Falešné QR kódy už kolují v Portugalsku: zjistěte, jak tento podvod funguje

QR kódy se staly běžnými v každodenním životě. Používají se k otevírání stránek na internetu, prohlížení dokumentů, přístupu k nabídkám, platbě za služby nebo potvrzení informací během několika sekund. Ale stejnou snadnost, díky které se staly populárními, využívají také kyberzločinci, kteří pomocí těchto kódů skrývají zákeřná spojení a klamou uživatele.

Podle , který cituje data společnosti ESET, je tento typ podvodu známý jako quishing, tedy kombinace QR kódu a phishingu. Místo toho, aby útočník v těle zprávy prezentoval podezřelé spojení, umístí QR kód, který po přečtení mobilním telefonem může vést k falešné stránce určené k odcizení hesel, bankovních údajů nebo jiných důvěrných informací.

Quishing se již objevuje mezi e-mailovými hrozbami v Portugalsku

Podle nejnovější analýzy společnosti ESET byly quishing kampaně sedmou nejčastěji detekovanou e-mailovou hrozbou v Portugalsku mezi prosincem 2025 a květnem 2026. Ve stejném období představovaly 4,8 % z celkových detekcí registrovaných v zemi.

Celosvětově je tento trend ještě výraznější. Přibližně 11 % všech phishingových e-mailů detekovaných společností ESET již použilo QR kódy ke skrytí škodlivých spojení. V průměru bylo identifikováno přibližně 100 000 detekcí za měsíc, přičemž vrchol byl zaznamenán v dubnu, což je nejvyšší hodnota od doby, kdy společnost začala tuto techniku ​​autonomně sledovat, v září 2025.

Obsluha je jednoduchá. Uživatel obdrží e-mail, který se zdá být legitimní, často od známé společnosti, oddělení lidských zdrojů nebo služby. Namísto zahrnutí viditelného odkazu zpráva žádá příjemce, aby si pomocí svého mobilního telefonu přečetl QR kód, aby mohl nahlédnout do dokumentu, ověřit informace nebo provést naléhavý úkol.

Útok se přesouvá z počítače na mobilní telefon

Mezi příklady identifikované společností ESET patří nepravdivá sdělení o změnách mezd, zaměstnaneckých výhodách, dokumentech ke schválení nebo podpisu a známých službách, jako je DocuSign. Po načtení QR kódu je oběť přesměrována na podvodnou webovou stránku, která napodobuje skutečnou platformu a kde jsou požadovány přístupové údaje, bankovní informace nebo jiné osobní prvky.

Ricardo Neves, vedoucí komunikace ve společnosti ESET Portugal, vysvětluje, že quishing je obzvláště efektivní, protože snižuje viditelnost útoku. Škodlivé spojení se neobjeví přímo v těle e-mailu a interakce často přechází na mobilní telefon, kde uživatel nemusí mít stejné ochranné mechanismy, jaké existují na počítači.

Tato změna zařízení je pro útočníky jednou z výhod. E-mail se může dostat do počítače chráněného bezpečnostními filtry, anti-phishingovými a antivirovými řešeními, ale při skenování QR kódu přejde operace na smartphone. V mnoha případech mobilní telefon nepodléhá stejným bezpečnostním pravidlům jako organizace nebo nemá rovnocennou ochranu.

Kromě toho, protože adresa je skryta v QR kódu, je pro uživatele obtížnější pochopit, kam se přenáší, než stránku otevře. Tento nedostatek viditelnosti zvyšuje riziko kliknutí, zadávání dat a až později zjištění, že jste čelili podvodu.

Podvody se objevují i ​​na veřejných prostranstvích

Quishing neprobíhá jen prostřednictvím e-mailu. ESET varuje, že tato technika byla odhalena i ve veřejných prostorách, a to nahrazením legitimních QR kódů podvodnými verzemi.

Mezi zjištěnými případy jsou kódy umístěné na parkovacích automatech, sdílených jízdních kolech a skútrech, platebních systémech a dalších veřejných službách. Pro ty, kteří službu využívají, se gesto zdá normální: namíříte fotoaparát mobilního telefonu, otevřete stránku a postupujte podle pokynů. Problém nastává, když byl kód zmanipulován a nasměruje oběť na falešnou stránku.

Identifikovány byly také kampaně s falešnými pokutami za parkování a podvodnými oznámeními týkajícími se mýtného. V těchto případech jsou uživatelé přesměrováni na stránky vytvořené za účelem shromažďování bankovních údajů nebo jiných citlivých informací, často se zprávami, které simulují naléhavost nebo hrozbu sankce.

Jak se můžete chránit?

ESET doporučuje zacházet s jakýmkoli QR kódem se stejnou péčí, jakou by někdo věnoval neznámému spojení. Před otevřením stránky nebo zadáním dat byste měli potvrdit, že byla zpráva očekávána, ověřit odesílatele a dávat si pozor na naléhavé nebo neobvyklé požadavky.

Před pokračováním je také důležité poznamenat si adresu stránky, zejména pokud se jedná o přihlašovací údaje, platby nebo bankovní údaje. Pokud se vám webová stránka zdá podivná, obsahuje chyby, požaduje nadměrné informace nebo neodpovídá očekávané službě, nejbezpečnější je stránku zavřít a vyhledat oficiální kanál příslušného subjektu.

V případě organizací ESET doporučuje bezpečnostní řešení schopná analyzovat skrytá spojení v QR kódech, větší ochranu mobilních zařízení a akce na zvýšení povědomí o tomto typu útoku. Vzhledem k tomu, že QR kódy jsou i nadále součástí každodenního života spotřebitelů, roste také potřeba se na tyto zkratky blíže podívat.

Přečtěte si také: