Podpowiadamy

Kod QR na parkomacie, przesyłce lub rachunku: jak rozpoznać quishing?

Prawdziwy parkomat lub rachunek może zawierać obcą naklejkę. Wyjaśniamy, jak sprawdzić kod QR i co zrobić po otwarciu strony, płatności lub instalacji aplikacji.

Kod QR nie potwierdza właściciela strony ani odbiorcy płatności. Przed otwarciem sprawdź adres pokazany przez aparat, a przy parkomacie lub rachunku porównaj metodę płatności z oficjalną instrukcją operatora. Nie skanuj naklejki zasłaniającej inne oznaczenie. Jeżeli kod każe zalogować się do banku, podać całą kartę, pobrać aplikację spoza oficjalnego sklepu albo zeskanować kolejny kod wewnątrz komunikatora, przerwij operację.

Quishing jest odmianą phishingu, w której adres strony, polecenie płatności albo inna informacja zostaje zapisana w kodzie QR. Człowiek widzi charakterystyczny kwadrat, lecz nie widzi od razu jego treści. Oszust wykorzystuje tę różnicę: umieszcza kod w e-mailu, na ulotce, przesyłce, rachunku, menu lub jako naklejkę na prawdziwym urządzeniu. Po zeskanowaniu użytkownik trafia do fałszywej bramki płatniczej, panelu logowania albo strony zachęcającej do instalacji aplikacji. Mechanizm wyłudzenia pozostaje podobny do zwykłego phishingu, ale ukryty adres trudniej ocenić przed wykonaniem pierwszego ruchu. Fizyczne otoczenie dodatkowo wzmacnia wiarygodność. Kod przyklejony na parkomacie wygląda jak część systemu miejskiego, a wydrukowany na fakturze może sprawiać wrażenie zatwierdzonego przez wystawcę. To błędny skrót myślowy. Sam kod jest tylko nośnikiem danych i może go wygenerować każdy. Wrocławski Zarząd Dróg i Utrzymania Miasta ostrzegał w listopadzie 2024 roku przed obcymi kodami umieszczanymi na parkomatach, natomiast Policja opisała wcześniej przypadek wyłudzania pełnych danych kart od kierowców korzystających z podobnych naklejek w Krakowie. Prawdziwe miejsce może więc zostać użyte jako scenografia fałszywej płatności.

Ważne: kłódka HTTPS oznacza szyfrowanie połączenia z daną stroną. Nie dowodzi, że strona należy do miasta, banku, kuriera albo wystawcy rachunku.

Co naprawdę może zrobić kod QR po zeskanowaniu?

Najczęściej aparat rozpoznaje dane i pokazuje propozycję otwarcia adresu. Samo skierowanie kamery na kod zwykle nie wysyła pieniędzy ani nie przekazuje hasła. Ryzyko rośnie po otwarciu strony, wpisaniu danych, zatwierdzeniu płatności, pobraniu pliku lub nadaniu aplikacji uprawnień. To ważne rozróżnienie, ponieważ osoba, która tylko zobaczyła podgląd i niczego nie otworzyła, potrzebuje innej reakcji niż ktoś, kto podał dane karty albo zainstalował program. Nie należy jednak ponownie skanować podejrzanego kodu w celu eksperymentowania. Adres można udokumentować z poziomu bezpiecznego podglądu, jeśli telefon na to pozwala.

Kod może zawierać nie tylko link. Może przygotować numer telefonu, wiadomość, dane sieci Wi-Fi, kontakt, polecenie przelewu albo informacje służące do parowania urządzenia. CERT Polska opisał scenariusz, w którym sprawca nakłaniał do zainstalowania aplikacji obsługującej SMS-y i zeskanowania kodu potrzebnego do połączenia jej z innym urządzeniem. Po takim działaniu przestępca mógł uzyskać dostęp do wiadomości ofiary. Z kolei w kampanii opisanej przez CSIRT KNF kod prowadził do pobrania złośliwej aplikacji mobilnej. Dlatego pytanie powinno brzmieć nie tylko „dokąd prowadzi kod?”, lecz również „w jakiej aplikacji mam go zeskanować i jaką funkcję właśnie zatwierdzam?”.

Po zeskanowaniu pojawia sięCo to może oznaczaćBezpieczna reakcja
Podgląd adresu stronyLink do informacji, logowania lub płatnościSprawdź pełną domenę przed otwarciem
Formularz karty lub bankuPłatność albo wyłudzanie danychOtwórz oficjalną aplikację lub stronę niezależnie od kodu
Pobranie pliku APKInstalacja aplikacji spoza oficjalnego sklepuAnuluj pobieranie i nie zezwalaj na instalację
Prośba o skan w komunikatorzeLogowanie lub parowanie innego urządzeniaSprawdź nazwę funkcji i listę połączonych urządzeń
Gotowy przelewZakodowany rachunek, kwota lub tytułPorównaj odbiorcę i rachunek z niezależnym dokumentem
Numer telefonu lub SMSPrzygotowanie połączenia albo wiadomościZweryfikuj numer u źródła przed wysłaniem lub rozmową
Kod QR może uruchamiać różne funkcje. Ocena ryzyka zależy od treści kodu, aplikacji użytej do skanowania i czynności wymaganej w kolejnym kroku.

Jak sprawdzić kod na parkomacie, przesyłce albo rachunku?

Najpierw obejrzyj sam nośnik. Dodatkowa naklejka, inny odcień druku, nierówne krawędzie, zasłonięta instrukcja, kod umieszczony poza przewidzianym polem albo komunikat o nagłej zmianie sposobu płatności wymagają potwierdzenia u operatora. Brak widocznych śladów nie przesądza jednak o bezpieczeństwie, ponieważ fałszywy kod może zostać estetycznie wkomponowany w cały wydruk. Przy parkomacie przeczytaj instrukcję na urządzeniu i sprawdź na oficjalnej stronie zarządcy, czy w danym mieście w ogóle stosuje on płatności QR. Jeżeli dostępna jest znana aplikacja parkingowa, karta lub BLIK bezpośrednio w urządzeniu, skorzystanie z tej metody omija podejrzaną naklejkę. Przy przesyłce porównaj numer paczki w aplikacji przewoźnika, którą otwierasz samodzielnie. Kod na kartce pozostawionej w skrzynce nie powinien być jedynym źródłem informacji o dopłacie. Na fakturze lub rachunku porównaj nazwę odbiorcy, numer konta i kwotę z wcześniejszymi dokumentami albo panelem klienta. Kod płatniczy może przygotować przelew, ale przed zatwierdzeniem nadal trzeba przeczytać dane pokazane przez bank. Jeżeli rachunek zmienił się bez wyjaśnienia, skontaktuj się z wystawcą numerem znalezionym niezależnie od dokumentu.

Po zeskanowaniu zatrzymaj się na podglądzie. Sprawdź właściwą domenę, czyli część adresu identyfikującą serwis, a nie tylko nazwę marki umieszczoną przed nią lub w dalszej części ścieżki. Literówka, dopisek „payment”, nietypowa końcówka, skracacz adresów lub kilka przekierowań uzasadniają rezygnację. Jeśli adres jest ucięty, skopiuj go do notatnika bez otwierania albo użyj funkcji pokazania pełnego odnośnika. Nie wpisuj danych tylko dlatego, że strona dobrze wygląda na małym ekranie. Mobilny widok upraszcza układ i może ukryć elementy, które na komputerze wzbudziłyby podejrzenie.

Praktyczna wskazówka: zamiast oceniać sam kod, omiń go. Otwórz ręcznie aplikację operatora, wpisz adres oficjalnej strony albo skorzystaj z metody opisanej na urządzeniu.

Dlaczego fałszywa płatność za 2 lub 5 zł może opróżnić konto?

Drobna kwota ma obniżyć czujność, lecz prawdziwym celem może być zebranie pełnych danych karty albo danych logowania do bankowości. Fałszywa strona parkingu lub kuriera prosi o numer karty, datę ważności i kod zabezpieczający, po czym może wyświetlić dodatkowe potwierdzenie. Inny wariant imituje bramkę płatniczą i nakłania do wpisania loginu, hasła oraz kodu autoryzacyjnego. Użytkownik sądzi, że zatwierdza kilka złotych, podczas gdy komunikat w aplikacji bankowej może dotyczyć dodania karty do portfela, aktywacji nowego urządzenia albo znacznie wyższej transakcji. O wyniku decyduje treść autoryzacji pokazana przez bank, nie kwota napisana na stronie otwartej z kodu.

Nie każda strona żądająca danych karty jest fałszywa, a kod QR może być legalną metodą szybkiego przejścia do płatności. Bezpieczeństwo wynika jednak z możliwości połączenia domeny, operatora, odbiorcy i szczegółów autoryzacji w jedną spójną całość. Jeśli na parkomacie widnieje nazwa miasta, strona należy do nieznanej domeny, a płatność ma trafić do osoby lub firmy niezwiązanej z operatorem, nie wyjaśnia tego nawet poprawnie działający certyfikat HTTPS. Podobnie logo banku w bramce nie oznacza, że bank obsługuje tę stronę.

Zeskanowałem fałszywy kod QR: co zrobić?

Jeżeli tylko zeskanowałeś kod, zobaczyłeś podgląd i nie otworzyłeś strony, nie podałeś danych ani niczego nie zainstalowałeś, zwykle wystarczy zamknąć podgląd i zgłosić podejrzane oznaczenie operatorowi. Po otwarciu strony bez dalszych czynności ryzyko nadal jest mniejsze niż po logowaniu lub instalacji, ale zaktualizuj system i przeglądarkę, zamknij kartę i nie wracaj do niej. Gdy plik został pobrany, nie otwieraj go. Usuń go, o ile nie został uruchomiony, i sprawdź urządzenie zaufanym narzędziem bezpieczeństwa. Po wpisaniu danych logowania natychmiast otwórz prawdziwy serwis z własnej zakładki lub aplikacji. Zmień hasło na bezpiecznym urządzeniu, wyloguj pozostałe sesje, sprawdź metody odzyskiwania i włącz 2FA. Jeśli dane dotyczyły banku albo karty, skontaktuj się z bankiem oficjalnym numerem, zastrzeż kartę zależnie od przekazanych informacji i wskaż wszystkie podejrzane operacje. Nie czekaj, aż pojawi się obciążenie. Po zatwierdzeniu nieznanej czynności opisz bankowi dokładnie jej treść, a nie tylko kwotę rzekomego parkingu.

Jeżeli zainstalowałeś aplikację spoza oficjalnego sklepu, nadałeś jej dostęp do SMS-ów, ekranu, ułatwień dostępu lub administratora urządzenia, odłącz telefon od sieci i skorzystaj z innego sprzętu do zabezpieczenia banku oraz poczty. Nie wykonuj kolejnych poleceń strony. Dalsze kroki zależą od uprawnień programu i mogą wymagać pomocy technicznej oraz przywrócenia urządzenia po zabezpieczeniu potrzebnych dowodów. Szerszą procedurę opisuje poradnik co zrobić po kliknięciu podejrzanego linku lub podaniu danych.

Gdzie zgłosić fałszywy kod i co zachować?

Zrób zdjęcie miejsca oraz naklejki w taki sposób, aby było widać urządzenie, jego lokalizację i położenie kodu. Nie odrywaj oznaczenia samodzielnie, jeśli może stanowić ślad, lecz powiadom operatora parkingu, zarządcę obiektu, wystawcę rachunku albo firmę kurierską. Zapisz adres pokazany po skanowaniu, godzinę, model urządzenia i czynności wykonane na stronie. Podejrzaną domenę zgłoś CERT Polska przez incydent.cert.pl. Jeżeli doszło do utraty pieniędzy, wykorzystania danych albo innego podejrzenia przestępstwa, skontaktuj się z bankiem i złóż zawiadomienie Policji lub prokuraturze.

Nie publikuj aktywnego kodu w mediach społecznościowych bez wyraźnego ostrzeżenia i zabezpieczenia obrazu, ponieważ kolejna osoba może go zeskanować z ekranu. Materiały zachowaj w oryginalnej jakości. Szczegółowe rozróżnienie zadań banku, CERT Polska i organów ścigania znajduje się w poradniku gdzie zgłosić oszustwo internetowe i jakie dowody zabezpieczyć.

Najczęstsze pytania o fałszywe kody QR

Czy samo zeskanowanie kodu QR może ukraść pieniądze?

Samo pokazanie kodu aparatowi zwykle nie wykonuje płatności. Ryzyko rośnie po otwarciu strony, podaniu danych, zatwierdzeniu operacji, pobraniu pliku lub zeskanowaniu kodu wewnątrz aplikacji służącej do parowania urządzeń. Reakcję dobierz do wykonanej czynności.

Jak sprawdzić adres ukryty w kodzie QR bez otwierania strony?

Użyj podglądu w aparacie lub czytniku i nie naciskaj od razu powiadomienia. Jeśli adres jest skrócony, ucięty albo nie przypomina oficjalnej domeny operatora, zrezygnuj. Bezpieczniej otworzyć aplikację lub stronę usługodawcy samodzielnie.

Czy kod QR na parkomacie jest bezpieczny?

Nie można tego stwierdzić na podstawie miejsca. Obca naklejka może zostać umieszczona na prawdziwym urządzeniu. Sprawdź instrukcję operatora, ślady naklejenia, pełną domenę oraz odbiorcę płatności albo zapłać inną oficjalną metodą.

Co zrobić po podaniu danych karty na stronie z kodu QR?

Niezwłocznie skontaktuj się z bankiem oficjalnym numerem, opisz przekazane dane i zapytaj o zastrzeżenie karty oraz zabezpieczenie rachunku. Sprawdź operacje i powiadom bank o każdej nieznanej autoryzacji. Zachowaj adres strony, zdjęcie kodu i potwierdzenia.

Gdzie zgłosić fałszywy kod QR?

Powiadom właściciela urządzenia lub wystawcę dokumentu, a podejrzaną stronę przekaż CERT Polska przez incydent.cert.pl. Po utracie pieniędzy albo wykorzystaniu danych skontaktuj się z bankiem oraz Policją lub prokuraturą. Nie odrywaj samodzielnie naklejki, jeżeli może stanowić ślad.

Sprawdzamy

Źródła

  1. QR Kody policyjnym okiemGazeta Policyjna, Policja.pl · aktualizacja: 01.09.2025 · dostęp: 26.08.2026
  2. Błyskawiczna reakcja Policji na oszustwo z wykorzystaniem kodów QR umieszczonych na parkomatachPolicja.pl · aktualizacja: 18.07.2023 · dostęp: 26.08.2026
  3. Fałszywe kody QR na parkomatach we WrocławiuUrząd Miejski Wrocławia · aktualizacja: 21.11.2024 · dostęp: 26.08.2026
  4. (Nie)bezpieczne płatności!CERT Polska, NASK · aktualizacja: 30.08.2026 · dostęp: 26.08.2026
  5. Oszustwa z wykorzystaniem kodów QRCERT Polska, NASK · aktualizacja: 07.12.2022 · dostęp: 26.08.2026
  6. Przegląd wybranych oszustw internetowych, luty 2023CSIRT KNF · aktualizacja: 01.02.2023 · dostęp: 26.08.2026
  7. Lista ostrzeżeń przed niebezpiecznymi stronamiCERT Polska, NASK · aktualizacja: 30.08.2026 · dostęp: 26.08.2026
  8. Zgłoś incydentCERT Polska, NASK · aktualizacja: 30.08.2026 · dostęp: 26.08.2026

Udostępnij artykuł

https://dociekliwie.pl/prawo-urzedy-i-finanse/falszywy-kod-qr-quishing-parkomat-platnosc/

Preferowane źródła Google

Chcesz częściej trafiać na odpowiedzi Dociekliwie?

Dodaj Dociekliwie do swoich preferowanych źródeł Google.

Preferowane źródła GoogleDodaj Dociekliwie
Krzysztof Pierzchlewicz

Autor materiału

Krzysztof Pierzchlewicz

Redaktor naczelny

Nie zadowala się pierwszą odpowiedzią znalezioną w internecie. Sprawdza źródła, porównuje informacje i szuka konkretów ukrytych za ogólnikami. Na dociekliwie.pl wyjaśnia codzienne problemy, nieoczywiste pojęcia i tematy, które wymagają dokładniejszego przyjrzenia się sprawie. Pisze po ludzku - bez nadęcia, za to z ciekawością i zdrowym dystansem.