu používá oficiální doménu, ne zkrácenou nebo překlepnutou. Pokud stránka okamžitě požaduje platbu nebo přihlášení, které jste nečekali, zavřete ji. Když si nejste jisti, zaplaťte přímo v automatu nebo se zeptejte personálu na skutečný odkaz.
Je ta SMS s QR kódem o "opětovném doručení balíku" nebo "nezaplaceném mýtném" podvod?
Téměř vždy ano. Legitimní přepravci a mýtné agentury vám neposílají SMS s QR kódem, který požaduje malý poplatek za uvolnění zásilky nebo vyrovnání dluhu. Tyto zprávy zneužívají naléhavost, aby vás donutily rychle skenovat a platit. FBI opakovaně varovala před QR kódy v neočekávaných SMS. Neskenujte je. Přejděte přímo k přepravci nebo mýtnému úřadu prostřednictvím jeho oficiální aplikace nebo webu, abyste to ověřili.
Co mám dělat, když jsem už po naskenování QR kódu zadal své údaje?
Jednejte rychle. Zavolejte své bance nebo vydavateli karty, nahlaste transakci jako podvod, reklamujte jakoukoli platbu a požádejte o nové číslo karty. Změňte heslo u každého účtu, do kterého jste se na falešné stránce přihlásili, a zapněte dvoufaktorové ověřování. Sledujte navazující podvodné hovory nebo zprávy a nahlaste podvod FTC na reportfraud.ftc.gov a FBI na ic3.gov.
Podvody s QR kódy: Jak vám naskenování může vysát bankovní účet — Širší přehled podvodů s QR kódy a jak se chránit
Smishingové SMS podvody: Jak poznat falešnou textovou zprávu — Proč podvodné SMS fungují a varovné signály v každé podezřelé zprávě
Je tento web důvěryhodný? 7 způsobů, jak zdarma prověřit jakoukoli URL — Ověřte jakýkoli odkaz nebo cíl dřív, než zadáte své údaje
FAQ
Co je quishing a čím se liší od běžného phishingu?
Quishing je phishing doručený prostřednictvím QR kódu místo klikatelného odkazu. Protože je škodlivá adresa zakódovaná jako obrázek, proklouzne kolem spamových a odkazových filtrů, které v e-mailu a SMS kontrolují známé škodlivé URL adresy. Když kód naskenujete, telefon otevře podvrženou platební nebo přihlašovací stránku. Cíl je stejný jako u phishingu, ale QR obrázek je převlek, který ho dostane až k vám.
Může naskenování QR kódu skutečně ukrást moje informace?
Samotné naskenování obvykle jen otevře webovou stránku, ale právě ta stránka je past. Quishingová stránka napodobuje skutečnou banku, mýtnou nebo přepravní službu a žádá vás o číslo karty, přihlašovací údaje nebo jednorázový kód. Ve chvíli, kdy tyto údaje zadáte, je zločinci získají. Podle FTC skrývají podvodníci škodlivé odkazy do QR kódů právě proto, aby vás poslali na stránky vytvořené ke krádeži vašich informací.
Jak poznám, že QR kód na parkovacím automatu nebo jídelním lístku je falešný?
Hledejte nálepku přelepenou přes původní kód, odlepující se okraje nebo kód, který neodpovídá vzhledu daného místa. Po naskenování zkontrolujte náhled URL adresy dřív, než se načte: legitimní odkaz na parkování nebo menu používá oficiální doménu, ne zkrácenou nebo překlepnutou. Pokud stránka okamžitě požaduje platbu nebo přihlášení, které jste nečekali, zavřete ji. Když si nejste jisti, zaplaťte přímo v automatu nebo se zeptejte personálu na skutečný odkaz.
Je ta SMS s QR kódem o "opětovném doručení balíku" nebo "nezaplaceném mýtném" podvod?
Téměř vždy ano. Legitimní přepravci a mýtné agentury vám neposílají SMS s QR kódem, který požaduje malý poplatek za uvolnění zásilky nebo vyrovnání dluhu. Tyto zprávy zneužívají naléhavost, aby vás donutily rychle skenovat a platit. FBI opakovaně varovala před QR kódy v neočekávaných SMS. Neskenujte je. Přejděte přímo k přepravci nebo mýtnému úřadu prostřednictvím jeho oficiální aplikace nebo webu, abyste to ověřili.
Co mám dělat, když jsem už po naskenování QR kódu zadal své údaje?
Jednejte rychle. Zavolejte své bance nebo vydavateli karty, nahlaste transakci jako podvod, reklamujte jakoukoli platbu a požádejte o nové číslo karty. Změňte heslo u každého účtu, do kterého jste se na falešné stránce přihlásili, a zapněte dvoufaktorové ověřování. Sledujte navazující podvodné hovory nebo zprávy a nahlaste podvod FTC na reportfraud.ftc.gov a FBI na ic3.gov.