Enqre
Nazaj na blog

Objavljeno dne 31. 7. 2026

Prevare s QR kodami (quishing): kako prepoznati lažno kodo

QR koda svoj cilj skriva za mozaikom kvadratkov — in prav to je za napadalce uporabno. Phishing prek QR kod ima celo svoje ime: quishing. V nadaljevanju so prevare, ki se res dogajajo, kako kodo preverite, preden ji zaupate, in kaj naj podjetja storijo za svoje natisnjene kode.

Kaj je quishing

Gre za običajen phishing z drugačno dostavo. Namesto povezave dobite QR kodo — na nalepki, pismu, računu ali v e-pošti. Skenirate, pristanete na prepričljivi kopiji prijavne ali plačilne strani in izdate podatke za prijavo ali kartico.

Učinkovito je iz treh razlogov: cilja ni mogoče prebrati z očmi; skenira se s telefonom, kjer je naslovna vrstica kratka in jo je lahko spregledati; koda v e-pošti pa se pogosto izmuzne filtrom, ki pregledujejo le besedilne povezave.

Prevare, ki se res dogajajo

  • Nalepka prek prave kode. Na parkomatu, polnilnici ali plakatu — žrtev plača neznancu.
  • Lažni račun. Pismo ali PDF vabi k plačilu s skeniranjem. Bančni podatki pripadajo napadalcu.
  • »Potrdite svoj račun«. E-pošta trdi, da so poštni predal, banka ali dostava blokirani, in zahteva skeniranje. Stran pobere geslo in kodo za dvofaktorsko preverjanje.
  • Obvestilo o neuspeli dostavi. Kartonček v nabiralniku ponuja novo dostavo za majhno pristojbino, ki zajame številko kartice.
  • Sovražni Wi-Fi. Koda vas poveže v omrežje, ki ga nadzira napadalec.
  • Darilo ali anketa. Koda z obljubo nagrade vodi na obrazec za zbiranje podatkov ali namestitev aplikacije.

Kako preverite kodo

  1. Preberite predogled. Novejše kamere pokažejo naslov pred odprtjem. Preberite celotno domeno: varna-banka.example.com ni example.com.
  2. Poglejte nalepko. Koda, prilepljena prek druge, postavljena poševno ali na sicer prazni površini, zbuja sum. Pri javni infrastrukturi preverite z nohtom.
  3. Nikoli ne vnašajte prijavnih podatkov na strani, do katere ste prišli s skeniranjem. Stran odprite sami: vtipkajte domeno, uporabite zaznamek ali uradno aplikacijo.
  4. Vsako zahtevo za plačilo imejte za sovražno. Parkiranje, komunala in javne službe za pobiranje denarja ne potrebujejo nalepke.
  5. Prezrite nujnost. »V 24 urah, sicer zapremo račun« je pritisk, ne rok.
  6. Bodite pozorni na poziv k namestitvi. Stran, ki takoj zahteva profil, potrdilo ali APK, ni prijavna stran.

Kaj naj storijo podjetja

Če tiskate QR kode, je zaupanje strank del vaše infrastrukture. Konkretno:

  • Natisnite domeno, ki jo stranke prepoznajo. Če se koda razreši na vašo kratko domeno, je to mogoče preveriti v predogledu — naslovna vrstica postane znak zaupanja.
  • Naredite poseg viden. Plastificirajte, uporabite nalepke, ki se pri odstranjevanju uničijo, kodo vključite v grafiko namesto lepljenja in redno preverjajte prometne lokacije.
  • Uporabljajte dinamične kode. Če je koda kopirana ali zlorabljena, jo v nekaj sekundah preusmerite ali onemogočite — brez umika tiskovin.
  • Spremljajte statistiko. Nenaden skok, nenavadna porazdelitev naprav ali brskalnikov ali promet dolgo po koncu kampanje so vredni pregleda.
  • Zaščitite občutljivo. Pri internih dokumentih ali omejenih akcijah geslo, datum poteka ali omejitev skenov preprečijo, da bi ušla koda ostala uporabna za vedno.
  • Povejte, kaj sledi. »Ta koda odpre naš meni na example.com — plačila nikoli ne zahtevamo prek QR« napadalcu vzame izgovor.

Pri Enqre je vsaka koda dinamična: lahko jo takoj preusmerite ali onemogočite, statistika skeniranj pokaže odstopanja, geslo, datum poteka in omejitev skenov pa so na voljo v plačljivih paketih.

Pogosta vprašanja

Ali lahko QR koda vsebuje virus?

Sama po sebi ne. QR koda je le kodirano besedilo, običajno povezava. Tveganje je povsem v cilju in v tem, kaj tam storite — varnostno vprašanje se vedno nanaša na stran, ne na vzorec.

Je skeniranje jedilnega lista varno?

Načeloma da, z enakimi preverjanji: preberite domeno v predogledu in bodite nezaupljivi, če koda za meni zahteva prijavo ali plačilo, preden pokaže eno samo jed.

Kako preverim povezavo, ne da bi jo odprl?

Uporabite predogled kamere in preberite domeno. Za večjo gotovost domeno raje vtipkajte v brskalnik kot da se dotaknete povezave, ali pa povezavo preverite v uglednem servisu za ugled URL-jev.

Kaj naj storim, če sem kodo že skeniral?

Če ste vnesli geslo, ga takoj zamenjajte na pravi strani in prekličite aktivne seje. Če ste vnesli podatke kartice, pokličite banko. Če ste kaj namestili, odstranite in preverite napravo.

Prevare s QR kodami (quishing): kako prepoznati lažno kodo