Quishing – jak rozpoznać fałszywy kod QR przy parkowaniu, płatności i „mandacie” za wycieraczką?

Najważniejsze informacje w skrócie:

  • Quishing to odmiana phishingu, w której fałszywy kod QR prowadzi do podstawionej strony logowania, płatności albo pobrania złośliwego pliku.
  • Najczęstsze scenariusze to parkowanie, dopłata do przesyłki, fałszywe wezwanie do zapłaty, ogłoszenia sprzedażowe oraz podszycie pod bank, urząd lub operatora usługi.
  • Największe ryzyko pojawia się wtedy, gdy po skanie wpisujesz dane karty, login, hasło, kod BLIK albo instalujesz aplikację lub plik.
  • Najbezpieczniejsza zasada: przy płatnościach, bankowości i sprawach urzędowych wchodź do usługi przez oficjalną aplikację albo ręcznie wpisany adres, a nie przez przypadkowo zeskanowany kod QR.
  • Po błędzie działaj natychmiast: zastrzeż kartę lub zablokuj instrument, zmień hasła, zbierz dowody i zgłoś sprawę do banku, CERT Polska, a przy szkodzie również na Policję.

Quishing rozpoznasz po tym, że kod QR uruchamia pośpiech, prowadzi do obcej domeny i żąda danych lub płatności, których nie da się potwierdzić w oficjalnym kanale. To phishing ukryty w kodzie QR.

W praktyce wygląda to niewinnie. Skanujesz kod z parkomatu, tablicy, ulotki, ogłoszenia albo wiadomości. Telefon otwiera stronę, która przypomina legalny serwis płatności, bank albo urząd. Dopiero po chwili okazuje się, że trafiłeś na podstawioną witrynę, która zbiera dane karty, hasło, kod BLIK albo nakłania do pobrania pliku.

Dlatego przy quishingu działa prosty nawyk: najpierw weryfikujesz źródło i domenę, dopiero potem robisz cokolwiek dalej. Jeśli sprawa dotyczy pieniędzy, parkowania, banku albo urzędu, skan nie powinien zastępować standardowej procedury bezpieczeństwa.

Warianty sytuacji w skrócie – co robić zależnie od scenariusza?

SytuacjaCo robiszCo zyskujeszCzego nie róbNajwiększe ryzyko
Kod QR na parkomacie, słupku lub tablicyUruchom płatność przez oficjalną aplikację operatora lub miasta zainstalowaną wcześniejOmijasz podstawione strony i fałszywe bramki płatniczeNie skanuj doklejonych naklejek ani kodów zasłaniających oryginalny nadrukWyłudzenie danych karty, kodu BLIK albo instalacja malware
Kartka z rzekomym wezwaniem do zapłaty za wycieraczkąZweryfikuj sprawę przez oficjalną stronę, infolinię albo właściwą instytucjęNie wpadasz w scenariusz presji i fałszywej należnościNie płać wyłącznie dlatego, że kartka straszy dopłatą, odsetkami albo blokadąKradzież pieniędzy, danych albo infekcja telefonu
Kod QR w wiadomości, ogłoszeniu lub e-mailuWejdź do usługi samodzielnie, poza kodem QRWeryfikujesz, czy nadawca i usługa są prawdziweNie loguj się do banku i nie wpisuj danych karty po samym skaniePrzejęcie konta, skrzynki e-mail albo danych płatniczych
Zeskanowałeś kod i podałeś daneZastrzeż kartę lub zablokuj instrument, zmień hasła, zbierz dowody i złóż reklamacjęOgraniczasz dalsze szkody i porządkujesz dokumentację sprawyNie odkładaj reakcji na kolejny dzieńKolejne obciążenia, reset haseł i użycie danych w innych usługach

Przykład decyzji: jeżeli opłata parkingowa ma wynieść 6,50 zł, a po skanie widzisz nową domenę, żądanie pełnych danych karty i komunikat o pilnej dopłacie, przerwij. Taka ścieżka nie przypomina standardowej, legalnej płatności za parkowanie.

Czym jest quishing i dlaczego kody QR stały się narzędziem phishingu?

Quishing to phishing ukryty w kodzie QR, który po skanie przekierowuje do fałszywej strony albo inicjuje pobranie szkodliwego pliku.

Kod QR budzi zwykle mniejszą czujność niż zwykły link, bo użytkownik nie widzi od razu pełnego adresu docelowego. Oszust wykorzystuje ten mechanizm i podmienia albo dokleja własny kod na parkomacie, plakacie, tablicy, ulotce, ogłoszeniu albo w wiadomości.

Atak działa szczególnie dobrze tam, gdzie liczy się pośpiech. Chcesz opłacić parking, dopłacić do przesyłki, sprawdzić rzekome wezwanie do zapłaty albo potwierdzić coś związanego z kontem. Gdy sytuacja wygląda pilnie, wiele osób pomija weryfikację domeny i źródła.

  • Ukryty cel: przed skanem zwykle nie widzisz pełnej domeny.
  • Presja: komunikat sugeruje, że trzeba zapłacić albo potwierdzić coś natychmiast.
  • Pozorna wygoda: kod ma skrócić drogę, a w praktyce odcina użytkownika od normalnej, bezpiecznej ścieżki.

Powrót na górę

Jak wygląda quishing krok po kroku, od kodu QR do utraty pieniędzy?

Typowy atak ma cztery etapy: podstawienie kodu, przekierowanie, wyłudzenie danych i użycie ich do płatności, przejęcia konta albo dalszego oszustwa.

Najpierw pojawia się kod, który wygląda legalnie. Potem telefon otwiera stronę łudząco podobną do serwisu płatności, banku, urzędu albo operatora parkingu. Następnie ofiara wpisuje dane karty, login, hasło, kod BLIK albo pobiera aplikację, która rzekomo ma sfinalizować operację.

Na końcu dochodzi do szkody. Przestępca może obciążyć kartę, podpiąć ją do własnego portfela cyfrowego, przejąć dostęp do poczty albo zebrać dane do kolejnych ataków. Zdarza się też scenariusz, w którym pierwsza płatność wygląda na drobną i wiarygodną, a właściwa szkoda pojawia się dopiero później.

  1. Kontakt: kod QR pojawia się w przestrzeni publicznej albo wiadomości.
  2. Przekierowanie: otwiera się podstawiona witryna lub żądanie pobrania pliku.
  3. Wyłudzenie: użytkownik wpisuje dane albo zatwierdza operację.
  4. Wykorzystanie: dochodzi do obciążeń, przejęcia kont lub dalszych prób oszustwa.

Powrót na górę

Na jakie sygnały ostrzegawcze uważać przy kodach QR na parkomatach i tablicach?

Przy parkowaniu alarm powinny uruchomić doklejone naklejki, obca domena, błędy językowe i żądanie wpisania pełnych danych karty na stronie, której nie rozpoznajesz.

Najpierw spójrz na sam nośnik. Jeśli kod jest krzywo naklejony, zasłania wcześniejszy nadruk, ma inną grafikę niż reszta urządzenia albo wygląda jak później dodany element, przerwij. W praktyce oszuści często doklejają własne etykiety na legalne oznaczenia.

Druga czerwona flaga to nielogiczny proces. Opłata parkingowa nie powinna wymagać logowania do banku, zakładania konta w nieznanym serwisie ani pobierania pliku. Jeśli telefon prowadzi do obcej domeny albo sugeruje instalację aplikacji poza oficjalnym sklepem, kończysz operację natychmiast.

Najbezpieczniejszy schemat: płatność parkingową uruchamiaj z aplikacji zainstalowanej wcześniej z oficjalnego sklepu albo przez oficjalną stronę operatora, a nie przez przypadkowo zeskanowany kod w przestrzeni publicznej.

Powrót na górę

Jak rozpoznać fałszywe wezwanie do zapłaty z kodem QR za wycieraczką?

Fałszywe wezwanie do zapłaty z kodem QR rozpoznasz po tym, że udaje oficjalne pismo, ale kieruje do natychmiastowej płatności po skanie i nie daje normalnej ścieżki weryfikacji w urzędzie lub systemie.

W Polsce ostrzegano już przed ulotkami z bezprawnie użytym logo KAS i kodem QR. Taki kod może prowadzić do strony wyłudzającej dane albo do pobrania malware. Sam papier, logo i urzędowy ton nie dowodzą autentyczności.

Jeżeli znajdujesz takie „wezwanie” za wycieraczką, nie skanujesz kodu. Sprawdzasz wystawcę niezależnym kanałem, na przykład przez oficjalną stronę instytucji, numer telefonu z tej strony albo informację miejską. Oszust liczy właśnie na to, że zapłacisz, zanim zdążysz zweryfikować sprawę.

Powrót na górę

Co grozi po zeskanowaniu złośliwego kodu QR?

Skutkiem quishingu bywa utrata danych karty, loginu do banku, kodów autoryzacyjnych albo zainfekowanie telefonu, więc szkoda nie musi kończyć się na jednej drobnej opłacie.

Samo zeskanowanie kodu nie zawsze oznacza natychmiastową stratę pieniędzy. Ryzyko wyraźnie rośnie dopiero wtedy, gdy po skanie otwierasz podejrzaną stronę, wpisujesz dane, zatwierdzasz operację albo pobierasz aplikację czy plik. To ważne rozróżnienie, bo wiele osób utożsamia sam odczyt kodu z pełnym skutkiem oszustwa.

Najlżejszy scenariusz to próba wyłudzenia zakończona bez szkody. Cięższy oznacza przejęcie danych karty lub dostępu do poczty i bankowości. Jeszcze inny wariant to instalacja aplikacji, która podszywa się pod aktualizację albo narzędzie płatnicze, a w praktyce przechwytuje dane lub komunikaty.

Co zrobiłeś po skanieCo groziCo robisz od razu
Tylko zeskanowałeś i nic nie podałeśRyzyko ograniczone, ale sprawdź, czy nie doszło do pobrania pliku lub automatycznego przekierowaniaZamknij stronę, niczego nie pobieraj i nie wykonuj dalszych działań
Wpisałeś dane kartyNieuprawnione obciążenia i użycie danych płatniczychZastrzeż kartę lub zablokuj instrument i zgłoś sprawę bankowi
Wpisałeś login i hasłoPrzejęcie konta albo poczty e-mailNatychmiast zmień hasła i wyloguj aktywne sesje
Pobrałeś aplikację lub plikInfekcja urządzenia i dalsza kradzież danychOdłącz internet i potraktuj telefon jako potencjalnie zagrożony

Przykład mechaniki szkody: myślisz, że płacisz 8 zł za parking, wpisujesz dane karty, a potem widzisz kilka kolejnych obciążeń po wyższych kwotach. Pierwsza operacja była przynętą, a nie właściwym celem ataku.

Powrót na górę

Jak bezpiecznie skanować kody QR na telefonie i sprawdzać, dokąd prowadzą?

Bezpieczne skanowanie oznacza jedno: przed otwarciem sprawdzasz domenę docelową, a gdy strona dotyczy pieniędzy, nie logujesz się i nie płacisz, dopóki nie potwierdzisz źródła innym kanałem.

Jeżeli telefon pokazuje podgląd adresu, przeczytaj go w całości. Liczy się pełna domena, a nie sama nazwa w nagłówku strony. Fałszywe witryny często wyglądają poprawnie wizualnie, ale działają pod obcym adresem.

Przy płatnościach, bankowości i sprawach urzędowych przyjmij prosty standard: kod QR nie powinien wymuszać logowania do banku, pobrania aplikacji, wpisania pełnych danych karty ani szybkiej decyzji pod presją. Jeśli widzisz którykolwiek z tych elementów, przerywasz operację.

Sygnał po skanieCo oznaczaTwoja reakcja
Obca lub dziwnie wyglądająca domenaStrona może być podstawionaNie otwieraj jej dalej i zweryfikuj usługę niezależnie
Prośba o pełne dane karty albo login do bankuTo nie wygląda jak standardowa ścieżka dla parkingu lub urzęduPrzerwij i przejdź do oficjalnego kanału
Prośba o pobranie aplikacji lub plikuRyzyko malware lub niechcianego oprogramowaniaNie pobieraj niczego i zamknij stronę
Presja czasu, dopłata, groźba blokadyTo klasyczny mechanizm wymuszenia szybkiej decyzjiNajpierw potwierdź sprawę w oficjalnym źródle
Najpierw źródło, potem działanie: jeśli kod dotyczy finansów, parkowania, dopłaty lub banku, przejdź do usługi przez oficjalną aplikację albo stronę wpisaną ręcznie.

Powrót na górę

Co zrobić, jeśli zeskanowałeś podejrzany kod QR i podałeś dane?

Po podaniu danych działaj natychmiast, bo każda zwłoka zwiększa ryzyko kolejnych obciążeń, resetu haseł i użycia danych w innych serwisach.

Jeśli podałeś dane karty, zastrzegasz kartę albo blokujesz instrument w aplikacji banku. Jeżeli podałeś login i hasło, zmieniasz je od razu, zaczynając od poczty e-mail i bankowości. Jeśli pobrałeś aplikację z podejrzanego źródła, przerywasz transmisję danych i traktujesz telefon jako potencjalnie przejęty.

Potem dokumentujesz sprawę. Zrób zrzuty ekranu, zapisz adres strony, godzinę, lokalizację, treść ulotki lub komunikatu, a także listę podejrzanych transakcji. Taka dokumentacja przyda się w banku, przy zgłoszeniu do CERT Polska i na Policji.

Rodzaj błęduPierwszy ruchDrugi ruchTrzeci ruch
Wpisałeś dane kartyZastrzeż kartę lub zablokuj instrumentSprawdź historię transakcji i alertyZgłoś sprawę bankowi i złóż reklamację
Wpisałeś login i hasłoZmień hasłoWyloguj aktywne sesjeZmień też hasło do poczty e-mail
Pobrałeś aplikację lub plikOdłącz internetNie loguj się do banku z tego urządzeniaZabezpiecz urządzenie przed dalszym użyciem
Pierwsze 15 minut po błędzie:

  1. Zablokuj kartę albo instrument płatniczy.
  2. Zmień hasła do poczty i bankowości.
  3. Zapisz domenę, godziny, zrzuty ekranu i treść komunikatów.
  4. Skontaktuj się z bankiem i złóż reklamację.
  5. Zgłoś incydent do CERT Polska.

Powrót na górę

Jak wygląda spór z bankiem po quishingu i kiedy mowa o transakcji nieautoryzowanej?

Najtrudniejszy punkt po quishingu to ustalenie, czy doszło do transakcji nieautoryzowanej, czy do operacji, którą użytkownik formalnie zatwierdził pod wpływem oszustwa.

Transakcja nieautoryzowana to operacja wykonana bez zgody użytkownika. Co do zasady dostawca usług płatniczych powinien zwrócić kwotę takiej transakcji nie później niż do końca następnego dnia roboczego po zgłoszeniu lub stwierdzeniu sprawy. Spór dotyczy zwykle tego, czy rzeczywiście nie było zgody na transakcję oraz czy nie zachodzą ustawowe wyjątki.

Ważne doprecyzowanie: samo prawidłowe użycie instrumentu płatniczego, loginu, hasła albo mechanizmu uwierzytelnienia nie przesądza jeszcze automatycznie, że transakcja była autoryzowana. Z drugiej strony bank może twierdzić, że użytkownik wyraził zgodę albo że doszło do rażącego naruszenia zasad bezpieczeństwa. Właśnie dlatego liczy się precyzyjny opis mechanizmu oszustwa i pełna dokumentacja incydentu.

Po incydencie nie ograniczaj się do samej blokady karty. Zgłoś sprawę bankowi możliwie najszybciej i złóż reklamację. Od 13/02/2026 r. standardem stała się powszechniejsza możliwość składania reklamacji drogą elektroniczną, przy zachowaniu pozostałych form. W zgłoszeniu wskaż, czego żądasz: blokady instrumentu, wyjaśnienia transakcji, zwrotu środków przy operacji nieautoryzowanej i potwierdzenia przyjęcia sprawy.

SytuacjaCo to oznaczaCo robisz
Ktoś użył Twojej karty lub danych bez Twojej zgodyMoże chodzić o transakcję nieautoryzowanąZgłaszasz incydent, żądasz wyjaśnienia i zwrotu środków zgodnie z trybem ustawowym
Sam zatwierdziłeś operację na podstawionej stronieSpór z bankiem bywa trudniejszy, ale nie przekreśla automatycznie Twoich roszczeńZgłaszasz sprawę, opisujesz mechanizm oszustwa i składasz reklamację z pełną dokumentacją
Nie wiesz, jak zakwalifikować operacjęTo częsta sytuacja przy oszustwach cyfrowychNie rozstrzygaj tego samodzielnie, tylko zgłoś sprawę bankowi i zachowaj pełne dowody
Dobra praktyka: w zgłoszeniu do banku opisz dokładnie, że doszło do oszustwa z użyciem kodu QR, wskaż adres strony, godzinę, sposób działania sprawcy i załącz zrzuty ekranu.
Co jest bezsporne, a co zwykle staje się osią sporu:

  • Bezsporne: zgłaszasz incydent, blokujesz instrument, zabezpieczasz rachunek i składasz reklamację.
  • Sporne: czy transakcja była autoryzowana, czy bank może odmówić zwrotu oraz czy użytkownik naruszył zasady bezpieczeństwa w stopniu kwalifikowanym.

Powrót na górę

Gdzie zgłosić próbę quishingu, aby ograniczyć szkody u siebie i innych?

Próbę quishingu zgłaszasz równolegle do banku, CERT Polska i Policji, a gdy problem dotyczy parkomatu lub urządzenia w mieście, także do operatora lub zarządcy miejsca.

Bank potrzebuje zgłoszenia, by zablokować instrument, uruchomić procedurę reklamacyjną i zabezpieczyć rachunek. CERT Polska przyjmuje zgłoszenia incydentów i szkodliwych domen. Policja przyjmuje zawiadomienie o oszustwie. Jeżeli kod był naklejony na parkomacie, zgłoś to także operatorowi strefy albo miastu, żeby pułapka została usunięta, zanim zeskanują ją kolejne osoby.

W zgłoszeniu podaj datę, godzinę, lokalizację, adres strony, zrzuty ekranu, treść komunikatu, listę transakcji i informację, czy doszło do pobrania pliku lub aplikacji. Im lepsza dokumentacja, tym sprawniejsza analiza sprawy.

Gdzie zgłaszaszPo coCo przygotować
BankBlokada instrumentu, zabezpieczenie rachunku, reklamacjaDane transakcji, godziny, zrzuty ekranu, opis zdarzenia
CERT PolskaZgłoszenie incydentu, domeny albo strony wykorzystywanej do oszustwaAdres strony, zdjęcie kodu, zrzuty ekranu, treść komunikatów
PolicjaZawiadomienie o oszustwie i zabezpieczenie materiału dowodowegoPełna dokumentacja zdarzenia i lista szkód
Operator parkomatu lub zarządca miejscaUsunięcie pułapki i ostrzeżenie innych użytkownikówZdjęcie urządzenia, lokalizacja i godzina stwierdzenia problemu

Powrót na górę

Checklista, co zrobić krok po kroku

  1. Sprawdź nośnik kodu: oceń, czy to oryginalny nadruk, czy doklejona naklejka.
  2. Zobacz domenę docelową: nie otwieraj strony finansowej bez weryfikacji adresu.
  3. Nie podawaj danych karty ani loginu: jeśli proces wygląda inaczej niż zwykle, przerywasz.
  4. Po błędzie zastrzeż kartę lub zablokuj instrument: zacznij od banku.
  5. Zmień hasła: najpierw bankowość i poczta e-mail.
  6. Zbieraj dowody: zrzuty ekranu, adres strony, miejsce zdarzenia, godzina, zdjęcie kodu.
  7. Zgłoś incydent: bank, CERT Polska, Policja, a przy parkomacie także operator strefy albo miasto.
  8. Złóż reklamację: opisz dokładnie mechanizm oszustwa, skutki i swoje żądanie.
  9. Obserwuj rachunek: sprawdź historię transakcji i ustaw alerty na przyszłość.

Powrót na górę

Słowniczek pojęć

Quishing
Oszustwo wykorzystujące kod QR, który prowadzi do fałszywej strony, płatności albo pliku służącego do wyłudzenia danych.
Ang.: QR phishing


Phishing
Podszywanie się pod zaufaną firmę lub instytucję w celu wyłudzenia danych, pieniędzy albo dostępu do usług.
Ang.: phishing


Malware
Złośliwe oprogramowanie, które kradnie dane, śledzi aktywność albo przejmuje kontrolę nad urządzeniem.
Ang.: malicious software


Transakcja nieautoryzowana
Transakcja płatnicza wykonana bez zgody użytkownika. Jej zgłoszenie do banku uruchamia szczególne zasady odpowiedzialności wynikające z ustawy o usługach płatniczych.
Ang.: unauthorised transaction


Reklamacja
Formalne zgłoszenie do banku lub innego podmiotu, w którym opisujesz problem, okoliczności i swoje żądanie.
Ang.: complaint

Powrót na górę

FAQ, najczęściej zadawane pytania

Czy każdy kod QR na parkomacie jest podejrzany?

Nie. Podejrzany jest kod doklejony, prowadzący do obcej domeny albo wymagający nietypowych działań, na przykład pobrania pliku lub wpisania danych logowania.

Czy samo zeskanowanie kodu QR oznacza utratę pieniędzy?

Nie zawsze. Ryzyko rośnie wyraźnie wtedy, gdy po skanie wpiszesz dane, zatwierdzisz operację albo pobierzesz aplikację lub plik z podejrzanego źródła.

Czy bank odda pieniądze po quishingu?

Jeśli doszło do transakcji nieautoryzowanej, bank co do zasady powinien zwrócić środki najpóźniej do końca następnego dnia roboczego po zgłoszeniu lub stwierdzeniu sprawy. Spór zwykle dotyczy tego, czy operacja rzeczywiście była nieautoryzowana oraz czy nie zachodzą ustawowe wyjątki.

Czy samo poprawne uwierzytelnienie oznacza, że transakcja była autoryzowana?

Nie. Sam fakt użycia loginu, hasła, karty albo mechanizmu uwierzytelnienia nie przesądza jeszcze automatycznie o autoryzacji. W praktyce znaczenie mają okoliczności zdarzenia i materiał dowodowy.

Jak sprawdzić, dokąd prowadzi kod QR przed płatnością?

Najpierw odczytaj pełny adres i porównaj go z oficjalną domeną usługi. Gdy sprawa dotyczy pieniędzy, bezpieczniej wejść do serwisu przez znaną aplikację albo ręcznie wpisany adres.

Czy po wpisaniu danych karty trzeba od razu ją zastrzec?

Tak. To najszybszy sposób ograniczenia dalszych obciążeń. Równolegle zgłaszasz sprawę bankowi i sprawdzasz historię transakcji.

Gdzie zgłosić podejrzany kod QR, żeby ochronić innych użytkowników?

Zgłoś incydent do CERT Polska i na Policję, a w przypadku parkomatu lub urządzenia w mieście także do operatora strefy albo zarządcy miejsca. Dzięki temu kod można szybciej usunąć.

Powrót na górę

Źródła

Dane i stan prawny weryfikowane na dzień: 11/03/2026 r.

Jak czytać przykłady liczbowe: pokazują mechanikę szkody i sposób działania oszustwa. Nie opisują jednej urzędowo ustalonej opłaty parkingowej ani jednej typowej kwoty straty.

Powrót na górę

Co możesz zrobić po przeczytaniu tego artykułu?

  • Przyjmij jedną zasadę: fałszywy kod QR przegrywa z oficjalną aplikacją albo ręcznie wpisanym adresem.
  • Ustaw alert o każdej transakcji i obniż limity płatności internetowych, jeśli nie są Ci potrzebne wyższe wartości.
  • Zapisz adres zgłoszenia incydentu i numer infolinii banku, żeby przy quishingu działać bez zwłoki.
  • Jeśli prowadzisz firmę albo odpowiadasz za zespół, przeszkol pracowników z tego schematu, bo oszuści celują w automatyzm i pośpiech.

Powrót na górę

Aktualizacja artykułu: 11 marca 2026 r.
Autor: Jacek Grudniewski

Kontakt za pośrednictwem LinkedIn:
https://www.linkedin.com/in/jacekgrudniewski/

Artykuł ma charakter informacyjny i nie stanowi porady finansowej, prawnej ani inwestycyjnej. Decyzje podejmujesz na własną odpowiedzialność. Treść nie uwzględnia Twojej indywidualnej sytuacji, dlatego przed działaniem skonsultuj się ze specjalistą. Nie gwarantuję pełnej aktualności i kompletności informacji ani nie odpowiadam za skutki decyzji podjętych na ich podstawie. Artykuł może zawierać linki afiliacyjne bez dodatkowego kosztu dla Ciebie.

Zostaw komentarz