Phishing-ul prin cod QR — botezat deja „quishing" — a explodat în primele trei luni din 2026. Microsoft a analizat peste 8,3 miliarde de tentative de phishing doar în trimestrul I, iar volumul atacurilor bazate pe coduri QR a crescut cu 146%, de la 7,6 milioane în ianuarie la 18,7 milioane în martie. Motivul e simplu: un cod QR ocolește multe filtre anti-phishing construite pentru text și linkuri, pentru că telefonul deschide direct pagina, fără ca utilizatorul să vadă vreodată adresa scrisă. Iată cum recunoști un atac, cu un exemplu real din România.
Ce este quishing-ul
Mecanismul e identic cu phishing-ul clasic — o pagină falsă concepută să fure date de card sau credențiale — dar punctul de intrare e un cod QR, nu un link în e-mail sau SMS. Codul poate fi lipit fizic peste unul real (pe un aparat de parcare, pe o stație de încărcare pentru mașini electrice) sau trimis într-un e-mail/document, sub pretextul unei acțiuni urgente. Pentru că majoritatea oamenilor nu pot „citi" un cod QR cu ochiul liber, verificarea instinctivă a unei adrese suspecte — pe care mulți o fac reflex la un link scris — dispare complet.
Exemplul ROMARG — cum arată un atac real, în românește
În septembrie 2026, a circulat o campanie de phishing care impersonează ROMARG, unul dintre registratorii de domenii din România, cu subiectul „Domeniul tău este pe cale să expire". E-mailul preia logo-ul oficial și creează un sentiment fals de urgență („expiră în următoarele două zile"), dar are câteva semne clare de fraudă, vizibile dacă știi unde să te uiți:
- Numele afișat al expeditorului arată „Romrag.ro" — cu literele inversate — nu „Romarg.ro".
- Adresa reală de expediere e
info@better-spirit.de, un domeniu german complet nelegat de ROMARG. - Butonul de acțiune („Accesează portalul oficial") duce către
better-spirit.com/roma/, nu către site-ul real al registratorului. - Erori de generare a textului — câmpuri de tip „D0MENIU" (cu zero în loc de litera O) sau propoziții cu spații goale nesustituite, semn că mesajul a fost trimis automat, în masă, fără verificare.
- Ironic, e-mailul conține și o casetă falsă de „siguranță" — „nu îți vom cere niciodată parole sau numere de card" — exact tehnica pe care o folosește pentru a fura aceste date.
Ținta nouă: stațiile de încărcare pentru mașini electrice
În paralel, presa auto a semnalat o variantă fizică a aceleiași tehnici, care vizează șoferii de mașini electrice: coduri QR false, lipite direct peste cele reale de pe stațiile publice de încărcare, care duc către pagini de plată contrafăcute. Există și rapoarte despre folosirea unor dispozitive de bruiaj al semnalului, care blochează aplicația oficială a operatorului de încărcare și „forțează" șoferul să scaneze codul fals ca variantă aparent unică de a plăti. Cu peste 600.000 de puncte de încărcare doar în Europa, suprafața de atac e semnificativă și în continuă creștere, odată cu adopția mașinilor electrice.
Cum te protejezi — pași concreți
- Nu scana coduri QR lipite sau adăugate peste altceva. Un cod original e integrat în designul terminalului (tipărit direct pe el), nu pe un sticker suprapus, adesea ușor decolorat sau strâmb.
- Verifică URL-ul înainte să introduci orice dată — majoritatea telefoanelor afișează adresa înainte de a deschide automat browserul; dacă domeniul nu corespunde exact companiei așteptate, oprește-te.
- Plătește prin apel telefonic sau prin aplicația oficială a operatorului, nu prin pagina la care te duce un cod QR scanat spontan, mai ales la o stație de încărcare sau de parcare.
- Dezactivează deschiderea automată a linkurilor la scanarea unui cod QR, din setările camerei telefonului — un pas suplimentar de confirmare manuală oferă timp să observi o adresă suspectă.
- Verifică expeditorul real, nu doar numele afișat, la orice e-mail cu subiect de urgență („domeniul expiră", „contul va fi suspendat") — un domeniu de expediere nepotrivit e cel mai sigur semn de fraudă.
- Activează autentificarea în doi pași pe conturile bancare și de plată, și monitorizează extrasele de cont pentru tranzacții neobișnuite, mai ales după ce ai scanat un cod QR public.
Dacă ai căzut deja într-o capcană
Dacă ai introdus date de card pe o pagină suspectă, contactează imediat banca pentru blocarea cardului, iar dacă ai introdus parole, schimbă-le pe loc — atât pentru contul vizat, cât și pentru orice alt cont unde folosești aceeași parolă. Un atac de tip ROMARG sau similar poate fi raportat la DNSC, la numărul 1911, plus la adresa de abuz a registratorului sau serviciului impersonat.
Concluzie
Creșterea de 146% în doar trei luni nu e un accident statistic — atacatorii au observat că un cod QR ocolește exact reflexele pe care anii de educație anti-phishing le-au construit în jurul linkurilor text. Regula rămâne aceeași ca la orice altă formă de phishing, doar aplicată unui format nou: nu ai încredere într-un cod QR doar pentru că pare să vină de la o sursă oficială — verifică unde te duce, înainte să introduci orice dată.
Statisticile provin din raportul Microsoft Threat Intelligence pentru trimestrul I 2026 (citat de TechRadar), iar exemplele locale din relatări ValidSoftware.ro, DailyBusiness.ro și Jurnalul.ro, valabile la 18 septembrie 2026.
Fii primul care comentează acest articol!