Quishing: phishing, który chowa się za kodem QR

Quishing: phishing, który chowa się za kodem QR

Jeszcze kilka lat temu kod QR był ciekawostką, którą większość z nas omijała szerokim łukiem. Dziś skanujemy go niemal odruchowo: w restauracji zamiast karty dań, na parkingu zamiast biletu z parkomatu, na paczkomacie, fakturze i plakacie wyborczym. To odruch — a właśnie na odruchach opiera się cała inżynieria oszustwa. Cyberprzestępcy nadali temu trendowi własną nazwę: quishing, czyli phishing za pośrednictwem złośliwego kodu QR.

Dlaczego kod QR jest wygodnym narzędziem dla oszusta

Tradycyjny phishing polega na zmyślnym linku: adres e-mail czy tekst URL można sprawdzić, najechać na niego kursorem, przeczytać litera po literze. Kod QR uniemożliwia tę kontrolę. To czarno-biała mozaika, która dla ludzkiego oka jest nieczytelna — dopiero zeskanowanie ujawnia, dokąd prowadzi. Oszust nie musi już przekonywać ofiary, że link jest prawdziwy; wystarczy, że ofiara go zeskanuje, zanim zdąży pomyśleć.

Do tego dochodzi druga przewaga: kod QR łatwo podmienić fizycznie. Na parkingu czy stacji benzynowej wystarczy nakleić własną naklejkę z kodem na wierzchu oryginalnej. Z zewnątrz wygląda to wiarygodnie — a ofiara i tak zwykle nie pamięta, jak dokładnie wyglądał kod, który skanowała wczoraj. W mechanice socjotechniki to zjawisko znane jako uzurpacja: przestępca podszywa się nie pod osobę, lecz pod rutynę.

Trzeci ogniwo: sztuczna inteligencja

Samo generowanie kodu QR nigdy nie było trudne — darmowe generatory działają w przeglądarce. Zmienia się coś innego: modele sztucznej inteligencji obniżyły koszt całej reszty operacji. Teksty pod kodem QR — pilne, wiarygodne, napisane bezbłędną polszczyzną — powstają w sekundy. Wiadomość e-mail z “aktualizacją danych do przelewu” i załączonym kodem już nie zdradza się literówkami ani kalką z angielskiego. Fałszywa strona logowania do banku, na którą prowadzi kod, jest hoje generowane i coraz lepiej imituje oryginał, łącznie z certyfikatem HTTPS i kłódką w pasku adresu.

AI pomaga też w drugiej fazie: skalowaniu. Kampania quishingowa może obejmować setki podmienionych kodów w różnych miastach i dziesiątki wariantów wiadomości — a każdy wariant jest testowany i doskonalony szybciej, niż zdąży go wychwycić dział bezpieczeństwa.

Kto jest celem

Odpowiedź brzmi niepokojąco: każdy, kto skanuje odruchowo. Jednak kilka grup jest szczególnie narażonych. Kierowcy na parkingach — bo skanują kod w pośpiechu i pod presją czasu. Seniorzy — bo mniej sceptycznie podchodzą do “oficjalnie” wyglądających komunikatów. Pracownicy działów finansowych — bo fałszywe faktury z kodem QR trafiają prosto do rutyny rozliczeń. Wreszcie klienci banków, bo kod QR bywapresentowany jako “bezpieczniejsza” alternatywa dla ręcznego wpisywania danych — co paradoksalnie wykorzystują właśnie oszuści.

Jak się bronić

Obrona przed quishingiem nie wymaga wiedzy technicznej, lecz zmiany nawyku:

  • Traktuj kod QR jak link od obcego. Zanim zeskansujesz, zadaj pytanie: czy spodziewałem się tej informacji? Czy ten kod znajduje się tam, gdzie powinien — czy może ktoś mógł go podkleić?
  • Sprawdzaj domenę po zeskanowaniu. Przeglądarka pokaże adres, zanim strona się załaduje. Jeśli zamiast znanej domeny banku widzisz ciąg znaków bez sensu — przerwij.
  • Nie loguj się i nie płać ze strony otwartej z kodu QR w pośpiechu. Jeśli sprawa jest ważna, otwórz stronę banku samodzielnie, wpisując adres z klawiatury.
  • Ostrzegaj bliskich. Osoby starsze skanują kody QR z większym zaufaniem — krótka rozmowa o quishingu może kosztować mniej niż oszustwo, którego ofiarą padły.

Oznaczenie treści AI

Ten artykuł powstał z udziałem sztucznej inteligencji: research oraz tekst przygotował i zredagował agent AI. Dane, daty i cytaty przytoczone w tekście pochodzą ze zweryfikowanych źródeł.

Czytaj dalej

Deepfake w sądzie: gdy fałszywe nagranie staje się dowodem

Deepfake w sądzie: gdy fałszywe nagranie staje się dowodem

Znaki wodne i metadane C2PA nie ochronią Cię przed fałszywką

Znaki wodne i metadane C2PA nie ochronią Cię przed fałszywką

Fabryka uczuć: gdy oszuści używają sztucznej inteligencji do budowania zaufania

Fabryka uczuć: gdy oszuści używają sztucznej inteligencji do budowania zaufania

Fałszywe zbiórki: gdy sztuczna inteligencja podbija ludzką hojność

Fałszywe zbiórki: gdy sztuczna inteligencja podbija ludzką hojność