„Quishing": podvody s QR kódy a odkazy v SMS
QR na parkovacím automatu, v menu restaurace nebo v SMS o balíčku. Podvodníci používají QR kódy a zkrácené odkazy, aby skryli, kam tě vedou. Ukážeme ti, jak je zkontrolovat před kliknutím.
NoCall
Přehledné návody s kroky, jak jednat při podezřelých hovorech a zprávách.
Naskenuješ QR kód a mobil rovnou otevře web. Nepřečetl sis žádnou adresu, nic jsi nenapsal, nerozhodl ses, kam jít: QR rozhodl za tebe. Právě tohle pohodlí zneužívá quishing (QR + phishing): QR kódy a zkrácené odkazy, které skrývají svůj cíl, aby tě zavedly na falešné weby, kde ti ukradnou data nebo peníze.
Quishing není technika oddělená od smishingu (jako falešná SMS o pokutě od DGT): je to stejný podvod s lépe skrytým odkazem. Zatímco falešná SMS od DGT nebo o balíčku ti při pozornosti ještě nechá zahlédnout podezřelou doménu, QR ti neukáže nic, dokud ho nenaskenuješ.
Kde se falešné QR kódy objevují
- Parkovací automaty a parkovací zóny. Nálepky s falešným QR nalepené přes skutečný QR města nebo platební aplikace. Naskenuješ, dostaneš se na web napodobující platbu parkovného a zadáš kartu. Je to varianta, která ve Španělsku nejvíc vyrostla.
- Menu restaurací a terasy. QR nalepené přes originál. Cílem tu bývá nainstalovat ti falešnou aplikaci nebo tě pod jakoukoli záminkou zavést na phishingový web.
- Pokuty a oznámení za stěračem. Falešná oznámení o pokutě s QR „pro zaplacení se slevou". Stejný háček jako falešná SMS o pokutě, na papíře.
- Balíčky a doručování. QR na nálepkách nebo v SMS („naskenuj pro přeplánování doručení"), varianta podvodu s balíčky.
- E-maily a SMS s QR. Zpráva tě žádá naskenovat QR místo kliknutí na odkaz, někdy pod záminkou „dvoufázového ověření" nebo „bezpečnosti". Slouží i k obcházení antiphishingových filtrů, které kontrolují odkazy, ale ne obrázky.
- Kryptoměny a platby. QR, které prý obsahují platební adresu nebo „vrácení peněz". Jakmile peníze odešlou, není cesty zpět.
Pravidlo: podívej se na cíl, než vstoupíš
U normálního odkazu si můžeš adresu přečíst před kliknutím. U QR ne, takže tenhle krok musíš přidat ručně:
- Naskenuj, ale zatím nevstupuj. Většina mobilů ukáže úplnou URL dřív, než ji otevře. To je moment rozhodnutí: přečti si ji celou, bez spěchu.
- Zkontroluj doménu. Musí to být oficiální doména služby, bez extra pomlček a divných koncovek. Pokud tě QR z parkovacího automatu vede na doménu, která není doménou města ani oficiální aplikace, je falešný.
- Pokud něco nesedí, nevstupuj: jdi sám do oficiálního kanálu. Otevři oficiální aplikaci parkování, banky nebo obchodu a vyřiď to tam. Stejná metoda jako pro ověření hovoru nebo SMS od tvé banky.
- Pozor na QR se spěchem. „Naskenuj hned", „poslední upozornění", „tvůj balíček se dnes vrací". Spěch je podpis podvodu, u QR stejně jako u SMS.
A fyzická rada pro QR nalepené na ulici: podívej se, jestli není nálepka přes nálepku. Pokud je QR z automatu na nálepce, která vypadá dodatečně přidaná, nebo překrývá jiný kód pod ní, nepoužívej ho. Zaplať z oficiální aplikace, kterou máš nainstalovanou.
Co dělat, když jsi už naskenoval a dal data
- Zadal jsi kartu na cílovém webu: hned zavolej své bance, zablokuj kartu a požádej o novou. Sleduj platby v následujících týdnech.
- Stáhl sis z QR aplikaci: odinstaluj ji, spusť antivir v mobilu a zkontroluj oprávnění, která jsi jí dal (SMS, usnadnění a notifikace jsou ta nebezpečná).
- Jen jsi naskenoval a zavřel: téměř jistě se nic nestalo. Samotné skenování nic neinstaluje ani nedává data; riziko začíná, když s webem interaguješ.
- Podej trestní oznámení s fotkami QR (pokud byl na ulici, foto nálepky a jejího umístění) a snímky webu. Linka 017 organizace INCIBE poradí zdarma.
- Pokud ti QR přišlo přes SMS nebo hovor, nahlas číslo v adresáři spamových čísel.
Rychlé otázky
Může mi naskenování QR hacknout mobil? Samotné naskenování ne: QR obsahuje jen text (obvykle URL). Nebezpečí je ve webu, kam tě zavede, a v tom, co tam děláš: zadáváš data, stahuješ soubory nebo dáváš oprávnění. Proto je obranou zkontrolovat cíl před vstupem.
Jsou zkrácené odkazy (bit.ly a podobné) totéž? Stejný problém, ano: skrývají cíl. Legitimní zkracovače umožňují náhled (mnohé s „+" na konci URL), ale praktické pravidlo je stejné: pokud nevíš, kam vede, a tlačí tě ke kliknutí, neklikej a jdi sám do oficiálního kanálu.
Může mi banka poslat legitimní QR? Ano, třeba pro spárování aplikace nebo potvrzení operací... v rámci procesů, které jsi zahájil TY. QR od banky, který přijde, aniž bys o něco žádal, se řídí obecným pravidlem: nepoužívej ho a jdi sám do oficiální aplikace.
Jak před tím ochráním seniora? Jednou větou: „neplať nic skenováním QR z ulice; použij aplikaci, kterou už máš". Parkovací automaty jsou nejčastějším místem kontaktu. Další rady v článku jak chránit seniory před telefonními podvody.
Shrnutí se vejde do jedné věty: QR je odkaz, který neumíš přečíst, tak si ho přečti před vstupem. Naskenuj, podívej se na URL, a pokud to není oficiální doména, zavři to a jdi sám do oficiálního kanálu. Ta vteřina pauzy rozebere quishing celý.
Zdroje a kontrola
Zkontrolováno:
Číslování, nástroje operátorů a postupy hlášení se mohou měnit. Citlivé kroky ověřte u odkazované oficiální instituce.
Podrobnosti článku
Redakční obsah ověřený NoCall s praktickým kontextem pro rozpoznání podezřelých hovorů a zpráv.
Dostali jste podezřelý hovor?
Než budete sdílet údaje, volat zpět nebo klikat na odkaz, vyhledejte číslo v NoCall.
Vyhledejte telefonní číslo nebo název společnosti (ČEZ, O2 a T-Mobile...) a zjistěte, zda bylo nahlášeno jako spam.
