Quishing, podvod s QR kódy, který prudce narůstá ve Španělsku a Evropě

  • Kyberzločinci používají QR kódy ke skrytí škodlivých odkazů a obcházení bezpečnostních filtrů.
  • Španělsko je podle společnosti ESET druhou zemí na světě s nejvyšším počtem odhalení quishingu, a to 17 % případů.
  • INCIBE a OCU varují před falešnými QR kódy v parkovacích automatech, restauracích a pokutách za dopravní přestupky.
  • Odborníci doporučují ověřit cílovou adresu odkazu před jeho skenováním a být opatrný u zpráv, které požadují přihlašovací údaje.

Bezpečnostní QR kódy pro quishing

QR kódy se staly každodenním nástrojem pro provádění plateb, přístup k menu a připojení k digitálním službám. Kyberzločinci však tuto známost zneužívají k novému podnícení online podvodů. Bezpečnostní společnost ESET zaznamenala výrazný nárůst quishingu, což je varianta phishingu, která využívá tyto tečkované kódy k přesměrování uživatelů na škodlivé webové stránky, aniž by si mohli přečíst cílovou URL adresu.

Nejnovější čísla mluví sama za sebe : zpráva ESET Threat Report za 1. pololetí 2026 uvádí, že škodlivé QR kódy se objevují v 11 % všech phishingových e-mailů s průměrem přes 100 000 detekcí měsíčně. Španělsko se ve skutečnosti umístilo na druhém místě na světě v počtu útoků tohoto typu, hned za Spojenými státy.

Nové způsoby platby a ověřování
Související článek:
Nové platební metody a biometrické ověřování v elektronickém obchodování

Co je ticho a proč to vzkvétá?

Quishing je v podstatě variantou klasického phishingu, ale s jedním prvkem navíc: škodlivý odkaz je skryt v QR kódu. Uživatel naskenuje obrázek a skončí na podvodné webové stránce, která mu může ukrást hesla k bankovnímu účtu, přihlašovací údaje nebo mu dokonce na zařízení nainstalovat malware.

Jedním z důvodů jeho úspěchu je, že cíl odkazu není okamžitě viditelný. V podezřelém e-mailu je vidět nelegitimní doména; zde je vše komprimováno do čtverce pixelů. Tyto kódy jsou navíc vloženy do zpráv jako připojený obrázek nebo PDF, čímž obcházejí mnoho bezpečnostních filtrů e-mailů. A trik je ještě účinnější, protože přesouvá komunikaci z pracovního počítače na mobilní telefon, zařízení, které často nemá stejnou úroveň ochrany.

Významnou roli hraje i sociální inženýrství. Zločinci využívají image známých značek, jako je DocuSign nebo Microsoft, a zneužívají naléhavých situací, například varováním, že účet bude pozastaven, pokud nebude ověřen. V důsledku toho zpráva dorazí do schránky a zaměstnanec nenajde žádné obvyklé indikátory phishingu, protože v odkazu není žádný text k přečtení.

QR kódy v kybernetické bezpečnosti

Quishing ve Španělsku, varování, které se nezastaví

Španělsko se stalo hlavním centrem tohoto typu podvodů. Společnost ESET odhaduje, že 17 % celosvětových detekcí quishingu je soustředěno v této zemi, což potvrzuje, že tato technika našla úrodnou půdu. Jeden z nejreprezentativnějších případů byl vyřešen díky zásahu Národního institutu pro kybernetickou bezpečnost (INCIBE). Zákazník restaurace naskenoval QR kód v menu, který byl upraven, a nevědomky se přihlásil k odběru prémiové služby.

OCU (Španělská organizace spotřebitelů) rovněž upozornila na problém falešných QR kódů, které jsou nalepovány na auta za účelem simulace dopravních pokut. Když oběť naskenuje kód k zaplacení pokuty, předá údaje o své kartě podvodné webové stránce. Tyto podvody tím ale nekončí: byly spatřeny samolepky s podvodnými QR kódy, které zakrývaly pravé kódy parkovacích automatů a sdílených jízdních kol. Útočníci originál zakrývají vytištěným kódem, který odkazuje na jejich vlastní doménu.

Laboratoře společnosti ESET ukazují, že vrchol detekcí byl v dubnu 2026, ačkoli časová řada již začala vykazovat stabilní nárůst. Hlavním štítem je mobilní zabezpečení a firemní e-mail, ale zbytek dělají laxní uživatelské návyky.

Druhé strany podvodů s QR kódy

Nejde jen o masivní podvody páchané na zákaznících restaurací. Americký daňový úřad (IRS) také odhalil kampaně zahrnující fyzické dopisy maskované jako daňové výměry, které obsahují QR kód slibující ověření účtů nebo dokumentaci pro majitele kryptoměn. Naskenování kódu zavede oběť na webovou stránku, která požaduje seed phrases nebo privátní klíče – prvek, který poskytuje kontrolu nad digitálními finančními prostředky.

Za těmito pastmi stojí i role států . Zpráva FBI z ledna 2026 zmiňovala skupinu Kimsuky, údajně napojenou na Severní Koreu, jako zodpovědnou za kybernetické špionážní útoky s využitím QR kódů, při nichž používala záminky, jako jsou vládní dokumenty nebo formuláře, k získání přístupu k výzkumným organizacím. Jinými slovy, tato technika infiltrovala i arzenál APT skupin s cílem kompromitovat sítě s vysokou hodnotou.

Jak se chránit před quishingem

Hlavní obranou proti tomuto podvodu je něco tak základního, jako je naučit se být skeptický. INCIBE doporučuje zastavit se před skenováním jakéhokoli QR kódu umístěného na veřejném místě. Pokud se nálepka zdá být odlupující se, vykazuje známky manipulace nebo je přímo nad jiným kódem, neměla by být použita. V případě e-mailů si dejte pozor na nevyžádané zprávy, které vás nabádají k naskenování QR kódu, zejména pokud jsou vystaveny nadměrnému časovému tlaku.

Je také dobrý nápad zkontrolovat URL adresu, na kterou kód vede. Pokud váš telefon nabízí náhled odkazu, hledejte překlepy, zkrácené domény nebo podivné varianty známých webových stránek. Zakázání automatického otevírání odkazu při skenování QR kódu je další užitečnou vrstvou ochrany, a to v systémech iOS i Android. A nikdy neposkytujte platební informace, přihlašovací údaje ani údaje o peněžence, aniž byste si prostřednictvím jiného kanálu ověřili, že je požadavek legitimní.

Odborníci společnosti ESET doporučují firmám zahrnout quishing do programů na zvyšování povědomí a simulací phishingu. Dalším klíčovým prvkem jsou technologie: e-mailové filtry schopné extrahovat a analyzovat QR kódy v souborech, ochrana firemních mobilních zařízení a ověřování účtů s vysokými oprávněními odolné vůči phishingu. Uplatňování principu nejnižších oprávnění a udržování softwaru v aktuálním stavu jsou dalšími kroky, které zabraňují tomu, aby se škodlivý sken stal kritickým kompromisem v síti.

Popularita QR kódů není nic nového, ale ani hrozba, kterou představují, není nová. Quishing se etabloval jako hrozba, která přesouvá data přes obrazovku a binární kód, a opatření, která fungují proti textovému phishingu, fungují i ​​zde, pokud jsou aplikována se zdravým rozumem. Španělsko je již v hledáčku a rozdíl mezi tím, stát se obětí a vyhnout se panice, závisí na jednoduchém zvyku před skenováním zkontrolovat, zda cílová destinace není podvod.


Přidat jako preferovaný zdroj v Googlu