Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Quishing (phishing prin cod QR)

Quishing este o formă de phishing în care linkul malițios nu apare ca text sau buton, ci este ascuns într-un cod QR, pe care victima îl scanează cu telefonul, fără să poată verifica vizual, înainte de scanare, unde duce de fapt. Numele combină "QR" și "phishing", reflectând exact mecanismul: aceeași înșelătorie veche, ambalată într-o formă vizuală nouă și mai greu de suspectat.

Cum funcționează quishing-ul?

Atacatorul plasează un cod QR fals într-un loc unde utilizatorii se așteaptă să vadă unul legitim — lipit peste un cod QR real pe un parcometru, într-un e-mail care pretinde a fi de la o bancă sau curier, sau chiar tipărit pe un flyer plasat fizic în locuri publice aglomerate. Codul duce către o pagină de phishing care cere date de autentificare sau de card, deghizată convingător ca site oficial, cu logo și design identice cu cele reale. Pentru că majoritatea telefoanelor deschid automat linkul din codul QR fără o verificare intermediară clară, victima ajunge pe pagina falsă mai repede decât ar observa un link suspect scris ca text obișnuit.

De ce contează?

Pentru că ocolește multe reflexe de precauție deja formate — mulți utilizatori au învățat să verifice linkuri scrise, dar puțini verifică unde duce un cod QR înainte de a-l scana, tocmai pentru că tehnologia pare mai nouă și mai puțin asociată cu riscul de fraudă. Codurile QR au devenit obișnuite la parcare, meniuri de restaurant, plăți, ceea ce le face o țintă atractivă tocmai pentru că sunt scanate rapid, fără suspiciune, într-un context zilnic banal. Filtrele clasice de e-mail, gândite să detecteze linkuri text suspecte, au adesea dificultăți în a analiza conținutul unei imagini cu un cod QR, ceea ce le lasă pe multe astfel de mesaje să treacă nedetectate direct în căsuța de e-mail a victimei.

Cum te protejezi?

  • Verifică adresa afișată de telefon înainte de a deschide efectiv linkul dintr-un cod QR scanat, la fel cum ai verifica un link scris.
  • Fii atent la coduri QR care par lipite sau adăugate peste altceva, mai ales în locuri publice (parcometre, afișe).
  • Nu introduce date de autentificare sau de card pe o pagină deschisă direct dintr-un cod QR primit prin e-mail sau SMS neașteptat.
  • Preferă accesarea directă a aplicației oficiale sau tastarea manuală a adresei cunoscute, în locul scanării, pentru plăți sau autentificări sensibile.

Un exemplu concret

Pe un parcometru stradal, cineva lipește un autocolant cu un cod QR fals peste cel oficial de plată, aproape imposibil de deosebit vizual la o privire rapidă. Șoferii scanează codul, convinși că plătesc parcarea normal, dar ajung de fapt pe o pagină care le cere datele complete de card, sub pretextul finalizării plății, iar mulți dintre ei nu realizează frauda decât la verificarea extrasului bancar, zile mai târziu.

Vrei să testezi cât de vulnerabilă e echipa ta la tehnici de phishing moderne? Cere un test de penetrare, inclusiv simulări de phishing.

Întrebări frecvente

Codurile QR sunt periculoase în sine?

Nu, tehnologia e neutră — riscul vine din faptul că nu poți vedea unde duce codul până îl scanezi. Verificarea adresei afișate după scanare, înainte de a continua, elimină majoritatea riscului.

Cum recunosc un cod QR fals lipit peste unul real?

Caută semne de suprapunere — margini vizibile, autocolant ușor decolorat sau poziționat imperfect față de designul original. În caz de dubiu, evită scanarea și plătește prin canalul oficial cunoscut.

Termeni înrudiți
Cere un audit gratuit Toate termenii