Oszustwo quishing z kodem QR 2026: jak fałszywy kod QR przejmuje twoją płatność w kilka sekund

Quishing ukrywa phishing wewnątrz kodu QR, który omija twój filtr antyspamowy. Poznaj 6 miejsc, w których fałszywe kody QR uderzają w 2026 i jak sprawdzić link zanim zeskanujesz.

TL;DR

Oszustwo quishing z kodem QR ukrywa link phishingowy wewnątrz kodu QR, aby przemknął obok filtrów antyspamowych poczty i wiadomości SMS, a następnie wysyła cię na sfałszowaną stronę płatności lub logowania. Fałszywe naklejki QR pokrywają teraz parkometry, menu restauracji i SMS-y o "ponownej dostawie" paczki, a phishing z kodem QR wzrósł około pięciokrotnie w 2025. Podejrzyj pełny adres URL zanim zeskanujesz, nigdy nie wpisuj danych karty z kodu, którego się nie spodziewałeś, i najpierw zeskanuj podejrzaną wiadomość lub link za pomocą Truvizy.

Wjeżdżasz na miejsce parkingowe, a na parkometrze widnieje schludny kod QR, który każe zeskanować i zapłacić przez telefon. Skanujesz, otwiera się znajomo wyglądająca strona płatności, wpisujesz numer karty i odchodzisz. Dwa dni później pojawiają się obciążenia, których nigdy nie dokonałeś. Kod był naklejką, umieszczoną przez obcą osobę na tym prawdziwym, a ty właśnie wręczyłeś swoją kartę oszustwu quishing z kodem QR. To najszybciej rosnąca sztuczka w phishingu w tej chwili: złośliwy link złożony wewnątrz kwadratu kropek, którego twój filtr antyspamowy nawet nie widzi.

Quishing działa, ponieważ przenosi atak z kanałów, którym nauczyliśmy się nie ufać, na jedno urządzenie, któremu ufamy najbardziej. Bramy pocztowe i filtry SMS są wyszkolone do wychwytywania podejrzanych adresów URL, ale kod QR to obraz, więc niebezpieczny adres przemyka nieprzeczytany. W pewnym okresie 2025 liczba wiadomości phishingowych opartych na QR wzrosła z około 47 000 w sierpniu do ponad 249 000 w listopadzie, a analiza z początku 2025 zidentyfikowała ponad 4,2 miliona zagrożeń phishingowych z kodem QR. Zarówno FBI, jak i FTC wydały ostrzeżenia dla konsumentów przed skanowaniem niezweryfikowanych kodów QR w SMS-ach, e-mailach i przestrzeni publicznej.

Szybka odpowiedź

Czym jest oszustwo quishing? (I dlaczego kod QR pokonuje filtr antyspamowy)

Oszustwo quishing, skrót od phishingu z kodem QR, przeprowadza atak phishingowy za pomocą skanowalnego kodu zamiast pisanego linku. Przestępca koduje złośliwy adres internetowy jako obraz QR i umieszcza go tam, gdzie prawdopodobnie go zeskanujesz: na drukowanej naklejce, w SMS-ie, e-mailu, ulotce lub fałszywej fakturze. Kiedy twój aparat odczyta kod, telefon proponuje otwarcie adresu, który ładuje stronę stworzoną, aby wyglądać jak bank, firma kurierska, zarządca dróg płatnych lub ekran logowania. Wszystko po zeskanowaniu to zwykły phishing. Kod QR jest tylko opakowaniem.

To opakowanie jest całą przewagą. Narzędzia bezpieczeństwa, które chronią twoją skrzynkę i wiadomości, skanują tekst pod kątem znanych szkodliwych i podejrzanych adresów URL, ale nie potrafią odczytać zawartości obrazu bez dodatkowego wysiłku, więc link ukryty w kodzie QR często przechodzi prosto. Skanowanie przenosi cię też z monitorowanego komputera służbowego na telefon osobisty, który zwykle ma słabsze filtrowanie i mały ekran, który ukrywa prawdziwy cel. Aby uzyskać pełny przewodnik po ocenie dowolnego adresu, nasz poradnik o tym, czy strona jest wiarygodna, dobrze pasuje do wszystkiego tutaj.

6 miejsc, w których fałszywe kody QR uderzają w ludzi w 2026

Quishing pojawia się wszędzie tam, gdzie kod QR już wydaje się czymś normalnym. Według ostrzeżeń FBI i FTC to sześć sytuacji generujących najwięcej zgłoszeń w 2026:

Wersja z fizyczną naklejką jest szczególnie kosztowna. W pewnym przypadku z 2025 fałszywe naklejki QR umieszczone na prawdziwych kodach w około 200 lokalizacjach sklepów spowodowały 15% spadek prawdziwych skanowań i około 2,3 miliona dolarów kosztów naprawy szkód. Naklejka kosztuje grosze, a zamienia zaufaną powierzchnię w pułapkę płatniczą.

Jak naprawdę działa podmiana naklejki QR i quishing tekstowy

Istnieją dwie dominujące metody, a znajomość obu to sposób, by być o krok przed nimi. Pierwsza to podmiana naklejki. Atakujący drukuje kod QR wskazujący na domenę, którą kontroluje, często niemal idealną kopię prawdziwej strony płatności, a następnie fizycznie zakrywa prawdziwy kod na parkometrze, w menu lub na plakacie. Ponieważ otaczający znak jest prawdziwy, twoja czujność pozostaje uśpiona. Skanujesz, ładuje się sfałszowana strona, i wpisujesz dane karty lub konta, które płyną prosto do przestępcy.

Druga to quishing tekstowy, kuzyn klasycznych oszustw SMS smishing. Tutaj kod QR przychodzi w wiadomości lub e-mailu, otoczony poczuciem pilności: paczka nie może zostać dostarczona, opłata drogowa jest zaległa, konto wymaga weryfikacji. Obraz QR omija filtry adresów URL, które oznaczyłyby zwykły link, a mały ekran telefonu ukrywa brzydką, zawierającą literówki domenę, na którą kod faktycznie wskazuje.

Zbliżenie na fałszywą naklejkę z kodem QR odklejającą się od parkometru, ze smartfonem gotowym do jej zeskanowania
Zbliżenie na fałszywą naklejkę z kodem QR odklejającą się od parkometru, ze smartfonem gotowym do jej zeskanowania

Sygnały ostrzegawcze: jak rozpoznać fałszywy kod QR zanim zeskanujesz

Każdy z nich to powód, by się zatrzymać. Dwa lub więcej razem oznacza, że niemal na pewno patrzysz na oszustwo quishing z kodem QR.

Dostałeś kod QR lub link w SMS-ie, który wydaje się podejrzany? Zeskanuj go w Truvizy zanim dotkniesz lub zapłacisz.

Jak Truvizy wykrywa oszustwa quishing z kodem QR

Niebezpiecznym momentem w quishingu jest sekunda między zeskanowaniem kodu a wpisaniem karty, i właśnie tam Truvizy jest stworzone, by pomóc. Kiedy kod QR wysyła cię na podejrzaną stronę lub kiedy przychodzi SMS z kodem i historią o paczce lub opłacie drogowej, możesz przekazać wiadomość lub link do wykrywania Truvizy opartego na AI, zamiast ślepo mu ufać. Wielowarstwowa analiza Truvizy waży cel i wiadomość względem znanych wzorców oszustw, więc otrzymujesz jasny werdykt, zanim jakiekolwiek dane opuszczą twój telefon.

Ta wczesna kontrola to cały sens. Strona quishingowa jest zaprojektowana, by wyglądać identycznie jak prawdziwa, a mały ekran ukrywa sygnały, które zdradziłyby ją na komputerze. Prześlij podejrzaną wiadomość lub link na truvizy.app, a Truvizy powie ci, czy jesteś kierowany w stronę fałszywej strony płatności lub logowania, gdy jeszcze możesz odejść bezpiecznie. W roku, gdy phishing z kodem QR jest jednym z najszybciej rosnących zagrożeń online, weryfikacja przed zeskanowaniem to różnica między wzruszeniem ramion a skradzioną kartą.

Co zrobić, jeśli zeskanowałeś fałszywy kod QR

Jeśli tylko zeskanowałeś kod i zamknąłeś stronę bez wpisywania czegokolwiek, prawie na pewno wszystko jest w porządku. Usuń wiadomość i idź dalej. Jeśli wpisałeś dane, działaj szybko i nie obwiniaj siebie, bo te oszustwa są zaprojektowane, by pokonać ostrożnych ludzi.

Natychmiast zadzwoń do banku lub wydawcy karty. Zgłoś transakcję jako oszustwo, zakwestionuj każde obciążenie, w tym drobne "opłaty", i poproś o nowy numer karty, aby zablokować dalsze obciążenia. Federalne prawa do obciążenia zwrotnego to twoja najsilniejsza ochrona przy karcie kredytowej.

Zabezpiecz każde konto, do którego się zalogowałeś. Zmień hasło na prawdziwej stronie, włącz uwierzytelnianie dwuskładnikowe i nigdy nie zatwierdzaj prośby o logowanie ani nie odczytuj kodu jednorazowego nikomu, kto zadzwoni do ciebie później, twierdząc, że pomaga.

Zgłoś to. Złóż zgłoszenie do FTC pod adresem reportfraud.ftc.gov oraz do FBI Internet Crime Complaint Center pod adresem ic3.gov, które zasilają bazy danych używane przez śledczych. Jeśli fałszywa naklejka była na publicznym parkometrze lub w menu, powiedz o tym firmie, aby mogła ją usunąć i ochronić następną osobę.

Osoba spokojnie sprawdzająca podgląd adresu URL na telefonie przed decyzją, by nie skanować podejrzanego kodu QR
Osoba spokojnie sprawdzająca podgląd adresu URL na telefonie przed decyzją, by nie skanować podejrzanego kodu QR

Key Takeaways

Uwaga eksperckiej analizy: Quishing przeszedł z niszowej sztuczki do głównego kanału oszustw, ponieważ wykorzystuje lukę, której filtry poczty i SMS-ów nigdy nie zaprojektowano, by zamknąć, złośliwy adres ukryty wewnątrz obrazu. Jego eksplozyjny wzrost w 2025, około pięciokrotny, śledzi przenoszenie codziennych płatności na telefony komórkowe, gdzie małe ekrany ukrywają cel, a zaufanie jest wysokie. Rola Truvizy jest prewencyjna: zweryfikuj kod lub wiadomość zanim zeskanujesz i zapłacisz, bo gdy numer karty zostanie wpisany na sfałszowanej stronie, strata jest zwykle już dokonana.

Dostajesz SMS mówiący, że paczka nie mogła zostać dostarczona i musisz zeskanować kod QR, aby dzisiaj zapłacić opłatę za ponowną dostawę w wysokości 1,99 dolara. Jaki jest najbezpieczniejszy ruch?

  1. Zeskanuj kod i szybko zapłać 1,99 dolara, aby paczka nie została zwrócona
  2. Zeskanuj kod tylko po to, by zobaczyć stronę, a potem zdecyduj
  3. Nie skanuj go i sprawdź paczkę bezpośrednio w oficjalnej aplikacji lub na stronie firmy kurierskiej
  4. Odpowiedz STOP na SMS i czekaj na paczkę

Answer: Prawdziwe firmy kurierskie nie wysyłają SMS-a z kodem QR żądającego drobnej opłaty za zwolnienie paczki. Poczucie pilności i kod QR razem to oszustwo. Nie skanuj go. Przejdź prosto do oficjalnej aplikacji lub strony firmy kurierskiej, a w razie wątpliwości najpierw zeskanuj wiadomość w Truvizy.

Najczęściej zadawane pytania

Czym jest quishing i czym różni się od zwykłego phishingu?

Quishing to phishing dostarczany za pomocą kodu QR zamiast klikalnego linku. Ponieważ złośliwy adres jest zakodowany jako obraz, przemyka obok filtrów antyspamowych i filtrów linków, które skanują pocztę i wiadomości pod kątem znanych szkodliwych adresów URL. Kiedy zeskanujesz kod, twój telefon otwiera sfałszowaną stronę płatności lub logowania. Cel jest taki sam jak w phishingu, ale obraz QR to przebranie, które podsuwa go przed twoje oczy.

Czy zeskanowanie kodu QR może naprawdę ukraść moje informacje?

Samo zeskanowanie zwykle po prostu otwiera stronę internetową, ale ta strona to pułapka. Strona quishingowa imituje prawdziwą stronę banku, opłaty drogowej lub firmy kurierskiej i prosi o numer karty, dane logowania lub kod jednorazowy. W momencie, gdy wpiszesz te dane, przestępcy je przechwytują. Według FTC oszuści ukrywają szkodliwe linki w kodach QR właśnie po to, by wysłać cię na strony stworzone do kradzieży twoich informacji.

Skąd mam wiedzieć, czy kod QR na parkometrze lub w menu jest fałszywy?

Szukaj naklejki umieszczonej na oryginalnym kodzie, odklejających się krawędzi lub kodu, który nie pasuje do logo lokalu. Po zeskanowaniu sprawdź podgląd adresu URL zanim się załaduje: prawdziwy link parkingowy lub link do menu używa oficjalnej domeny, a nie skróconej lub z literówką. Jeśli strona natychmiast żąda płatności lub logowania, którego się nie spodziewałeś, zamknij ją. W razie wątpliwości zapłać w automacie lub poproś obsługę o prawdziwy link.

Czy ten SMS z kodem QR o "ponownej dostawie paczki" lub "nieopłaconej opłacie drogowej" to oszustwo?

Prawie zawsze tak. Prawdziwe firmy kurierskie i zarządcy dróg płatnych nie wysyłają SMS-a z kodem QR żądającego drobnej opłaty za zwolnienie paczki lub uregulowanie należności. Te wiadomości wykorzystują poczucie pilności, aby zmusić cię do zeskanowania i zapłaty. FBI wielokrotnie ostrzegało przed kodami QR w niespodziewanych SMS-ach. Nie skanuj tego. Przejdź bezpośrednio do firmy kurierskiej lub zarządcy dróg płatnych przez ich oficjalną aplikację lub stronę, aby to sprawdzić.

Co powinienem zrobić, jeśli już wpisałem swoje dane po zeskanowaniu kodu QR?

Działaj szybko. Zadzwoń do banku lub wydawcy karty, zgłoś transakcję jako oszustwo, zakwestionuj każde obciążenie i poproś o nowy numer karty. Zmień hasło do każdego konta, do którego zalogowałeś się na fałszywej stronie, i włącz uwierzytelnianie dwuskładnikowe. Uważaj na kolejne oszukańcze telefony lub wiadomości i zgłoś oszustwo do FTC pod adresem reportfraud.ftc.gov oraz do FBI pod adresem ic3.gov.

Oszustwa z kodem QR: jak zeskanowanie może opróżnić twoje konto bankowe — Szerszy krajobraz oszustw z kodami QR i jak się chronić

Oszustwa SMS smishing: jak rozpoznać fałszywą wiadomość tekstową — Dlaczego oszukańcze SMS-y działają i sygnały ostrzegawcze w każdym podejrzanym SMS-ie

Czy ta strona jest wiarygodna? 7 darmowych sposobów, by sprawdzić dowolny adres URL — Zweryfikuj dowolny link lub cel zanim wpiszesz swoje dane

FAQ

Czym jest quishing i czym różni się od zwykłego phishingu?

Quishing to phishing dostarczany za pomocą kodu QR zamiast klikalnego linku. Ponieważ złośliwy adres jest zakodowany jako obraz, przemyka obok filtrów antyspamowych i filtrów linków, które skanują pocztę i wiadomości pod kątem znanych szkodliwych adresów URL. Kiedy zeskanujesz kod, twój telefon otwiera sfałszowaną stronę płatności lub logowania. Cel jest taki sam jak w phishingu, ale obraz QR to przebranie, które podsuwa go przed twoje oczy.

Czy zeskanowanie kodu QR może naprawdę ukraść moje informacje?

Samo zeskanowanie zwykle po prostu otwiera stronę internetową, ale ta strona to pułapka. Strona quishingowa imituje prawdziwą stronę banku, opłaty drogowej lub firmy kurierskiej i prosi o numer karty, dane logowania lub kod jednorazowy. W momencie, gdy wpiszesz te dane, przestępcy je przechwytują. Według FTC oszuści ukrywają szkodliwe linki w kodach QR właśnie po to, by wysłać cię na strony stworzone do kradzieży twoich informacji.

Skąd mam wiedzieć, czy kod QR na parkometrze lub w menu jest fałszywy?

Szukaj naklejki umieszczonej na oryginalnym kodzie, odklejających się krawędzi lub kodu, który nie pasuje do logo lokalu. Po zeskanowaniu sprawdź podgląd adresu URL zanim się załaduje: prawdziwy link parkingowy lub link do menu używa oficjalnej domeny, a nie skróconej lub z literówką. Jeśli strona natychmiast żąda płatności lub logowania, którego się nie spodziewałeś, zamknij ją. W razie wątpliwości zapłać w automacie lub poproś obsługę o prawdziwy link.

Czy ten SMS z kodem QR o "ponownej dostawie paczki" lub "nieopłaconej opłacie drogowej" to oszustwo?

Prawie zawsze tak. Prawdziwe firmy kurierskie i zarządcy dróg płatnych nie wysyłają SMS-a z kodem QR żądającego drobnej opłaty za zwolnienie paczki lub uregulowanie należności. Te wiadomości wykorzystują poczucie pilności, aby zmusić cię do zeskanowania i zapłaty. FBI wielokrotnie ostrzegało przed kodami QR w niespodziewanych SMS-ach. Nie skanuj tego. Przejdź bezpośrednio do firmy kurierskiej lub zarządcy dróg płatnych przez ich oficjalną aplikację lub stronę, aby to sprawdzić.

Co powinienem zrobić, jeśli już wpisałem swoje dane po zeskanowaniu kodu QR?

Działaj szybko. Zadzwoń do banku lub wydawcy karty, zgłoś transakcję jako oszustwo, zakwestionuj każde obciążenie i poproś o nowy numer karty. Zmień hasło do każdego konta, do którego zalogowałeś się na fałszywej stronie, i włącz uwierzytelnianie dwuskładnikowe. Uważaj na kolejne oszukańcze telefony lub wiadomości i zgłoś oszustwo do FTC pod adresem reportfraud.ftc.gov oraz do FBI pod adresem ic3.gov.