Înșelătoria quishing cu cod QR 2026: cum îți deturnează plata un cod QR fals în câteva secunde
Quishingul ascunde phishing în interiorul unui cod QR care trece de filtrul tău de spam. Află cele 6 locuri unde lovesc codurile QR false în 2026 și cum verifici un link înainte să scanezi.
TL;DR
O înșelătorie quishing cu cod QR ascunde un link de phishing în interiorul unui cod QR pentru ca acesta să treacă de filtrele de spam ale e-mailului și SMS-ului, apoi te trimite către o pagină falsă de plată sau de autentificare. Autocolantele QR false acoperă acum parcometrele, meniurile din restaurante și mesajele despre "relivrarea" coletelor, iar phishingul prin cod QR a crescut de aproximativ cinci ori în 2025. Previzualizează adresa URL completă înainte să scanezi, nu introduce niciodată datele cardului dintr-un cod pe care nu îl așteptai și scanează mai întâi un mesaj sau un link suspect cu Truvizy.
Tragi într-un loc de parcare, iar parcometrul are un cod QR îngrijit care îți spune să scanezi și să plătești prin telefon. Scanezi, se deschide o pagină de plată cu aspect familiar, introduci numărul cardului și pleci. Două zile mai târziu apar sume pe care nu le-ai făcut niciodată. Codul era un autocolant, lipit peste cel real de un străin, iar tu tocmai ți-ai predat cardul unei înșelătorii quishing cu cod QR. Este cel mai rapid trucul în creștere din phishing chiar acum: un link malițios pliat în interiorul unui pătrat de puncte pe care filtrul tău de spam nici măcar nu îl vede.
Quishingul funcționează pentru că mută atacul de pe canalele în care am învățat să nu avem încredere pe singurul dispozitiv în care avem cea mai mare încredere. Gateway-urile de e-mail și filtrele de SMS sunt antrenate să prindă adrese URL suspecte, dar un cod QR este o imagine, așa că adresa periculoasă călătorește necitită. Într-o perioadă din 2025, e-mailurile de phishing bazate pe QR au crescut de la aproximativ 47.000 în august la peste 249.000 în noiembrie, iar o analiză de la începutul lui 2025 a identificat peste 4,2 milioane de amenințări de phishing prin QR. Atât FBI, cât și FTC au emis alerte pentru consumatori împotriva scanării codurilor QR neverificate din mesaje, e-mailuri și spații publice.
Răspuns rapid
Ce este o înșelătorie quishing? (Și de ce un cod QR învinge un filtru de spam)
O înșelătorie quishing, prescurtare de la phishing prin cod QR, livrează un atac de phishing printr-un cod scanabil în loc de un link scris. Infractorul codifică o adresă web malițioasă ca imagine QR și o pune într-un loc unde este probabil să o scanezi: un autocolant tipărit, un mesaj, un e-mail, un fluturaș sau o factură falsă. Când camera îți citește codul, telefonul îți propune să deschidă adresa, care încarcă o pagină creată să semene cu o bancă, un serviciu de curierat, un administrator de taxe rutiere sau un ecran de autentificare. Tot ce urmează după scanare este phishing obișnuit. Codul QR este doar ambalajul.
Acel ambalaj este întregul avantaj. Instrumentele de securitate care îți protejează căsuța de intrare și mesajele scanează textul după adrese URL cunoscute ca dăunătoare și suspecte, dar nu pot citi ce se află în interiorul unei imagini fără efort suplimentar, așa că un link ascuns într-un cod QR trece adesea direct. Scanarea te mută și de pe un computer de serviciu monitorizat pe un telefon personal, care de obicei are o filtrare mai slabă și un ecran mic care ascunde destinația reală. Pentru un ghid complet despre evaluarea oricărei adrese, articolul nostru despre dacă un site este de încredere se potrivește bine cu tot ce e aici.
Cele 6 locuri unde codurile QR false lovesc oamenii în 2026
Quishingul apare oriunde un cod QR pare deja normal. Potrivit avertizărilor FBI și FTC, acestea sunt cele șase situații care generează cele mai multe raportări în 2026:
- <strong>Parcometre și stații de plată.</strong> Escrocii lipesc un cod fals peste cel real pentru ca plata ta, și datele cardului tău, să ajungă la ei.
- <strong>Meniuri din restaurante și baruri.</strong> Un autocolant modificat de pe masă te trimite la un meniu asemănător sau la o pagină de tip "plătește nota" care îți colectează cardul.
- <strong>Mesaje despre "relivrarea" coletelor.</strong> Un mesaj susține că un colet este reținut și că un cod QR îl va reprograma pentru o taxă mică. Pagina taxei fură cardul.
- <strong>Notificări de taxă rutieră neplătită.</strong> Un mesaj sau o scrisoare avertizează despre o taxă rutieră restantă și oferă un cod QR pentru a o achita, imitând administratori reali de taxe rutiere.
- <strong>Facturi și cereri de transfer.</strong> O factură falsă sau o cerere de plată poartă un cod QR care îți direcționează banii și datele de autentificare către atacator.
- <strong>Bilete la evenimente și fluturași.</strong> Un afiș sau un bilet revândut folosește un cod QR care duce la o pagină de colectare a datelor de autentificare sau la un checkout fals.
Versiunea cu autocolant fizic este deosebit de costisitoare. Într-un caz din 2025, autocolante QR false lipite peste coduri legitime în aproximativ 200 de locații de magazine au provocat o scădere de 15% a scanărilor reale și aproximativ 2,3 milioane de dolari în costuri de limitare a pagubelor. Un autocolant costă câțiva bani și transformă o suprafață de încredere într-o capcană de plată.
Cum funcționează de fapt schimbul de autocolant QR și quishingul prin mesaj
Există două metode dominante, iar cunoașterea ambelor este modul în care rămâi cu un pas înaintea lor. Prima este schimbul de autocolant. Un atacator tipărește un cod QR care duce la un domeniu pe care îl controlează, deseori o copie aproape perfectă a unei pagini reale de plată, apoi acoperă fizic codul legitim de pe un parcometru, meniu sau afiș. Deoarece semnul din jur este real, garda ta rămâne jos. Scanezi, se încarcă pagina falsă și introduci datele cardului sau ale contului care curg direct la infractor.
A doua este quishingul prin mesaj, o rudă a clasicelor înșelătorii smishing prin SMS. Aici codul QR sosește într-un mesaj sau e-mail, învelit în urgență: un colet nu poate fi livrat, o taxă rutieră este restantă, un cont trebuie verificat. Imaginea QR ocolește filtrele de adrese URL care ar marca un link simplu, iar ecranul mic al telefonului ascunde domeniul urât și scris greșit spre care indică de fapt codul.

Semnale de alarmă: cum recunoști un cod QR fals înainte să scanezi
Oricare dintre acestea este un motiv să te oprești. Două sau mai multe împreună înseamnă că aproape sigur te uiți la o înșelătorie quishing cu cod QR.
- <strong>Un autocolant peste un autocolant.</strong> Margini care se dezlipesc, un cod așezat strâmb sau o etichetă QR care nu se potrivește cu semnul pe care se află.
- <strong>O cerere neașteptată de plată sau de autentificare.</strong> Un premiu, o taxă pentru colet sau o taxă rutieră pe care nu te așteptai deja să o plătești.
- <strong>O previzualizare de URL care nu se potrivește.</strong> După scanare, adresa este un link scurtat, o marcă scrisă greșit sau un domeniu care nu are nicio legătură cu locația sau compania.
- <strong>Urgență și amenințări.</strong> "Ultima notificare", "contul va fi închis" sau o numărătoare inversă care te împinge să plătești chiar acum.
- <strong>Un cod trimis prin SMS, mesaj direct sau e-mail.</strong> Curierii și administratorii de taxe rutiere reali de obicei nu îți trimit un cod QR prin SMS pentru a colecta bani.
- <strong>O cerere de cod de unică folosință.</strong> Nicio pagină legitimă de plată nu îți cere să citești înapoi un cod pe care banca tocmai ți l-a trimis prin SMS.
Ai primit un cod QR sau un link într-un mesaj care ți se pare dubios? Scanează-l pe Truvizy înainte să atingi sau să plătești.
Cum detectează Truvizy înșelătoriile quishing cu cod QR
Momentul periculos în quishing este secunda dintre scanarea unui cod și introducerea cardului, iar exact acolo este construit Truvizy să te ajute. Când un cod QR te trimite la o pagină suspectă, sau când sosește un mesaj purtând un cod și o poveste despre un colet sau o taxă rutieră, poți transmite mesajul sau linkul detecției bazate pe IA a Truvizy în loc să ai încredere orbește. Analiza pe mai multe straturi a Truvizy cântărește destinația și mesajul față de tipare cunoscute de înșelătorie, așa că primești un verdict clar înainte ca vreun detaliu să îți părăsească telefonul.
Acea verificare timpurie este întregul scop. O pagină de quishing este concepută să arate identic cu cea reală, iar ecranul mic ascunde indiciile care ar da-o de gol pe un computer. Trimite mesajul sau linkul suspect la truvizy.app, iar Truvizy îți spune dacă ești îndrumat către o pagină falsă de plată sau de autentificare cât încă poți pleca curat. Într-un an în care phishingul prin QR este una dintre amenințările cu cea mai rapidă creștere online, verificarea înainte să scanezi este diferența dintre o ridicare din umeri și un card furat.
Ce să faci dacă ai scanat un cod QR fals
Dacă doar ai scanat codul și ai închis pagina fără să introduci nimic, aproape sigur ești în regulă. Șterge mesajul și mergi mai departe. Dacă ai introdus date, mișcă-te repede și nu te învinovăți, pentru că aceste înșelătorii sunt concepute să învingă oameni atenți.
Sună imediat la bancă sau la emitentul cardului. Raportează tranzacția drept fraudă, contestă orice sumă, inclusiv "taxe" mici, și cere un nou număr de card pentru a opri facturarea ulterioară. Drepturile de contestare a plății sunt cea mai puternică protecție a ta pe un card de credit.
Blochează orice cont în care te-ai autentificat. Schimbă parola pe site-ul real, activează autentificarea în doi pași și nu aproba niciodată o cerere de autentificare și nu citi înapoi un cod de unică folosință nimănui care te sună ulterior pretinzând că te ajută.
Raportează. Depune o sesizare la FTC pe reportfraud.ftc.gov și la FBI Internet Crime Complaint Center pe ic3.gov, care alimentează bazele de date folosite de anchetatori. Dacă un autocolant fals era pe un parcometru sau un meniu public, spune-i afacerii ca să îl poată îndepărta și să protejeze următoarea persoană.

Key Takeaways
- Quishingul ascunde un link de phishing în interiorul unui cod QR pentru a trece de filtrele de spam ale e-mailului și SMS-ului, apoi încarcă o pagină falsă de plată sau de autentificare.
- Codurile QR false se concentrează pe parcometre, meniuri, mesaje de relivrare a coletelor, notificări de taxă rutieră, facturi și bilete la evenimente în 2026.
- Previzualizează adresa URL completă înainte să se încarce, nu avea încredere în niciun cod QR care cere o plată sau o autentificare neașteptată și nu citi niciodată înapoi un cod de unică folosință.
- Scanează un cod sau un mesaj suspect cu Truvizy înainte să introduci ceva, iar dacă ai plătit deja, contestă suma și raportează rapid la FTC și FBI.
Notă de analiză de expert: Quishingul a trecut de la un truc de nișă la un canal de fraudă răspândit deoarece exploatează o breșă pe care filtrele de e-mail și SMS nu au fost niciodată concepute să o închidă, o adresă malițioasă ascunsă în interiorul unei imagini. Creșterea sa explozivă din 2025, de aproximativ cinci ori, urmărește mutarea plăților de zi cu zi pe telefoanele mobile, unde ecranele mici ascund destinația, iar încrederea este ridicată. Rolul Truvizy este preventiv: verifică codul sau mesajul înainte să scanezi și să plătești, deoarece odată ce un număr de card este introdus pe o pagină falsă, paguba este de obicei deja produsă.
Primești un mesaj care spune că un colet nu a putut fi livrat și că trebuie să scanezi un cod QR pentru a plăti astăzi o taxă de relivrare de 1,99 dolari. Care este cea mai sigură mișcare?
- Scanează codul și plătește repede cei 1,99 dolari ca să nu fie returnat coletul
- Scanează codul doar ca să vezi pagina, apoi decide
- Nu îl scana și verifică coletul direct în aplicația sau site-ul oficial al curierului
- Răspunde STOP la mesaj și așteaptă coletul
Answer: Curierii reali nu trimit un cod QR prin SMS care cere o taxă mică pentru a elibera un colet. Urgența și codul QR împreună sunt înșelătoria. Nu îl scana. Mergi direct la aplicația sau site-ul oficial al curierului, iar dacă nu ești sigur, scanează mai întâi mesajul pe Truvizy.
Întrebări frecvente
Ce este quishingul și cu ce diferă de phishingul obișnuit?
Quishingul este phishing livrat printr-un cod QR în loc de un link pe care poți da clic. Deoarece adresa malițioasă este codificată ca imagine, aceasta trece pe lângă filtrele de spam și de linkuri care scanează e-mailul și SMS-ul după adrese URL cunoscute ca periculoase. Când scanezi codul, telefonul deschide o pagină falsă de plată sau de autentificare. Scopul este același ca la phishing, dar imaginea QR este deghizarea care îl aduce în fața ta.
Poate scanarea unui cod QR să îmi fure cu adevărat informațiile?
Simpla scanare de obicei doar deschide o pagină web, dar acea pagină este capcana. O pagină de quishing imită un site real de bancă, taxă rutieră sau curierat și îți cere numărul cardului, datele de autentificare sau un cod de unică folosință. În clipa în care introduci acele date, infractorii le captează. Potrivit FTC, escrocii ascund linkuri dăunătoare în codurile QR tocmai pentru a te trimite către site-uri create să îți fure informațiile.
Cum îmi dau seama dacă un cod QR de pe un parcometru sau un meniu este fals?
Caută un autocolant lipit peste codul original, margini care se dezlipesc sau un cod care nu se potrivește cu imaginea locației. După scanare, verifică previzualizarea adresei URL înainte să se încarce: un link legitim de parcare sau de meniu folosește domeniul oficial, nu unul scurtat sau scris greșit. Dacă pagina cere imediat o plată sau o autentificare pe care nu o așteptai, închide-o. Când nu ești sigur, plătește la aparat sau cere personalului linkul real.
Este acel mesaj QR despre "relivrarea coletului" sau "taxa rutieră neplătită" o înșelătorie?
Aproape întotdeauna, da. Curierii și administratorii de taxe rutiere legitimi nu îți trimit un cod QR prin SMS care cere o taxă mică pentru a elibera un colet sau a stinge o datorie. Aceste mesaje exploatează urgența ca să te grăbească să scanezi și să plătești. FBI a avertizat în mod repetat despre codurile QR din mesajele neașteptate. Nu îl scana. Mergi direct la curier sau la administratorul de taxe rutiere prin aplicația sau site-ul oficial pentru a verifica.
Ce ar trebui să fac dacă am introdus deja datele după ce am scanat un cod QR?
Acționează rapid. Sună la bancă sau la emitentul cardului, raportează tranzacția drept fraudă, contestă orice sumă și cere un nou număr de card. Schimbă parola pentru orice cont în care te-ai autentificat pe pagina falsă și activează autentificarea în doi pași. Fii atent la apeluri sau mesaje de înșelătorie ulterioare și raportează frauda la FTC pe reportfraud.ftc.gov și la FBI pe ic3.gov.
Înșelătorii cu cod QR: cum scanarea îți poate goli contul bancar — Peisajul mai larg al fraudelor cu cod QR și cum să te protejezi
Înșelătorii smishing prin SMS: cum recunoști un mesaj text fals — De ce funcționează SMS-urile de înșelătorie și semnalele de alarmă din fiecare mesaj suspect
Este acest site de încredere? 7 moduri gratuite de a verifica orice URL — Verifică orice link sau destinație înainte să îți introduci datele
FAQ
Ce este quishingul și cu ce diferă de phishingul obișnuit?
Quishingul este phishing livrat printr-un cod QR în loc de un link pe care poți da clic. Deoarece adresa malițioasă este codificată ca imagine, aceasta trece pe lângă filtrele de spam și de linkuri care scanează e-mailul și SMS-ul după adrese URL cunoscute ca periculoase. Când scanezi codul, telefonul deschide o pagină falsă de plată sau de autentificare. Scopul este același ca la phishing, dar imaginea QR este deghizarea care îl aduce în fața ta.
Poate scanarea unui cod QR să îmi fure cu adevărat informațiile?
Simpla scanare de obicei doar deschide o pagină web, dar acea pagină este capcana. O pagină de quishing imită un site real de bancă, taxă rutieră sau curierat și îți cere numărul cardului, datele de autentificare sau un cod de unică folosință. În clipa în care introduci acele date, infractorii le captează. Potrivit FTC, escrocii ascund linkuri dăunătoare în codurile QR tocmai pentru a te trimite către site-uri create să îți fure informațiile.
Cum îmi dau seama dacă un cod QR de pe un parcometru sau un meniu este fals?
Caută un autocolant lipit peste codul original, margini care se dezlipesc sau un cod care nu se potrivește cu imaginea locației. După scanare, verifică previzualizarea adresei URL înainte să se încarce: un link legitim de parcare sau de meniu folosește domeniul oficial, nu unul scurtat sau scris greșit. Dacă pagina cere imediat o plată sau o autentificare pe care nu o așteptai, închide-o. Când nu ești sigur, plătește la aparat sau cere personalului linkul real.
Este acel mesaj QR despre "relivrarea coletului" sau "taxa rutieră neplătită" o înșelătorie?
Aproape întotdeauna, da. Curierii și administratorii de taxe rutiere legitimi nu îți trimit un cod QR prin SMS care cere o taxă mică pentru a elibera un colet sau a stinge o datorie. Aceste mesaje exploatează urgența ca să te grăbească să scanezi și să plătești. FBI a avertizat în mod repetat despre codurile QR din mesajele neașteptate. Nu îl scana. Mergi direct la curier sau la administratorul de taxe rutiere prin aplicația sau site-ul oficial pentru a verifica.
Ce ar trebui să fac dacă am introdus deja datele după ce am scanat un cod QR?
Acționează rapid. Sună la bancă sau la emitentul cardului, raportează tranzacția drept fraudă, contestă orice sumă și cere un nou număr de card. Schimbă parola pentru orice cont în care te-ai autentificat pe pagina falsă și activează autentificarea în doi pași. Fii atent la apeluri sau mesaje de înșelătorie ulterioare și raportează frauda la FTC pe reportfraud.ftc.gov și la FBI pe ic3.gov.