Pred naskenovaním neznámeho QR kódu spomaľ: FBI varuje, že hackeri tieto kódy zneužívajú a zasiahli aj Slovensko
Čo robiť, keď máš pred sebou neznámy QR kód? Americká FBI radí, ako postupovať.
QR kódy sme si obľúbili pre ich jednoduchosť. Stačí namieriť mobil, ťuknúť a hotovo. Práve táto bezmyšlienkovitosť z nich však robí ideálnu zbraň pre útočníkov. Americká FBI v posledných mesiacoch opakovane varuje pred prudkým nárastom útokov cez škodlivé QR kódy, tzv. quishing. A nejde len o bežných podvodníkov, do hry vstupujú aj štátom podporované hackerské skupiny, vrátane známej severokórejskej skupiny Kimsuky.
Prečo je QR kód ideálny nástroj útoku
Na rozdiel od klasického phishingového odkazu QR kód nič „neukazuje“. Nevidíš podozrivú doménu, preklep v URL ani zvláštnu koncovku. Vidíš len čiernobiely štvorček, ktorý si mozog automaticky spája s legitímnou službou – menu v reštaurácii, parkovanie, faktúra, prihlásenie do Wi-Fi.
Útočníci si túto slabinu dobre uvedomujú a využívajú ju naplno. QR kód dokáže obísť klasické e-mailové spamové filtre, prejde aj cez firemné bezpečnostné bezpečnostné brány a zároveň mätie samotného používateľa – ten by si pri bežnom texte alebo odkaze podozrivú adresu často všimol, no pri čiernobielom štvorčeku žiadne varovné signály nevidí.

Výsledok? Používateľ sa po skene ocitne na falošnej prihlasovacej stránke, ktorá vyzerá ako banka, Microsoft, Google či firemný portál.
Nejde len o podvody, ale aj o štátne operácie
FBI upozorňuje, že QR phishing už dávno nie je len nástrojom drobných podvodníkov. Niektoré kampane sú súčasťou cielených spravodajských operácií. Príkladom je severokórejská skupina Kimsuky, ktorá dlhodobo útočí na novinárov, výskumníkov, analytikov a štátne inštitúcie.
Neprehliadni
Ich cieľom pritom nie sú len peniaze. Útočníci sa snažia získať prihlasovacie údaje, prístup k e-mailovej komunikácii a interným dokumentom a najmä dlhodobú kontrolu nad účtami obete, ktorá im umožňuje sledovať komunikáciu, zbierať citlivé informácie a útok ďalej nenápadne rozširovať.
QR kód je pre nich ideálny vstupný bod, nenápadný, ťažko odhaliteľný a psychologicky „bezpečný“.
Nedeje sa to len v USA
Aj keď sa o týchto prípadoch často píše v súvislosti s USA alebo Južnou Kóreou, rovnaké útoky môžu prebiehať a už prebiehajú, aj v Európe vrátane Slovenska.
Často pritom stačí úplne banálna situácia, prelepený QR kód na parkovacom automate, falošný leták v kancelárii alebo QR kód v e‑maile, ktorý sa tvári ako faktúra či výzva od IT oddelenia. Používateľ urobí presne to, na čo je roky zvyknutý, naskenuje kód a pokračuje ďalej bez toho, aby mal možnosť rýchlo posúdiť riziko.
Problém je v tom, že QR kód nepredstavuje len výzvu pre ľudí, ale aj pre umelú inteligenciu. Systémy, ktoré dnes sumarizujú e-maily a triedia ich podľa dôležitosti, často pracujú najmä s textom a kontextom správy, nie s reálnym obsahom obrázkového kódu. AI tak môže e-mail označiť ako legitímny alebo dôležitý, hoci práve QR kód v ňom predstavuje skutočnú hrozbu, čím používateľ získava falošný pocit bezpečia.
Útok sa tak presúva z technickej roviny do čisto ľudskej psychológie.
Čo robiť hneď po skenovaní
Základné pravidlo znie jednoducho, QR kód nie je automaticky bezpečný. Po skene sa vždy na pár sekúnd zastav:
- Skontroluj adresu stránky ešte pred zadaním údajov.
- Ak stránka chce heslo, SMS kód alebo potvrdenie účtu, spozorni.
- Nikdy nezadávaj prihlasovacie údaje na stránke, na ktorú si sa dostal iba cez QR kód, ak si si ju sám nevyžiadal.

Prečo SMS už nestačí
Bezpečnostní experti aj FBI upozorňujú, že SMS overenie už dnes nie je dostatočná ochrana. Útočníci ho vedia obísť cez presmerovanie, sociálne inžinierstvo alebo falošné stránky.
Za najodolnejšie riešenia sa dnes považujú hardvérové bezpečnostné kľúče a moderné passkeys, ktoré sú naviazané na konkrétne zariadenie a skutočnú doménu služby. Práve táto vlastnosť je kľúčová, ak sa používateľ ocitne na falošnej prihlasovacej stránke, tieto mechanizmy jednoducho nefungujú, čím automaticky zastavia útok ešte predtým, než môže dôjsť k zneužitiu účtu.
QR kódy nám uľahčili život. Zároveň však vytvorili nový, tichý vektor útoku, ktorý sa spolieha na našu rutinu.