QR-kódos quishing átverés 2026: hogyan lopja el egy hamis QR-kód a fizetésedet pillanatok alatt

A quishing egy QR-kódba rejti az adathalászatot, amely átcsúszik a spamszűrődön. Ismerd meg azt a 6 helyet, ahol a hamis QR-kódok támadnak 2026-ban, és hogyan ellenőrizz egy linket beolvasás előtt.

TL;DR

A QR-kódos quishing átverés egy adathalász linket rejt egy QR-kódba, hogy átcsússzon az e-mail és SMS spamszűrőkön, majd egy hamisított fizetési vagy bejelentkezési oldalra küld. Hamis QR-matricák ma már parkolóórákon, éttermi étlapokon és csomag-újrakézbesítési SMS-ekben bukkannak fel, és a QR-adathalászat 2025-ben nagyjából ötszörösére nőtt. Nézd meg a teljes URL-t beolvasás előtt, soha ne adj meg kártyaadatot egy nem várt kódból, és egy gyanús üzenetet vagy linket előbb ellenőrizz a Truvizyvel.

Beállsz egy parkolóhelyre, és az órán egy takaros QR-kód azt kéri, hogy olvasd be és fizess telefonnal. Beolvasod, egy ismerősnek tűnő fizetési oldal nyílik meg, beírod a kártyaszámodat, és elsétálsz. Két nappal később olyan terheléseket látsz, amelyeket sosem hajtottál végre. A kód egy matrica volt, amelyet egy idegen ragasztott a valódi fölé, és épp most adtad oda a kártyádat egy QR-kódos quishing átverésnek. Ez jelenleg a leggyorsabban terjedő trükk az adathalászatban: egy rosszindulatú link egy pontnégyzetbe hajtogatva, amelyet a spamszűrőd meg sem lát.

A quishing azért működik, mert leveszi a támadást azokról a csatornákról, amelyekben megtanultunk gyanakodni, és arra az egy eszközre viszi, amelyben a legjobban bízunk. Az e-mail-átjárókat és SMS-szűrőket a gyanús URL-ek elkapására tanították be, de a QR-kód egy kép, így a veszélyes cím olvasatlanul beúszik. 2025 egy szakaszában a QR-alapú adathalász e-mailek augusztusi nagyjából 47 000-ről novemberre több mint 249 000-re ugrottak, és a 2025 eleji elemzés több mint 4,2 millió QR-adathalász fenyegetést azonosított. Az FBI és az FTC is figyelmeztetést adott ki a fogyasztóknak az SMS-ekben, e-mailekben és nyilvános tereken lévő, nem ellenőrzött QR-kódok beolvasása ellen.

Gyors válasz

Mi az a quishing átverés? (És miért veri át egy QR-kód a spamszűrőt)

A quishing átverés, ami a QR-kódos adathalászat rövidítése, egy beolvasható kódon keresztül kézbesít adathalász támadást egy leírt link helyett. A bűnöző egy rosszindulatú webcímet QR-képként kódol, és oda helyezi, ahol valószínűleg beolvasod: egy nyomtatott matricára, egy SMS-be, egy e-mailbe, egy szórólapra vagy egy hamis számlára. Amikor a kamerád leolvassa a kódot, a telefon felajánlja a cím megnyitását, amely egy olyan oldalt tölt be, amelyet úgy építettek, hogy banknak, csomagszolgáltatónak, útdíjhatóságnak vagy bejelentkezési képernyőnek tűnjön. A beolvasás után minden szokványos adathalászat. A QR-kód csak a csomagolás.

Éppen az a csomagolás az egész előny. Azok a biztonsági eszközök, amelyek a postafiókodat és üzeneteidet védik, szövegben keresik az ismert rossz és gyanús URL-eket, de külön erőfeszítés nélkül nem tudják elolvasni, mi van egy képben, így egy QR-kódba rejtett link gyakran egyenesen átmegy. A beolvasás át is ugrat egy felügyelt munkahelyi számítógépről egy személyes telefonra, amelynek általában gyengébb a szűrése és kis kijelzője elrejti a valódi célt. Bármely cím ellenőrzésének teljes végigjárásához útmutatónk arról, hogy legitim-e egy weboldal, jól kiegészít mindent, ami itt szerepel.

Az a 6 hely, ahol a hamis QR-kódok támadják az embereket 2026-ban

A quishing ott bukkan fel, ahol egy QR-kód már megszokottnak tűnik. Az FBI és az FTC figyelmeztetései szerint ez az a hat helyzet, amely a legtöbb bejelentést hozza 2026-ban:

A fizikai matricás változat különösen költséges. Egy 2025-ös esetben nagyjából 200 üzlethelyszínen a jogszerű kódokra ragasztott hamis QR-matricák 15%-os visszaesést okoztak a valódi beolvasásokban, és körülbelül 2,3 millió dollárnyi kárelhárítási költséget. Egy matrica fillérekbe kerül, és egy megbízható felületet fizetési csapdává változtat.

Hogyan működik valójában a QR-matricacsere és az SMS-alapú quish

Két uralkodó módszer van, és mindkettő ismerete az, ahogy egy lépéssel előttük maradsz. Az első a matricacsere. A támadó egy olyan QR-kódot nyomtat, amely egy általa irányított domainre mutat, gyakran egy valódi fizetési oldal szinte tökéletes másolatára, majd fizikailag lefedi a jogszerű kódot egy órán, étlapon vagy plakáton. Mivel a körülötte lévő tábla valódi, a védekezésed alacsonyan marad. Beolvasol, a hamisított oldal betöltődik, és beírod a kártya- vagy fiókadatokat, amelyek egyenesen a bűnözőhöz áramlanak.

A második az SMS-alapú quish, a klasszikus smishing SMS-átverések unokatestvére. Itt a QR-kód egy üzenetben vagy e-mailben érkezik, sürgetésbe csomagolva: egy csomagot nem lehet kézbesíteni, egy útdíj lejárt, egy fiókot igazolni kell. A QR-kép kikerüli azokat az URL-szűrőket, amelyek egy egyszerű linket megjelölnének, és a telefon kis kijelzője elrejti azt a csúf, elgépelt domaint, amelyre a kód valójában mutat.

Közeli kép egy parkolóóráról leváló hamis QR-kód matricáról, egy okostelefonnal, amely épp beolvasni készül
Közeli kép egy parkolóóráról leváló hamis QR-kód matricáról, egy okostelefonnal, amely épp beolvasni készül

Figyelmeztető jelek: hogyan ismerj fel egy hamis QR-kódot beolvasás előtt

Ezek bármelyike ok a megállásra. Kettő vagy több együtt azt jelenti, hogy szinte biztosan egy QR-kódos quishing átverést nézel.

Kaptál egy QR-kódot vagy linket egy SMS-ben, ami gyanús? Olvasd be a Truvizyn, mielőtt rákoppintasz vagy fizetsz.

Hogyan észleli a Truvizy a QR-kódos quishing átveréseket

A quishing veszélyes pillanata az a másodperc a kód beolvasása és a kártyád beírása között, és pontosan ott van a Truvizy arra építve, hogy segítsen. Amikor egy QR-kód egy gyanús oldalra küld, vagy amikor egy SMS érkezik egy kóddal és egy történettel egy csomagról vagy útdíjról, az üzenetet vagy linket átadhatod a Truvizy mesterséges intelligenciával működő észlelésének, ahelyett, hogy vakon megbíznál benne. A Truvizy többrétegű elemzése a célt és az üzenetet ismert átverési mintákkal veti össze, így egyértelmű ítéletet kapsz, mielőtt bármilyen adat elhagyná a telefonodat.

Éppen az a korai ellenőrzés a lényeg. Egy quishing oldalt úgy terveznek, hogy megkülönböztethetetlen legyen a valóditól, és a kis kijelző elrejti azokat az árulkodó jeleket, amelyek egy asztali gépen leleplezik. Küldd be a gyanús üzenetet vagy linket a truvizy.app oldalon, és a Truvizy megmondja, hogy egy hamis fizetési vagy bejelentkezési oldal felé terelnek-e, miközben még tisztán elsétálhatsz. Egy olyan évben, amikor a QR-adathalászat az egyik leggyorsabban növekvő online fenyegetés, a beolvasás előtti ellenőrzés a különbség egy vállrándítás és egy ellopott kártya között.

Mit tegyél, ha beolvastál egy hamis QR-kódot

Ha csak beolvastad a kódot, és bezártad az oldalt anélkül, hogy bármit megadtál volna, szinte biztosan rendben vagy. Töröld az üzenetet, és lépj tovább. Ha megadtál adatokat, cselekedj gyorsan, és ne hibáztasd magad, mert ezeket az átveréseket úgy tervezték, hogy legyőzzék az óvatos embereket is.

Azonnal hívd fel a bankodat vagy a kártyakibocsátódat. Jelentsd a tranzakciót csalásként, reklamálj meg minden terhelést, beleértve a kicsi "díjakat" is, és kérj új kártyaszámot a további terhelés leállításához. A szövetségi visszaterhelési jogok a legerősebb védelmed egy hitelkártyán.

Zárd le minden fiókodat, amelybe bejelentkeztél. Változtasd meg a jelszót a valódi oldalon, kapcsold be a kétlépcsős azonosítást, és soha ne hagyj jóvá egy bejelentkezési kérést, és ne mondj vissza egyszer használatos kódot senkinek, aki utána felhív, azt állítva, hogy segíteni akar.

Jelentsd. Tegyél bejelentést az FTC-nél a reportfraud.ftc.gov címen és az FBI Internetes Bűnözési Panasztételi Központjánál az ic3.gov címen, amelyek táplálják a nyomozók által használt adatbázisokat. Ha egy hamis matrica volt egy nyilvános órán vagy étlapon, szólj a vállalkozásnak, hogy eltávolíthassák, és megvédhessék a következő embert.

Egy személy nyugodtan ellenőrzi az URL-előnézetet a telefonján, mielőtt úgy dönt, hogy nem olvas be egy gyanús QR-kódot
Egy személy nyugodtan ellenőrzi az URL-előnézetet a telefonján, mielőtt úgy dönt, hogy nem olvas be egy gyanús QR-kódot

Key Takeaways

Szakértői elemzési megjegyzés: A quishing egy résnyi trükkből fősodratú csalási csatornává vált, mert kihasznál egy rést, amelynek bezárására az e-mail- és SMS-szűrőket sosem tervezték, egy képbe rejtett rosszindulatú címet. Robbanásszerű 2025-ös növekedése, nagyjából ötszörös, együtt jár a hétköznapi fizetések mobiltelefonokra való áttolódásával, ahol a kis kijelzők elrejtik a célt, és a bizalom magas. A Truvizy szerepe megelőző: ellenőrizd a kódot vagy üzenetet, mielőtt beolvasnál és fizetnél, mert amint egy kártyaszámot beírtak egy hamisított oldalra, a veszteség általában már megtörtént.

Kapsz egy SMS-t, amely szerint egy csomagot nem lehetett kézbesíteni, és ma be kell olvasnod egy QR-kódot, hogy kifizess egy 1,99 dolláros újrakézbesítési díjat. Mi a legbiztonságosabb lépés?

  1. Olvasd be a kódot, és fizesd ki gyorsan az 1,99 dollárt, hogy a csomagot ne küldjék vissza
  2. Olvasd be a kódot, csak hogy lásd az oldalt, aztán döntsd el
  3. Ne olvasd be, és ellenőrizd a csomagot közvetlenül a futárszolgálat hivatalos alkalmazásában vagy weboldalán
  4. Válaszolj STOP-pal az SMS-re, és várd meg a csomagot

Answer: A valódi futárszolgálatok nem küldenek QR-kódos SMS-t, amely kis díjat követel egy csomag kiadásáért. A sürgetés és a QR-kód együtt az átverés. Ne olvasd be. Menj egyenesen a futárszolgálat hivatalos alkalmazásába vagy weboldalára, és ha bizonytalan vagy, előbb olvasd be az üzenetet a Truvizyn.

Gyakran ismételt kérdések

Mi a quishing, és miben különbözik a szokásos adathalászattól?

A quishing olyan adathalászat, amelyet QR-kódon keresztül kézbesítenek egy kattintható link helyett. Mivel a rosszindulatú cím képként van kódolva, átcsúszik azokon a spam- és linkszűrőkön, amelyek az e-mailekben és SMS-ekben ismert rossz URL-eket keresnek. Amikor beolvasod a kódot, a telefonod egy hamisított fizetési vagy bejelentkezési oldalt nyit meg. A cél ugyanaz, mint az adathalászatnál, de a QR-kép az az álca, amely eljuttatja hozzád.

Tényleg ellophatja egy QR-kód beolvasása az adataimat?

Maga a beolvasás általában csak egy weboldalt nyit meg, de éppen az az oldal a csapda. Egy quishing oldal egy valódi bank, útdíj- vagy csomagszolgáltató oldalát utánozza, és a kártyaszámodat, bejelentkezésedet vagy egy egyszer használatos kódot kér. Abban a pillanatban, hogy beírod ezeket az adatokat, a bűnözők megszerzik őket. Az FTC szerint a csalók pontosan azért rejtenek káros linkeket QR-kódokba, hogy olyan oldalakra küldjenek, amelyeket az adataid ellopására építettek.

Honnan tudom, hogy egy parkolóórán vagy étlapon lévő QR-kód hamis?

Keress egy eredeti kódra ragasztott matricát, felhajló széleket, vagy olyan kódot, amely nem illik a helyszín arculatához. Beolvasás után ellenőrizd az előnézeti URL-t, mielőtt betöltődne: egy jogszerű parkolási vagy étlaplink a hivatalos domaint használja, nem egy rövidített vagy elgépelt címet. Ha az oldal azonnal fizetést vagy egy nem várt bejelentkezést követel, zárd be. Ha bizonytalan vagy, fizess a gépnél, vagy kérd el a személyzettől a valódi linket.

Átverés az a "csomag-újrakézbesítéses" vagy "kifizetetlen útdíjas" QR-kódos SMS?

Szinte mindig igen. A jogszerű futárszolgálatok és útdíjfizetési hatóságok nem küldenek olyan QR-kódos SMS-t, amely kis díjat követel egy csomag kiadásáért vagy egy tartozás rendezéséért. Ezek az üzenetek a sürgetést használják ki, hogy gyors beolvasásra és fizetésre kényszerítsenek. Az FBI ismételten figyelmeztetett a nem várt SMS-ekben lévő QR-kódokra. Ne olvasd be. Ellenőrzéshez menj közvetlenül a futárszolgálat vagy az útdíjhatóság hivatalos alkalmazásába vagy weboldalára.

Mit tegyek, ha egy QR-kód beolvasása után már megadtam az adataimat?

Cselekedj gyorsan. Hívd fel a bankodat vagy a kártyakibocsátódat, jelentsd a tranzakciót csalásként, reklamáld meg a terheléseket, és kérj új kártyaszámot. Változtasd meg a jelszót minden olyan fiókban, amelybe a hamis oldalon bejelentkeztél, és kapcsold be a kétlépcsős azonosítást. Figyelj a rákövetkező csaló hívásokra vagy üzenetekre, és jelentsd a csalást az FTC-nek a reportfraud.ftc.gov címen és az FBI-nak az ic3.gov címen.

QR-kódos átverések: hogyan üríthetik ki a bankszámládat a beolvasással — A QR-kódos csalás tágabb képe és hogyan védd meg magad

Smishing SMS-átverések: hogyan ismerj fel egy hamis szöveges üzenetet — Miért működnek a csaló SMS-ek, és a figyelmeztető jelek minden gyanús SMS-ben

Legitim ez a weboldal? 7 ingyenes módszer bármely URL ellenőrzésére — Ellenőrizz bármely linket vagy célt, mielőtt megadnád az adataidat

FAQ

Mi a quishing, és miben különbözik a szokásos adathalászattól?

A quishing olyan adathalászat, amelyet QR-kódon keresztül kézbesítenek egy kattintható link helyett. Mivel a rosszindulatú cím képként van kódolva, átcsúszik azokon a spam- és linkszűrőkön, amelyek az e-mailekben és SMS-ekben ismert rossz URL-eket keresnek. Amikor beolvasod a kódot, a telefonod egy hamisított fizetési vagy bejelentkezési oldalt nyit meg. A cél ugyanaz, mint az adathalászatnál, de a QR-kép az az álca, amely eljuttatja hozzád.

Tényleg ellophatja egy QR-kód beolvasása az adataimat?

Maga a beolvasás általában csak egy weboldalt nyit meg, de éppen az az oldal a csapda. Egy quishing oldal egy valódi bank, útdíj- vagy csomagszolgáltató oldalát utánozza, és a kártyaszámodat, bejelentkezésedet vagy egy egyszer használatos kódot kér. Abban a pillanatban, hogy beírod ezeket az adatokat, a bűnözők megszerzik őket. Az FTC szerint a csalók pontosan azért rejtenek káros linkeket QR-kódokba, hogy olyan oldalakra küldjenek, amelyeket az adataid ellopására építettek.

Honnan tudom, hogy egy parkolóórán vagy étlapon lévő QR-kód hamis?

Keress egy eredeti kódra ragasztott matricát, felhajló széleket, vagy olyan kódot, amely nem illik a helyszín arculatához. Beolvasás után ellenőrizd az előnézeti URL-t, mielőtt betöltődne: egy jogszerű parkolási vagy étlaplink a hivatalos domaint használja, nem egy rövidített vagy elgépelt címet. Ha az oldal azonnal fizetést vagy egy nem várt bejelentkezést követel, zárd be. Ha bizonytalan vagy, fizess a gépnél, vagy kérd el a személyzettől a valódi linket.

Átverés az a "csomag-újrakézbesítéses" vagy "kifizetetlen útdíjas" QR-kódos SMS?

Szinte mindig igen. A jogszerű futárszolgálatok és útdíjfizetési hatóságok nem küldenek olyan QR-kódos SMS-t, amely kis díjat követel egy csomag kiadásáért vagy egy tartozás rendezéséért. Ezek az üzenetek a sürgetést használják ki, hogy gyors beolvasásra és fizetésre kényszerítsenek. Az FBI ismételten figyelmeztetett a nem várt SMS-ekben lévő QR-kódokra. Ne olvasd be. Ellenőrzéshez menj közvetlenül a futárszolgálat vagy az útdíjhatóság hivatalos alkalmazásába vagy weboldalára.

Mit tegyek, ha egy QR-kód beolvasása után már megadtam az adataimat?

Cselekedj gyorsan. Hívd fel a bankodat vagy a kártyakibocsátódat, jelentsd a tranzakciót csalásként, reklamáld meg a terheléseket, és kérj új kártyaszámot. Változtasd meg a jelszót minden olyan fiókban, amelybe a hamis oldalon bejelentkeztél, és kapcsold be a kétlépcsős azonosítást. Figyelj a rákövetkező csaló hívásokra vagy üzenetekre, és jelentsd a csalást az FTC-nek a reportfraud.ftc.gov címen és az FBI-nak az ic3.gov címen.