Bezpečnosť

Quishing: podvodné QR kódy a ako sa im vyhnúť

Lucia Demovičová
Napísal(a): Editorka, bezpečnosť a hardvér
Tomáš Hrebíček
Overil(a): Šéfredaktor, AI a softvér
Publikované: 15 min čítania
Ruka s mobilom skenuje odchlípenú nálepku s QR kódom nalepenú na kovovom parkovacom automate za súmraku

BEZPEČNOSŤ · VYSVETLENIE · SEPTEMBER 2026

QR kód má jednu vlastnosť, ktorú útočníci milujú: nedá sa prečítať očami. Odkaz je zakódovaný do čiernobieleho vzoru, takže na ňom nevidíte, kam vedie – a keď ho už raz naskenujete, ste na cudzej stránke ešte pred tým, než ste sa rozhodli, či tam vlastne chcete ísť. Podvodom postaveným na tomto princípe sa hovorí quishing a podľa telemetrie ESETu tvorili škodlivé QR kódy v prvej polovici roka 2026 zhruba jedenásť percent všetkých phishingových e-mailov. Na Slovensku má vec ešte jeden rozmer: od mája musia obchodníci umožniť bezhotovostnú platbu a mnohí to riešia vytlačeným QR kódom pri kase. Presne to je papierik, ktorý sa dá prelepiť.

Údaje overené 7. septembra 2026 v správe ESET Threat Report H1 2026, v upozornení FBI z januára 2026 a v dokumentoch Finančnej správy SR k povinným QR platbám. Text vychádza z verejne dostupných zdrojov, nie z vlastného testovania škodlivého kódu. Naše zásady nájdete v časti o nás →

Prečo podvodníci prešli na QR kódy

Quishing je zloženina slov QR a phishing. Princíp je banálny: útočník vloží škodlivú adresu do QR kódu namiesto do textového odkazu. Všetko ostatné funguje ako pri klasickom phishingu – naskenovaním sa dostanete na stránku, ktorá napodobňuje platobnú bránu, prihlásenie do internet bankingu alebo doručovateľa, a tá od vás vytiahne prihlasovacie údaje alebo priamo platbu.

Nové je to, že táto obálka obchádza tri obranné vrstvy naraz.

Prvá: nedá sa skontrolovať pohľadom. Pri e-maile vás rok školili, že si máte podržať kurzor nad odkazom a pozrieť sa, kam vedie. Pri QR kóde nie je nad čím podržať kurzor. Zvyk „skontroluj adresu pred kliknutím“ v tomto formáte prestáva fungovať.

Druhá: prekĺzne cez e-mailové filtre. Bezpečnostné nástroje sú roky trénované hľadať podozrivé textové odkazy. Adresa zakódovaná do vizuálneho vzoru pre ne nie je čitateľný text, takže ju nemajú z čoho vyhodnotiť. Ešte lepšie to útočníkom vychádza, keď kód zabalia do prílohy PDF alebo obrázka – kontrola preverí typ a integritu súboru, obsah obrázka vo vnútri však nie.

Tretia: presunie vás na telefón. Toto je z hľadiska útočníka najcennejší efekt. E-mail prišiel do firemnej pošty na počítači, ktorý je za filtrami, monitoringom a správou zariadení. QR kód vás však prinúti vytiahnuť súkromný telefón, kde nič z toho nebeží. Presne takto to opisuje aj upozornenie FBI z januára 2026 k severokórejskej skupine Kimsuky – QR kódy sa v ňom označujú za nástroj, ktorý má obeť odviesť z firemného zariadenia na mobil a obísť tak štandardnú e-mailovú ochranu.

Tri vety, ktoré vás ochránia

Banka vám QR kód nepošle

Slovenské banky neposielajú QR kódy e-mailom ako výzvu na platbu ani na overenie účtu. Takýto e-mail je podvod bez ohľadu na to, ako dobre vyzerá.

Nálepka sa dá prelepiť

Fyzický QR kód na automate, plagáte či pri kase je papier. Ak drží na inom papieri, je zvlnený alebo prekrýva potisk, neskenujte ho.

Suma musí sedieť

Pri platbe QR kódom skontrolujte v aplikácii sumu a príjemcu, kým platbu nepotvrdíte. To je posledná chvíľa, kedy to viete zastaviť.

Čo o rozsahu hovoria čísla

Podľa správy ESET Threat Report H1 2026, ktorá pokrýva obdobie od decembra 2025 do mája 2026, obsahovalo približne 11 % phishingových e-mailov QR kód. V telemetrii ESETu je to rekordná úroveň. Zaujímavé je aj geografické rozloženie: najviac takýchto detekcií pripadalo na Spojené štáty (asi 19 %), Španielsko (17 %) a Mexiko (6 %). Slovensko medzi krajinami s najvyšším podielom nie je, čo ale znamená len to, že sme neboli hlavným terčom v tomto polroku, nie že sa nás to netýka.

Druhý údaj je z januára 2026, keď FBI vydala upozornenie na skupinu Kimsuky. Tá cielila QR kódmi na think-tanky, akademické inštitúcie a štátne inštitúcie v USA aj mimo nich. Modus operandi je poučný aj pre bežného človeka: v jednom prípade prišla pozvánka na neexistujúcu konferenciu, QR kód viedol na registračnú stránku a tlačidlo „registrovať sa“ na falošné prihlásenie do Google účtu. Žiadny škodlivý súbor, žiadny vírus – len ukradnuté heslo. Podobne pracuje aj väčšina útokov, ktoré dnes ťažia z generatívnej AI pri tvorbe podvodných textov: technicky sú jednoduché, presvedčivé sú obsahom.

Šesť situácií, v ktorých to na Slovensku uvidíte

1. Nálepka na parkovacom automate

Klasika, ktorá sa objavila vo viacerých slovenských mestách. Na automat alebo na tabuľu pri parkovisku niekto prilepí vlastný QR kód s textom o pohodlnej platbe mobilom. Kód vedie na stránku, ktorá vyzerá ako parkovacia aplikácia a chce číslo karty. Suma je nízka, takže ju človek zaplatí bez váhania – problém je, že údaje o karte zostanú útočníkovi.

Ako sa brániť: parkovacie aplikácie si inštalujte z App Store alebo Google Play, nie z odkazu na automate. Ak na automate kód je, pozrite sa, či je súčasťou pôvodného potisku, alebo je to nálepka nalepená navrch.

2. „Pokuta“ za stieračom

Za stieračom nájdete papierik, ktorý pripomína výzvu na zaplatenie pokuty alebo úhradu parkovania, a na ňom QR kód. Účinnosť je vysoká, pretože pracuje s časovým tlakom a s obavou z ďalších sankcií. Skutočné rozhodnutia o pokutách sa doručujú do vlastných rúk alebo do elektronickej schránky, nie ako lístok pod stieračom s QR kódom na okamžitú platbu.

3. QR kód v prílohe PDF

Sofistikovanejší variant mierený na firmy. E-mail vyzerá ako faktúra, dodací list alebo výzva na overenie účtu a QR kód je vo vnútri priloženého PDF alebo obrázka. Antivírusová kontrola prílohu prejde, pretože súbor sám nie je škodlivý – škodlivá je len adresa v obrázku. Ak vo firme dostávate faktúry v PDF denne, je to nepríjemne dobre zamaskované.

4. E-mail „od banky“

Toto je najdôležitejší bod celého článku, preto ho zopakujeme aj tu: banky nikdy neposielajú QR kód e-mailom. Ani na zaplatenie, ani na overenie účtu, ani na „reaktiváciu“ prístupu do internet bankingu. Ak takýto e-mail dostanete, je to podvod – a je úplne jedno, aké presné je logo v hlavičke a či je text bez chýb. Rovnaké pravidlo platí aj pre e-maily, ktoré vás chcú dostať na falošné prihlasovacie stránky bez QR kódu.

5. Falošné vstupenky a inzeráty

Pri druhotnom predaji vstupeniek na koncerty a zápasy sa QR kód používa ako doklad o platnosti. Podvodník pošle obrázok s kódom, ktorý je buď vygenerovaný nanovo, alebo predaný desiatkam ľudí súčasne. Kontrolu neprejde a peniaze sú medzitým dávno preposlané. Rovnaká schéma sa objavuje pri inzerátoch na bazároch – „potvrďte prevzatie tovaru cez tento QR kód“.

6. Vymenený statický kód pri kase

Najnovšia a na Slovensku najrelevantnejšia kategória. Vysvetlíme ju samostatne, pretože jej priestor otvorila zmena, ktorá platí od tohto mája.

Prečo je od mája QR kódov pri kase viac

Od 1. mája 2026 musia podnikatelia, ktorí evidujú tržby v systéme eKasa, umožniť zákazníkovi pri každej platbe nad jedno euro aj bezhotovostnú úhradu. Povinnosť mala pôvodne platiť od 1. marca 2026, jej účinnosť sa však posunula, aby mali prevádzky čas na technickú prípravu. Zákon nepredpisuje formu – stačí jedna možnosť, a môže to byť platobný terminál, QR kód vygenerovaný pokladničným systémom, vytlačený statický QR kód pri kase, kód z mobilnej aplikácie banky predávajúceho alebo zverejnený IBAN. Dodržiavanie kontroluje Finančná správa a pokuty sa pohybujú v stovkách až tisícoch eur.

Pre malú prevádzku bez terminálu je vytlačený kód najlacnejšie riešenie. A tu je ten problém: statický kód je papier s vytlačeným vzorom. Kód vygenerovaný pokladňou obsahuje presnú sumu a údaje o konkrétnej transakcii a existuje pár sekúnd. Vytlačený kód pri kase obsahuje len účet obchodníka, visí tam mesiace a nikto ho pravidelne nekontroluje. Prelepiť ho vlastnou nálepkou je otázka troch sekúnd a nikomu to nepríde zvláštne – kód vyzerá presne tak, ako má, pretože takto vyzerá každý QR kód.

Praktický dôsledok pre zákazníka: pri platbe QR kódom si v bankovej aplikácii vždy prečítajte, komu a koľko platíte, kým platbu potvrdíte. Pri kóde z pokladne tam bude presná suma účtu. Pri statickom kóde sumu spravidla dopisujete sami – a vtedy je jediná kontrola meno príjemcu. Ak tam nie je názov prevádzky, ale cudzie meno alebo neznáma firma, platbu nepotvrdzujte a povedzte to obsluhe. Je pravdepodobné, že o prelepenej nálepke nevie.

Ako QR kód overiť za tri sekundy

Čo skontrolovaťDôveryhodný kódVarovný signál
Fyzický stavSúčasť pôvodného potisku alebo tlačeNálepka navrch, zvlnená, prekrýva text
Adresa v náhľadeDoména, ktorú poznáte, bez preklepovSkracovač odkazov, podivná koncovka, veľa pomlčiek
Čo stránka žiadaNič, alebo len zobrazí informáciuHeslo, číslo karty, kód z SMS, inštaláciu aplikácie
Príjemca platbyNázov prevádzky alebo úraduFyzická osoba, neznáma firma, cudzí IBAN
Ako sa ku vám dostalVyžiadali ste si ho vyPrišiel e-mailom, SMS alebo bol pod stieračom
Rýchla kontrola pred naskenovaním a pred potvrdením platby.

K tomu dve technické nastavenia, ktoré stoja jednu minútu. Fotoaparát na iPhone aj na Androide zobrazí adresu ešte pred otvorením – nie je to automatické preklikanie, ale náhľad, ktorý musíte potvrdiť. Zvyknite si ten náhľad naozaj prečítať, nielen odklikať. A v prehliadači si nechajte zapnutú ochranu pred podvodnými stránkami, ktorá časť týchto adries zablokuje ešte pred zobrazením; rovnakú vrstvu ponúka aj väčšina dnešných antivírusových riešení pre mobil.

Najsilnejšia obrana však nie je technická. Ak sa na podvodnú stránku aj dostanete, nemáte čo prezradiť, keď svoje heslá nepoznáte. Pri používaní správcu hesiel sa prihlasovacie údaje dopĺňajú len na doméne, pre ktorú boli uložené – a na napodobenine sa jednoducho nedoplnia. To ticho je samo o sebe varovanie.

Naskenovali ste a zadali údaje. Čo teraz

  1. Zablokujte kartu alebo zmeňte heslo. Kartu zablokujete priamo v bankovej aplikácii, je to otázka dvoch klikov a nemusíte volať na linku.
  2. Zavolajte do banky. Použite číslo z rubovej strany karty alebo z oficiálnej stránky banky, nie číslo z e-mailu či zo stránky, na ktorej ste práve boli.
  3. Zmeňte heslo aj tam, kde ste ho použili znova. Ak bolo rovnaké heslo aj v e-maile, začnite e-mailom – z neho sa dá resetovať takmer všetko ostatné.
  4. Skontrolujte dvojfaktorové overenie. Pozrite sa, či v účte nepribudlo neznáme zariadenie alebo nová metóda overenia.
  5. Neinštalujte nič, čo stránka odporúčala. Ak ste už aplikáciu mimo App Store či Google Play nainštalovali, odinštalujte ju a telefón preverte.
  6. Oznámte to. Podvod nahláste polícii a incident nahláste aj správcovi miesta, kde bola nálepka – mesto či prevádzka o nej často nevie a ďalší ľudia na ňu naletia.

Október je pritom Európsky mesiac kybernetickej bezpečnosti, celoeurópska kampaň, ktorú koordinuje agentúra ENISA spolu s Európskou komisiou a ktorá prebieha od 1. do 31. októbra. Ak máte doma niekoho, s kým ste sa o podvodoch ešte nerozprávali, je to dobrá záminka.

Časté otázky

Môže ma naskenovanie QR kódu nakaziť?

Samotné naskenovanie vám do telefónu nič nenainštaluje. QR kód je len zakódovaný text, spravidla webová adresa. Riziko vzniká až v ďalších krokoch – keď na otvorenej stránke zadáte údaje alebo keď z nej stiahnete a nainštalujete aplikáciu mimo oficiálneho obchodu. Nebezpečné teda nie je skenovanie, ale to, čo urobíte potom.

Pošle mi banka niekedy QR kód e-mailom?

Nie. Slovenské banky neposielajú QR kódy e-mailom ako výzvu na platbu ani na overenie účtu. Ak takýto e-mail dostanete, ide o podvod bez ohľadu na to, ako presvedčivo vyzerá. QR kód na platbu môže legitímne vzniknúť v aplikácii banky alebo na faktúre od obchodníka, s ktorým ste vo vzťahu, nie ako nevyžiadaná pošta.

Je platba QR kódom v obchode nebezpečná?

Sama o sebe nie. Rozdiel je medzi kódom, ktorý vygeneruje pokladňa pre konkrétnu transakciu – obsahuje presnú sumu, platí pár sekúnd a vymeniť sa nedá – a vytlačeným statickým kódom pri kase, ktorý tam visí dlho a prelepiť sa dá. Pri statickom kóde si vždy prečítajte príjemcu a sumu v aplikácii, kým platbu potvrdíte.

Ako poznám prelepenú nálepku?

Pozrite sa, či kód patrí k pôvodnej tlači, alebo je nalepený navrch. Varovným signálom je nálepka, ktorá prekrýva iný text, má zvlnené či odchlípnuté okraje, iný odtieň bielej ako podklad, alebo je nalepená mimo osi zvyšného potisku. Na parkovacích automatoch to bývajú kódy prilepené vedľa displeja.

Prečo antivírus QR kód v e-maile nezachytí?

Pretože kontrola hľadá podozrivé odkazy v texte a škodlivý kód v súboroch. Adresa zakódovaná do obrázka nie je čitateľný text a samotný obrázok či PDF nie je škodlivý súbor, takže z pohľadu filtra nie je čo označiť. Práve preto útočníci kódy do príloh vkladajú.

Pomôže mi VPN alebo špeciálna skenovacia aplikácia?

VPN šifruje spojenie, ale nerozlíši podvodnú stránku od pravej, takže proti quishingu nechráni. Skenovacie aplikácie s kontrolou adresy vedia pomôcť, no netreba ich – systémový fotoaparát na iPhone aj Androide zobrazí adresu pred otvorením a to je hlavná informácia, ktorú potrebujete. Stiahnutá skenovacia aplikácia z neznámeho zdroja môže byť sama problém.

Koľko je dnes quishingu?

Podľa správy ESET Threat Report H1 2026 obsahovalo približne 11 % phishingových e-mailov QR kód, čo je v telemetrii ESETu rekord. Najvyšší podiel detekcií pripadal na Spojené štáty, Španielsko a Mexiko. Trend je vzostupný a súvisí s tým, že QR kódy sa medzitým stali bežnou súčasťou platieb.

Dostanem peniaze od banky späť?

Závisí od toho, čo sa stalo. Pri neautorizovanej transakcii, ktorú ste nepotvrdili, máte silnejšiu pozíciu než pri platbe, ktorú ste sami odoslali a potvrdili – vtedy sa na to hľadí ako na prevod, ktorý ste zadali vy. O to dôležitejšie je zastaviť to v momente potvrdzovania. Podvod nahláste banke aj polícii čo najskôr.

Súvisiace články

Zdroje a metodika

Údaje sme overili 7. septembra 2026. Netestovali sme škodlivý kód ani podvodné stránky, článok vychádza z verejne dostupnej dokumentácie a analýz.

ZdrojČo sme z neho overili
ESET, analýza k Threat Report H1 2026Podiel phishingových e-mailov s QR kódom (približne 11 % v prvej polovici roka 2026), geografické rozloženie detekcií a dôvody, pre ktoré quishing obchádza firemné zabezpečenie.
WeLiveSecurityTechnické podrobnosti o vkladaní QR kódov do e-mailových príloh.
Upozornenie FBI FLASH z 8. januára 2026Kampaň skupiny Kimsuky vrátane príkladu s pozvánkou na neexistujúcu konferenciu a falošným prihlásením do Google účtu.
Finančná správa SRPovinná bezhotovostná platba od 1. mája 2026, hranica jedného eura a zoznam prípustných foriem vrátane statického vytlačeného QR kódu.
ENISATermín Európskeho mesiaca kybernetickej bezpečnosti.
Polícia SR a slovenské médiáOpis konkrétnych taktík používaných na Slovensku – nálepky na parkovacích automatoch, letáky za stieračom a podvodné e-maily v mene bánk. Ide o sekundárne zdroje, jednotlivé prípady sme neverifikovali priamo.
Odkazy vedú na primárne zdroje, stav k 7. septembru 2026.
Lucia Demovičová

Lucia Demovičová

Lucia Demovičová je editorka Lokrin pre kyberbezpečnosť, súkromie, správcov hesiel, VPN, antivírusy a spotrebiteľský hardvér. Pri článkoch kladie dôraz na jasný postup, konkrétne riziká a odporúčania, ktoré dávajú zmysel pre slovenského používateľa.

Všetky články autora →