W zgłoszonym przypadku z sierpnia 2026 r. klient restauracji zeskanował kod QR z menu, otworzył prowadzący z niego link i zaakceptował wyskakujące okno. W efekcie aktywowano niechcianą subskrypcję premium. Takie wyłudzanie za pomocą kodów QR nazywa się quishingiem — od angielskich słów „QR” i „phishing”.
Zgłoszony przypadek zakończył się subskrypcją premium
Kolejność działań ma znaczenie: po samym zeskanowaniu kodu nastąpiło otwarcie strony i zaakceptowanie okna, a dopiero potem aktywowano subskrypcję. Kod QR może prowadzić do strony podszywającej się pod menu lub płatność, prosić o dane albo wyświetlać mylący komunikat.
Jak działa oszustwo z kodem QR
Kod QR może ukrywać adres strony, zanim go zeskanujesz. Przestępca może podmienić prawdziwy kod naklejką albo skierować użytkownika na fałszywą stronę. Sam skan nie oznacza, że telefon został przejęty: ryzyko zależy od tego, dokąd prowadzi kod i co zrobisz później — na przykład czy podasz hasło lub dane płatnicze, zaakceptujesz zwodniczy komunikat albo pobierzesz plik.
Przykład podmiany kodu pokazuje tablica parkingowa: ktoś odkleja z niej fałszywą naklejkę z kodem do opłaty za postój.
Co mierzą dane o atakach przez e-mail
Microsoft Threat Intelligence odnotował 7,6 mln ataków phishingowych z kodami QR w styczniu 2026 r. i 18,7 mln w marcu. Wzrost między tymi miesiącami wyniósł 146%; dane obejmują ataki dostarczane przez e-mail w pierwszym kwartale 2026 r. Nie są to statystyki oszustw z kodami na restauracyjnych stolikach — dotyczą ataków e-mailowych.
Kody QR umieszczone bezpośrednio w treści e-maili zwiększyły swój wolumen o 336% w marcu, ale pod koniec kwartału odpowiadały za 5% ataków phishingowych z QR. W tym samym okresie udział plików PDF wzrósł z 65% ataków w styczniu do 70% w marcu.
Jak sprawdzić kod QR i co zrobić po skanowaniu
Przed otwarciem strony obejrzyj naklejkę i sprawdź, czy nie jest doklejona lub podważona. Podejrzyj adres, na który prowadzi kod. Jeśli coś budzi wątpliwości, poproś obsługę o potwierdzenie albo skorzystaj z oficjalnej strony lub aplikacji restauracji.
Jeśli otwarta strona wygląda podejrzanie, przerwij korzystanie z niej i nie wpisuj kolejnych danych. Gdy podasz hasło, zmień je za pośrednictwem prawdziwej usługi. Monitoruj rachunki i zgłoś podejrzaną aktywność restauracji lub instytucji finansowej. Jeśli pobierzesz plik, przeskanuj urządzenie programem zabezpieczającym.