Kod QR nie potwierdza właściciela strony ani odbiorcy płatności. Przed otwarciem sprawdź adres pokazany przez aparat, a przy parkomacie lub rachunku porównaj metodę płatności z oficjalną instrukcją operatora. Nie skanuj naklejki zasłaniającej inne oznaczenie. Jeżeli kod każe zalogować się do banku, podać całą kartę, pobrać aplikację spoza oficjalnego sklepu albo zeskanować kolejny kod wewnątrz komunikatora, przerwij operację.
Czym jest quishing i dlaczego kod budzi większe zaufanie niż link?
Quishing jest odmianą phishingu, w której adres strony, polecenie płatności albo inna informacja zostaje zapisana w kodzie QR. Człowiek widzi charakterystyczny kwadrat, lecz nie widzi od razu jego treści. Oszust wykorzystuje tę różnicę: umieszcza kod w e-mailu, na ulotce, przesyłce, rachunku, menu lub jako naklejkę na prawdziwym urządzeniu. Po zeskanowaniu użytkownik trafia do fałszywej bramki płatniczej, panelu logowania albo strony zachęcającej do instalacji aplikacji. Mechanizm wyłudzenia pozostaje podobny do zwykłego phishingu, ale ukryty adres trudniej ocenić przed wykonaniem pierwszego ruchu. Fizyczne otoczenie dodatkowo wzmacnia wiarygodność. Kod przyklejony na parkomacie wygląda jak część systemu miejskiego, a wydrukowany na fakturze może sprawiać wrażenie zatwierdzonego przez wystawcę. To błędny skrót myślowy. Sam kod jest tylko nośnikiem danych i może go wygenerować każdy. Wrocławski Zarząd Dróg i Utrzymania Miasta ostrzegał w listopadzie 2024 roku przed obcymi kodami umieszczanymi na parkomatach, natomiast Policja opisała wcześniej przypadek wyłudzania pełnych danych kart od kierowców korzystających z podobnych naklejek w Krakowie. Prawdziwe miejsce może więc zostać użyte jako scenografia fałszywej płatności.
Ważne: kłódka HTTPS oznacza szyfrowanie połączenia z daną stroną. Nie dowodzi, że strona należy do miasta, banku, kuriera albo wystawcy rachunku.
Co naprawdę może zrobić kod QR po zeskanowaniu?
Najczęściej aparat rozpoznaje dane i pokazuje propozycję otwarcia adresu. Samo skierowanie kamery na kod zwykle nie wysyła pieniędzy ani nie przekazuje hasła. Ryzyko rośnie po otwarciu strony, wpisaniu danych, zatwierdzeniu płatności, pobraniu pliku lub nadaniu aplikacji uprawnień. To ważne rozróżnienie, ponieważ osoba, która tylko zobaczyła podgląd i niczego nie otworzyła, potrzebuje innej reakcji niż ktoś, kto podał dane karty albo zainstalował program. Nie należy jednak ponownie skanować podejrzanego kodu w celu eksperymentowania. Adres można udokumentować z poziomu bezpiecznego podglądu, jeśli telefon na to pozwala.

Kod może zawierać nie tylko link. Może przygotować numer telefonu, wiadomość, dane sieci Wi-Fi, kontakt, polecenie przelewu albo informacje służące do parowania urządzenia. CERT Polska opisał scenariusz, w którym sprawca nakłaniał do zainstalowania aplikacji obsługującej SMS-y i zeskanowania kodu potrzebnego do połączenia jej z innym urządzeniem. Po takim działaniu przestępca mógł uzyskać dostęp do wiadomości ofiary. Z kolei w kampanii opisanej przez CSIRT KNF kod prowadził do pobrania złośliwej aplikacji mobilnej. Dlatego pytanie powinno brzmieć nie tylko „dokąd prowadzi kod?”, lecz również „w jakiej aplikacji mam go zeskanować i jaką funkcję właśnie zatwierdzam?”.
| Po zeskanowaniu pojawia się | Co to może oznaczać | Bezpieczna reakcja |
|---|---|---|
| Podgląd adresu strony | Link do informacji, logowania lub płatności | Sprawdź pełną domenę przed otwarciem |
| Formularz karty lub banku | Płatność albo wyłudzanie danych | Otwórz oficjalną aplikację lub stronę niezależnie od kodu |
| Pobranie pliku APK | Instalacja aplikacji spoza oficjalnego sklepu | Anuluj pobieranie i nie zezwalaj na instalację |
| Prośba o skan w komunikatorze | Logowanie lub parowanie innego urządzenia | Sprawdź nazwę funkcji i listę połączonych urządzeń |
| Gotowy przelew | Zakodowany rachunek, kwota lub tytuł | Porównaj odbiorcę i rachunek z niezależnym dokumentem |
| Numer telefonu lub SMS | Przygotowanie połączenia albo wiadomości | Zweryfikuj numer u źródła przed wysłaniem lub rozmową |
Jak sprawdzić kod na parkomacie, przesyłce albo rachunku?
Najpierw obejrzyj sam nośnik. Dodatkowa naklejka, inny odcień druku, nierówne krawędzie, zasłonięta instrukcja, kod umieszczony poza przewidzianym polem albo komunikat o nagłej zmianie sposobu płatności wymagają potwierdzenia u operatora. Brak widocznych śladów nie przesądza jednak o bezpieczeństwie, ponieważ fałszywy kod może zostać estetycznie wkomponowany w cały wydruk. Przy parkomacie przeczytaj instrukcję na urządzeniu i sprawdź na oficjalnej stronie zarządcy, czy w danym mieście w ogóle stosuje on płatności QR. Jeżeli dostępna jest znana aplikacja parkingowa, karta lub BLIK bezpośrednio w urządzeniu, skorzystanie z tej metody omija podejrzaną naklejkę. Przy przesyłce porównaj numer paczki w aplikacji przewoźnika, którą otwierasz samodzielnie. Kod na kartce pozostawionej w skrzynce nie powinien być jedynym źródłem informacji o dopłacie. Na fakturze lub rachunku porównaj nazwę odbiorcy, numer konta i kwotę z wcześniejszymi dokumentami albo panelem klienta. Kod płatniczy może przygotować przelew, ale przed zatwierdzeniem nadal trzeba przeczytać dane pokazane przez bank. Jeżeli rachunek zmienił się bez wyjaśnienia, skontaktuj się z wystawcą numerem znalezionym niezależnie od dokumentu.
Po zeskanowaniu zatrzymaj się na podglądzie. Sprawdź właściwą domenę, czyli część adresu identyfikującą serwis, a nie tylko nazwę marki umieszczoną przed nią lub w dalszej części ścieżki. Literówka, dopisek „payment”, nietypowa końcówka, skracacz adresów lub kilka przekierowań uzasadniają rezygnację. Jeśli adres jest ucięty, skopiuj go do notatnika bez otwierania albo użyj funkcji pokazania pełnego odnośnika. Nie wpisuj danych tylko dlatego, że strona dobrze wygląda na małym ekranie. Mobilny widok upraszcza układ i może ukryć elementy, które na komputerze wzbudziłyby podejrzenie.
Praktyczna wskazówka: zamiast oceniać sam kod, omiń go. Otwórz ręcznie aplikację operatora, wpisz adres oficjalnej strony albo skorzystaj z metody opisanej na urządzeniu.
Dlaczego fałszywa płatność za 2 lub 5 zł może opróżnić konto?
Drobna kwota ma obniżyć czujność, lecz prawdziwym celem może być zebranie pełnych danych karty albo danych logowania do bankowości. Fałszywa strona parkingu lub kuriera prosi o numer karty, datę ważności i kod zabezpieczający, po czym może wyświetlić dodatkowe potwierdzenie. Inny wariant imituje bramkę płatniczą i nakłania do wpisania loginu, hasła oraz kodu autoryzacyjnego. Użytkownik sądzi, że zatwierdza kilka złotych, podczas gdy komunikat w aplikacji bankowej może dotyczyć dodania karty do portfela, aktywacji nowego urządzenia albo znacznie wyższej transakcji. O wyniku decyduje treść autoryzacji pokazana przez bank, nie kwota napisana na stronie otwartej z kodu.

Nie każda strona żądająca danych karty jest fałszywa, a kod QR może być legalną metodą szybkiego przejścia do płatności. Bezpieczeństwo wynika jednak z możliwości połączenia domeny, operatora, odbiorcy i szczegółów autoryzacji w jedną spójną całość. Jeśli na parkomacie widnieje nazwa miasta, strona należy do nieznanej domeny, a płatność ma trafić do osoby lub firmy niezwiązanej z operatorem, nie wyjaśnia tego nawet poprawnie działający certyfikat HTTPS. Podobnie logo banku w bramce nie oznacza, że bank obsługuje tę stronę.
Zeskanowałem fałszywy kod QR: co zrobić?
Jeżeli tylko zeskanowałeś kod, zobaczyłeś podgląd i nie otworzyłeś strony, nie podałeś danych ani niczego nie zainstalowałeś, zwykle wystarczy zamknąć podgląd i zgłosić podejrzane oznaczenie operatorowi. Po otwarciu strony bez dalszych czynności ryzyko nadal jest mniejsze niż po logowaniu lub instalacji, ale zaktualizuj system i przeglądarkę, zamknij kartę i nie wracaj do niej. Gdy plik został pobrany, nie otwieraj go. Usuń go, o ile nie został uruchomiony, i sprawdź urządzenie zaufanym narzędziem bezpieczeństwa. Po wpisaniu danych logowania natychmiast otwórz prawdziwy serwis z własnej zakładki lub aplikacji. Zmień hasło na bezpiecznym urządzeniu, wyloguj pozostałe sesje, sprawdź metody odzyskiwania i włącz 2FA. Jeśli dane dotyczyły banku albo karty, skontaktuj się z bankiem oficjalnym numerem, zastrzeż kartę zależnie od przekazanych informacji i wskaż wszystkie podejrzane operacje. Nie czekaj, aż pojawi się obciążenie. Po zatwierdzeniu nieznanej czynności opisz bankowi dokładnie jej treść, a nie tylko kwotę rzekomego parkingu.
Jeżeli zainstalowałeś aplikację spoza oficjalnego sklepu, nadałeś jej dostęp do SMS-ów, ekranu, ułatwień dostępu lub administratora urządzenia, odłącz telefon od sieci i skorzystaj z innego sprzętu do zabezpieczenia banku oraz poczty. Nie wykonuj kolejnych poleceń strony. Dalsze kroki zależą od uprawnień programu i mogą wymagać pomocy technicznej oraz przywrócenia urządzenia po zabezpieczeniu potrzebnych dowodów. Szerszą procedurę opisuje poradnik co zrobić po kliknięciu podejrzanego linku lub podaniu danych.

Gdzie zgłosić fałszywy kod i co zachować?
Zrób zdjęcie miejsca oraz naklejki w taki sposób, aby było widać urządzenie, jego lokalizację i położenie kodu. Nie odrywaj oznaczenia samodzielnie, jeśli może stanowić ślad, lecz powiadom operatora parkingu, zarządcę obiektu, wystawcę rachunku albo firmę kurierską. Zapisz adres pokazany po skanowaniu, godzinę, model urządzenia i czynności wykonane na stronie. Podejrzaną domenę zgłoś CERT Polska przez incydent.cert.pl. Jeżeli doszło do utraty pieniędzy, wykorzystania danych albo innego podejrzenia przestępstwa, skontaktuj się z bankiem i złóż zawiadomienie Policji lub prokuraturze.
Nie publikuj aktywnego kodu w mediach społecznościowych bez wyraźnego ostrzeżenia i zabezpieczenia obrazu, ponieważ kolejna osoba może go zeskanować z ekranu. Materiały zachowaj w oryginalnej jakości. Szczegółowe rozróżnienie zadań banku, CERT Polska i organów ścigania znajduje się w poradniku gdzie zgłosić oszustwo internetowe i jakie dowody zabezpieczyć.
Najczęstsze pytania o fałszywe kody QR
Samo pokazanie kodu aparatowi zwykle nie wykonuje płatności. Ryzyko rośnie po otwarciu strony, podaniu danych, zatwierdzeniu operacji, pobraniu pliku lub zeskanowaniu kodu wewnątrz aplikacji służącej do parowania urządzeń. Reakcję dobierz do wykonanej czynności.
Użyj podglądu w aparacie lub czytniku i nie naciskaj od razu powiadomienia. Jeśli adres jest skrócony, ucięty albo nie przypomina oficjalnej domeny operatora, zrezygnuj. Bezpieczniej otworzyć aplikację lub stronę usługodawcy samodzielnie.
Nie można tego stwierdzić na podstawie miejsca. Obca naklejka może zostać umieszczona na prawdziwym urządzeniu. Sprawdź instrukcję operatora, ślady naklejenia, pełną domenę oraz odbiorcę płatności albo zapłać inną oficjalną metodą.
Niezwłocznie skontaktuj się z bankiem oficjalnym numerem, opisz przekazane dane i zapytaj o zastrzeżenie karty oraz zabezpieczenie rachunku. Sprawdź operacje i powiadom bank o każdej nieznanej autoryzacji. Zachowaj adres strony, zdjęcie kodu i potwierdzenia.
Powiadom właściciela urządzenia lub wystawcę dokumentu, a podejrzaną stronę przekaż CERT Polska przez incydent.cert.pl. Po utracie pieniędzy albo wykorzystaniu danych skontaktuj się z bankiem oraz Policją lub prokuraturą. Nie odrywaj samodzielnie naklejki, jeżeli może stanowić ślad.
Sprawdzamy
Źródła
- QR Kody policyjnym okiem
- Błyskawiczna reakcja Policji na oszustwo z wykorzystaniem kodów QR umieszczonych na parkomatach
- Fałszywe kody QR na parkomatach we Wrocławiu
- (Nie)bezpieczne płatności!
- Oszustwa z wykorzystaniem kodów QR
- Przegląd wybranych oszustw internetowych, luty 2023
- Lista ostrzeżeń przed niebezpiecznymi stronami
- Zgłoś incydent
Udostępnij artykuł
Preferowane źródła Google
Chcesz częściej trafiać na odpowiedzi Dociekliwie?
Dodaj Dociekliwie do swoich preferowanych źródeł Google.



