Užijete si oběd na letní zahrádce, naskenujete štítek na stole pro zaplacení nebo přiložíte smartphone k parkovacímu automatu. Během jediné sekundy se váš mobilní prohlížeč ocitne na stránce, která vypadá k nerozeznání od oficiální platební brány. Právě jste se stali terčem techniky zvandé quishing. Tento nový fenomén kombinuje fyzický svět s propracovaným sociálním inženýrstvím a zneužívá naši navyklou důvěru v černé a bílé čtverečky. Proč je tento typ podvodu na vzestupu a jak se nenechat napálit?
Pojem quishing vznikl spojením slov QR kód a phishing. Zatímco klasický phishing spoléhá na e-maily či SMS zprávy s podvodnými odkazy, kyberzločinci dnes čím dál častěji využívají fyzické prostředí. Podvodníci vytisknou vlastní samolepku s falešným QR kódem a jednoduše ji přelepí přes originální kód na veřejně přístupném místě.
Jakmile uživatel tento QR kód naskenuje, telefon automaticky otevře webový prohlížeč. Uživatel je následně přesměrován na věrohodně vyhlížející stránku, která požaduje zadání osobních údajů, přihlašovacích jmen nebo údajů z platební karty.
Nejčastějším bojištěm se stávají místa s vysokou fluktuací lidí, kde všichni spěchají a nemají čas detailně zkoumat webové adresy. Parkovací automaty jsou ideálním terčem — řidiči chtějí rychle zaplatit za parkování, naskenují kód na stojanu a zadají údaje o kartě na podvržené bráně. Výsledkem je nejen ukradená identita karty, ale často i pokuta za nezaplacené parkovné, protože reálná platba nikdy neproběhla.
Fyzická přítomnost QR kódu na reálném objektu vyvolává ve spotřebitelích falešný pocit bezpečí a autority.
Podobný scénář se odehrává v restauracích s digitálními jídelními lístky nebo při nabíjení elektromobilů u veřejných stanic. Podvodníci spoléhají na to, že okamžitá potřeba služeb utlumí obezřetnost uživatele.
Skenování QR kódů probíhá výhradně na mobilních zařízeních, což hraje útočníkům do karet. Obrazovky smartphonů mají omezený prostor, a tak mobilní verze prohlížečů Safari či Chrome zkracují adresní řádek. Často vidíte pouze název domény bez kompletní adresní cesty, případně je URL adresa skrytá pod ovládacími prvky.
Ochrana před touto hrozbou vyžaduje změnu každodenních návyků při používání mobilního telefonu na veřejnosti.
Fenomén quishing ukazuje, že kybernetické hrozby se z digitálního prostoru stále více přelévají do našeho fyzického okolí. Mějte na paměti, že ani tištěný kód na kovové ceduli nemusí být bezpečný.
Setkali jste se už v českých městech s podezřele přelepenými QR kódy na parkovištích či v podnicích? Podělte se o své zkušenosti v komentářích níže!









