Sari la conținut
UpTrust Cyber Security Defence

Amenințări

Ce este quishing: frauda cu coduri QR false

Un autocolant cu cod QR lipit peste cel real la parcometru te poate lăsa fără banii din cont. Așa funcționează quishing-ul și așa îl recunoști.

Echipa UpTrust10 min citire
Persoană scanând un cod QR cu telefonul

Parchezi în grabă în centru, vezi un panou cu un cod QR și textul „Scanează pentru plata parcării", scanezi cu telefonul, se deschide o pagină care arată ca un serviciu de plată și îți cere numărul cardului, data expirării și codul CVV. Pare normal, plătești și pleci. Peste câteva ore vezi pe extras tranzacții pe care nu le-ai făcut. Codul de pe panou nu era al primăriei, ci un autocolant lipit deasupra de un escroc.

Asta este quishingul, una dintre cele mai noi forme de înșelăciune din România, și e periculoasă tocmai pentru că pare banală. Ghidul e pentru orice șofer, client sau proprietar de afacere mică, fără cunoștințe tehnice. Vei vedea ce este quishingul, unde apare deja la noi, de ce trece de filtrele clasice de securitate și, mai ales, ce faci concret ca să nu rămâi fără bani.

Cod QR afișat pe ecranul unui telefon
Un cod QR nu îți arată unde te duce. Adevărata destinație apare abia pe ecranul telefonului, după ce scanezi.

Ce este quishingul, pe scurt

Quishingul este phishing făcut prin coduri QR. Numele vine de la „QR" plus „phishing". În loc să-ți trimită un link scris, pe care l-ai putea citi cu atenție, atacatorul ascunde adresa periculoasă într-un cod QR, acel pătrățel alb-negru. Tu nu vezi unde duce, vezi doar pătratul. Îl scanezi din curiozitate sau ca să plătești rapid, iar telefonul deschide o pagină falsă care imită un site real: o aplicație de parcare, o pagină de plată, un formular bancar. Acolo introduci datele, iar ele ajung direct la escroc.

E aceeași logică din spatele oricărui atac de phishing: nu se sparge niciun sistem, ci ești convins tu să faci singur pasul greșit. Codul QR e doar un cârlig nou, mai modern și mai greu de bănuit, pentru o capcană veche. Funcționează pentru că ne-am obișnuit să scanăm coduri peste tot: la restaurant pentru meniu, pe ambalaje, la evenimente, la plăți. Reflexul de a scana a devenit automat, iar automatismele sunt exact ce caută ingineria socială.

Unde apare quishingul în România

Nu e o amenințare teoretică sau importată. Cazurile s-au întâmplat deja la noi, în plină stradă.

Autocolante false la parcări și parcometre

În vara lui 2025, în mai multe zone din București și la Constanța, șoferii au raportat coduri QR false lipite pe panourile de parcare. Mecanismul era simplu: un autocolant cu un cod QR pus deasupra celui oficial, uneori de o culoare ușor diferită, autocolante bej peste codurile albe originale. Cine scana ajungea pe o pagină falsă care cerea numărul cardului, data expirării și codul CVV, sub pretextul plății parcării. La Constanța, un șofer a povestit că a pierdut 700 de lei după ce a scanat un astfel de cod. Compania Municipală de Parcări București a atras atenția public și a transmis un detaliu esențial: parcometrele oficiale din București nu folosesc și nu au coduri QR pentru plată. Cu alte cuvinte, un cod QR pe un parcometru e, în sine, un semnal de fraudă.

Regula de aur la parcare

Dacă vezi un cod QR pe un parcometru sau pe un panou de parcare, tratează-l ca suspect din start. Plătește prin aplicația oficială pe care o instalezi tu din magazinul de aplicații, prin SMS la numărul scurt oficial al operatorului, sau cu numerar și card direct la aparat. Nu introduce niciodată date de card pe o pagină deschisă dintr-un cod lipit în stradă.

Stații de încărcare pentru mașini electrice

Aceeași schemă a apărut la stațiile de încărcare auto. În Marea Britanie, Franța și Germania au fost semnalate coduri QR false lipite peste cele reale pe stații publice de încărcare. Șoferul, deseori grăbit și fără variantă, scanează ca să plătească energia, dar ajunge pe un portal de plată contrafăcut care îi fură datele cardului. E o țintă comodă: oamenii sunt obișnuiți să plătească încărcarea prin telefon, iar la o stație necunoscută nimeni nu știe cum arată pagina corectă. Pe măsură ce crește numărul mașinilor electrice în România, e doar o chestiune de timp până se extinde și la noi.

Emailuri, bonuri și afișe cu cod QR

Quishingul nu e doar pe stradă. Tot mai multe campanii de phishing pun codul QR direct în email, ca să treacă de filtre. Primești un mesaj care pare de la o bancă, de la firma de curierat sau în numele ANAF și, în loc de un link, ai un cod QR cu mesajul „scanează pentru a-ți verifica contul" sau „scanează pentru a confirma plata". DNSC avertizează în mod repetat despre campanii care folosesc identitatea băncilor, a firmelor de curierat și a ANAF, iar codul QR este una dintre noile lor unelte. Mai apar și pe afișe false lipite în spații publice, pe bonuri sau fluturași, mereu cu o promisiune sau o urgență: o reducere, o amendă, o sumă de recuperat.

De ce ocolește quishingul filtrele clasice

Întrebarea firească e: dacă firmele au filtre de securitate, cum de trec mesajele astea. Răspunsul ține de felul în care funcționează un cod QR.

  • Codul e o imagine, nu un text. Multe filtre de email citesc textul mesajului și verifică adresele din linkuri. Un cod QR e o poză cu un pătrat alb-negru, iar filtrul clasic nu vede ce link se ascunde în ea. Așa, mesajul ajunge liniștit în inbox.
  • Verificarea se mută pe telefonul tău. Linkul nu se deschide pe calculatorul firmei, păzit de protecții, ci pe telefonul personal, unde de obicei nu ai aceleași filtre. Practic, scoți singur mesajul din zona protejată.
  • Nu vezi adresa înainte. Într-un email poți trece cu mouse-ul peste un link și să vezi unde duce. La un cod QR nu ai cum, până nu îl scanezi. Asta îți răpește exact pasul la care ai fi prins înșelăciunea.

La toate astea se adaugă contextul. Un cod QR lipit pe un parcometru sau pe o stație pare oficial prin simplul fapt că e acolo, pe un obiect care inspiră încredere. Escrocul nu trebuie să te convingă de nimic, locul o face pentru el.

Cum te aperi de quishing, pas cu pas

Vestea bună e că nu îți trebuie cunoștințe tehnice. Îți trebuie un singur reflex nou: înainte să deschizi sau să introduci ceva, te uiți la adresă și te întrebi de unde vine codul.

Pentru email și SMS se aplică aceleași semne ca la orice mesaj fals: expeditor ciudat, presiune, o cerere de date sensibile. Dacă vrei să le recunoști mai ușor, vezi ghidul despre cum recunoști un email de phishing. Iar dacă ai obiceiul să refolosești parole, un cont compromis printr-un cod QR poate deschide ușa și spre altele, motiv pentru care merită să verifici dacă parola ți-a fost scursă și să activezi autentificarea în doi pași.

Dacă deja ai scanat și ai introdus datele

Important de știut: scanarea în sine, simplul fapt că ai deschis pagina, nu îți fură banii. Pericolul apare doar dacă ai introdus date sau ai instalat ceva. Dacă ai văzut pagina dar nu ai completat nimic, închide-o și ești în regulă. Dacă ai apucat să introduci datele cardului, acționează rapid.

  • Sună imediat banca și blochează cardul. Folosește numărul de pe spatele cardului sau din aplicația oficială.
  • Urmărește tranzacțiile și contestă orice plată pe care nu ai făcut-o.
  • Schimbă parolele pe care le-ai introdus pe pagina falsă și pe orice cont unde foloseai aceeași parolă.
  • Raportează tentativa la DNSC, la numărul 1911, ca să poată avertiza și pe alții.

Pașii detaliați, inclusiv ce le spui la bancă și cum ceri returnarea banilor, îi găsești în ghidul despre ce faci după ce ai dat datele cardului pe un site fals. Și mare atenție la pasul următor: după o astfel de țeapă apar repede firme care promit că îți recuperează banii contra cost. Multe sunt a doua țeapă, peste prima.

De ce contează asta și pentru o firmă

Quishingul nu lovește doar persoane fizice. Un cod QR fals trimis pe email către angajații tăi poate fura credențiale de serviciu, iar de acolo se ajunge la conturi de firmă, la facturi modificate sau la fraude. E același mecanism din spatele fraudei cu factura falsă și IBAN schimbat: un cont compromis devine punct de plecare pentru pagube mult mai mari. Dacă numele firmei tale e folosit ca momeală în astfel de mesaje false, suferă și clienții, și reputația ta.

Vrei ca firma ta să nu devină unealtă într-o astfel de fraudă

La UpTrust oferim securitate web gestionată pe infrastructura Cloudflare, fără acces la codul tău, plus filtrare a traficului și a mesajelor periculoase și un plan clar de răspuns dacă apare un incident. Te ajutăm să reduci riscul ca site-ul sau domeniul tău să fie folosit pentru pagini false și să-ți protejezi clienții. Scrie-ne pentru o evaluare gratuită.

Întrebări frecvente

Ce este quishing-ul?

Quishing-ul este phishing făcut prin coduri QR. În loc de un link scris într-un email sau SMS, atacatorul ascunde adresa periculoasă într-un cod QR pe care îl scanezi cu telefonul. Cuvântul vine de la QR plus phishing. Codul te duce la o pagină falsă care imită un site real și îți cere date de card sau parole.

Cum recunosc un cod QR fals la parcare?

Cel mai des este un autocolant lipit peste codul original, uneori de o culoare ușor diferită, cu marginile care nu se potrivesc cu panoul. În București și Constanța s-au găsit coduri false lipite cu autocolante bej peste cele albe. Important: parcometrele oficiale din București nu folosesc coduri QR pentru plată, deci un QR pe parcometru este în sine un semn de fraudă.

Am scanat un cod QR fals, ce fac?

Dacă doar ai scanat codul și ai văzut pagina, dar nu ai introdus nimic, închide pagina și nu te-a afectat. Dacă ai introdus datele de card, sună imediat banca, blochează cardul și urmărește tranzacțiile. Vezi ghidul nostru despre ce faci după ce ai dat datele cardului pe un site fals și raportează la DNSC la 1911.

De ce este quishing-ul greu de oprit de filtrele de email?

Un cod QR este o imagine, nu un link pe care un filtru clasic de email îl poate citi și verifica. Multe sisteme de securitate scanează textul și adresele dintr-un mesaj, dar nu și ce se ascunde într-o poză cu un pătrățel alb-negru. Așa, mesajul ajunge în inbox, iar verificarea reală se întâmplă abia în telefonul tău, după ce scanezi.

Este periculos să scanez orice cod QR?

Scanarea în sine nu îți fură banii. Pericolul apare după: când ajungi pe o pagină falsă și introduci date, sau când instalezi ceva de acolo. Regula sigură este să te uiți la adresa pe care ți-o arată telefonul înainte să o deschizi și să nu introduci niciodată date de card sau parole pe o pagină deschisă printr-un QR lipit în public.

Persoană ținând un telefon și citind atentă un mesaj primitAmenințări

Ce este phishingul și cum funcționează

Phishingul e cea mai răspândită cale prin care atacatorii ajung la conturi, bani și firme. Vezi ce este, cum funcționează pas cu pas, ce tipuri există și de ce cădem în plasă, plus cum te aperi.

9 min citire