Co bylo kdysi technickým prostředkem vyhrazeným pro logistické prostředí, se ve Španělsku stalo každodenním prvkem. Mluvíme o QR kódu , onom čtverci s černobílými vzory, který denně skenujeme, abychom si prohlédli menu, zaplatili parkování, zúčastnili se akce nebo se připojili k Wi-Fi v baru. Jeho pohodlí má však i svou nevýhodu: právě snadnost, s jakou se generuje a používá, otevřela dveře novým podvodům, které díky jeho popularitě těží.
V roce 2020 se všechno zrychlilo. S příchodem pandemie koronaviru se firmy musely rychle přizpůsobit a v QR kódech našly rychlou cestu k nabízení bezpapírových a bezkontaktních jídelních lístků. Tato změna zvyků tu přetrvává a dnes je tento kód nejen stále přítomný v pohostinství, ale používá se také pro platby, digitální vstupenky, administrativní postupy nebo dokonce pro přístup k Wi-Fi sítím bez zadávání dlouhých hesel. Postupem času se však stal i atraktivním cílem kyberzločinců, kteří svou novou útočnou metodu nazvali QRishing . A v tomto příběhu je nejslabším článkem obvykle spěch uživatele.
Co je QR kód a jak funguje?
QR kód (Quick Response code) je optická značka, která ukládá informace dvourozměrně. Na rozdíl od tradičního čárového kódu, který ukládá data pouze v jednom směru, QR kód je rozkládá horizontálně i vertikálně v rámci mřížky. Tato struktura umožňuje umístit podstatně více obsahu do stejného prostoru a také obsahuje systémy pro korekci chyb, které umožňují čtení i při částečném poškození nebo malém rozmazání.
Proces vytváření je jednoduchý: generátor transformuje požadovaný obsah (URL, text, telefonní číslo nebo data Wi-Fi připojení) na bity, umístí je do mřížky a přidá tři rohové čtverce, které pomáhají fotoaparátu se orientovat. Tato snadnost vytváření znásobila jeho využití, ale také otevřela dveře komukoli k vytvoření QR kódu pro škodlivé účely bez nutnosti technických znalostí.
Mezi nejběžnější typy QR kódů patří statické a dynamické. Statické QR kódy ukládají informace v pevném formátu, takže pokud potřebujete změnit obsah, musíte vygenerovat nový kód a dále ho distribuovat. To je užitečné pro data, která se nemění, jako je sériové číslo nebo jednorázová registrace. Dynamické QR kódy naopak fungují prostřednictvím krátkého přesměrování: QR kód odkazuje na zprostředkující adresu, kterou lze upravit, takže pokud po vytištění změníte cíl, nemusíte nic znovu tisknout. Tuto možnost volí restaurace a obchody, protože jim umožňuje aktualizovat jídelní lístky nebo nabídky, aniž by se každý týden generoval nový kód.
Temná stránka: takto funguje QRishing
Problém nastal, když kyberzločinci začali vnímat QR kódy jako perfektní kanál pro podvod. QRishing je varianta tradičního phishingu, při kterém útočník vytiskne falešný kód a vloží ho přes legitimní kód nebo jej umístí na veřejná místa, jako jsou parkovací automaty, parkovací značky, zdi nebo nástěnky. Když oběť kód naskenuje, je přesměrována na podvodnou webovou stránku, která se vydává za společnost, banku nebo úřední službu s cílem ukrást hesla, osobní údaje nebo bankovní informace.
Jedním z nejběžnějších triků je nalepení samolepky přes původní QR kód , například na stůl v restauraci nebo na ceduli s platbou za parkování. Pokud se kód jeví jako odloupnutý, špatně zarovnaný nebo má jinou kvalitu tisku než zbytek cedule, je nejlepší jej neskenovat. Vyskytly se také případy, kdy do domácností dorazily nevyžádané balíky s QR kódem pro „potvrzení doručení“ nebo „sledování zásilky“, což ve skutečnosti vedlo na podvodné webové stránky. Dalším často používaným podvodem ve Španělsku a zbytku Evropy jsou zprávy WhatsApp, které vyzývají uživatele k naskenování kódu pro propojení zařízení, zatímco ve skutečnosti udělují přístup k účtu třetí straně.
Prázdninové období toto riziko výrazně zvyšuje. V srpnu, který se shoduje s koncem roku a sezónním náborem, odborníci varují, že kyberzločinci rozšiřují své kampaně a zahrnují celé cestovní prostředí: letenky přicházející „urgentní“ poštou, vydávání se za jiné rezervační platformy a podvodné vrácení peněz za zpoždění nebo neuhrazené poplatky. Kromě toho se vyvinul vishing (napodobování hlasu) s využitím klonování hlasu pomocí umělé inteligence k oklamání zaměstnanců a získání převodů nebo změn bankovního účtu. V těchto případech je doporučení odborníků jasné: při obdržení naléhavého hovoru nebo zprávy buďte podezřívaví a před jakýmkoli krokem ověřte jejich původ prostřednictvím jiného kanálu.

Jak odhalit falešný QR kód před jeho skenováním
Španělský národní institut pro kybernetickou bezpečnost (INCIBE) vydává na toto již nějakou dobu varování. Hlavním doporučením je před otevřením URL zobrazit náhled . V zařízeních Android i iPhone se cílová adresa zobrazí po naskenování kódu, proto si ji prohlédněte několik sekund. Pokud doména neodpovídá oficiálnímu názvu společnosti, obsahuje překlepy nebo podivné znaky, nebo pokud se jedná o zkrácený odkaz, je nejlepší odejít bez kliknutí.
Dalším varovným signálem je, pokud vás telefon požádá o stažení souboru APK, což je obzvláště nebezpečné na zařízeních Android, protože může nainstalovat malware. Také byste si měli dát pozor, pokud vás telefon ihned po otevření stránky požádá o zadání hesla nebo bankovních údajů. Legitimní webové stránky jen zřídka vyžadují tento typ informací při první návštěvě prostřednictvím QR kódu.
Mezi praktické tipy, které odborníci opakovaně zdůrazňují, patří:
- Skenujte pouze kódy z důvěryhodných zdrojů, nejlépe na pevných podkladech a ne na přidaných samolepkách.
- Před otevřením odkazu ověřte webovou adresu a nedůvěřujte zkracovačům odkazů.
- Pro skenování používejte nativní fotoaparát telefonu místo aplikací třetích stran.
- Nezadávejte osobní ani bankovní údaje, pokud web vzbuzuje sebemenší pochybnosti.
- Udržujte operační systém a aplikace telefonu aktuální.
Pokud jste již naskenovali podezřelý kód a zadali neznámou webovou stránku, měli byste ji nejprve okamžitě zavřít. Pokud jste zadali heslo, co nejdříve ho změňte na oficiálních webových stránkách služby a povolte dvoufázové ověření. Pokud jste si stáhli neznámou aplikaci, odinstalujte ji a spusťte bezpečnostní kontrolu svého zařízení. Dále je vhodné zkontrolovat aktivitu na všech propojených bankovních účtech a pokud si všimnete neobvyklých transakcí, kontaktujte svou banku, aby kartu zablokovala. Rychlé jednání může znamenat rozdíl mezi velkým strachem a jednoduchou nepříjemností.
Více než jen podvod: QR kódy mají i svou pozitivní stránku
Navzdory rizikům by QR kódy neměly být démonizovány. Zůstávají užitečným, ekonomickým a vysoce všestranným nástrojem pro firmy a vládní agentury. Umožňují přístup k dokumentům a videím, platbám, digitálním vstupenkám, informacím o muzeích, sdílení polohy a Wi-Fi připojení bez zadávání hesla. Jejich snadný přechod z papíru na mobilní zařízení vysvětluje, proč i po pandemii zůstávají nedílnou součástí našeho každodenního života. Klíčem je používat je moudře a řídit se radami, které často dávají odborníci na kybernetickou bezpečnost: nikdy nejednejte impulzivně a vždy si ověřte kanál, než podniknete jakékoli kroky.
Takže až příště vytáhnete telefon, abyste naskenovali kód na ulici, v taxíku nebo v baru, věnujte několik sekund pečlivému prozkoumání zařízení a webové adresy, na kterou vede. Technologie sice udělala z otevření stránky otázkou sekundy, ale stejná rychlost hraje ve prospěch těch, kteří vás chtějí podvést. S trochou pozornosti budou QR kódy i nadále něčím, co nám usnadňuje život, aniž by ohrozilo naše data.
