Bezpečné skenování QR kódů: audit oprávnění a prevence QR phishingu

Bezpečné skenovanie QR kódov: Audit oprávnení a prevencia pred QR-phishingom

Proč jsou QR kódy rizikové a proč na nich záleží

QR kódy urychlují přístup na webové stránky, k platbám či konfiguraci Wi-Fi, zároveň však obcházejí přirozenou vizuální kontrolu adresy a cílí na nejslabší článek: uživatele a jeho oprávnění. Útočníci využívají falešné nálepky, „přelepování“ legitimních kódů, zneužití URI schémat (např. sms:, tel:, wifi:, geo:), přesměrování a zkracovače odkazů. Cílem bezpečného skenování je minimalizovat udělený souhlas, kontrolovat cílovou adresu a omezit, co může aplikace po naskenování provést.

Model hrozeb: od phishingu po tiché změny nastavení

  • Quishing (QR phishing): QR kód vede na falešný přihlašovací formulář, který požaduje kód MFA nebo číslo platební karty.
  • Malvertising a přesměrování: řetězec zkracovačů skrývá konečný cíl a vkládá sledovací parametry.
  • Tiché spouštění akcí: mailto: s předvyplněným tělem zprávy, sms: s odesláním na prémiové číslo, tel: s voláním, wifi: s připojením ke škodlivé síti.
  • Konfigurace zařízení: některé podnikové či proprietární skenery dokážou zapisovat profily (VPN, MDM) – jde o riziko, pokud nepocházejí z důvěryhodných zdrojů.
  • Dodatečné sledování: dynamické QR kódy obsahují identifikátor kampaně, parametry UTM nebo jedinečný token uživatele.

Minimalizace oprávnění: zásada „co nejméně a na co nejkratší dobu“

  1. Přístup ke kameře: povolte jej pouze aplikacím, které skutečně skenují; upřednostňujte systémovou čtečku v aplikaci fotoaparátu. V nastavení zvolte „Pouze při používání“ a pravidelně odebírejte přístup nepoužívaným aplikacím.
  2. Poloha, mikrofon, úložiště: čtečka QR kódů nepotřebuje polohu ani mikrofon. Snímky ukládejte pouze tehdy, je-li to nezbytné, a do soukromého úložiště.
  3. Odkazy a výchozí akce: deaktivujte automatické otevírání odkazů po naskenování; vyžadujte potvrzení a náhled URL.
  4. Integrace a analytika: ve čtečce vypněte „zlepšování produktu“ a sdílení diagnostických údajů; omezte telemetrii.

Bezpečné skenování krok za krokem

  1. Zkontrolujte fyzické prostředí: Není QR kód přelepený? Odpovídá značení vizuálnímu stylu? Není kód na podezřelém místě (např. na parkovacím automatu, kde se často objevují podvržené kódy)?
  2. Náhled adresy: použijte čtečku, která zobrazuje celou URL. Dávejte pozor na domény, homoglyfické znaky, subdomény a zkracovače.
  3. Ověřte protokol: trvejte na https. U nestandardního schématu (např. wifi:, mailto:) si nechte zobrazit podrobnosti a nespouštějte akci automaticky.
  4. Nepřihlašujte se a neplaťte bez ověření: pokud QR kód požaduje přihlašovací údaje nebo platební údaje, ověřte si cíl jiným kanálem (oficiální aplikací, webovými stránkami organizace nebo telefonicky).
  5. Nepovolujte instalace: QR kód by neměl vést na soubor APK nebo profil konfigurace mimo oficiální obchod či portál.

Hygiena URL: na co si dávat pozor v náhledu odkazu

  • Doména vs. subdoména: rozhodující je registrovaná doména (např. priklad.com), nikoli login.priklad.com.badhost.net.
  • Parametry a přesměrování: dlouhé řetězce, redirect=, url=, r= a utm_* mohou skrývat jiný cíl a sledování.
  • Homoglyfické triky: znaky podobné latince (např. cyrilské „а“). Podezřelý název raději vždy ověřte ručním zadáním adresy do prohlížeče.

Platby a faktury: bezpečné používání platebních QR kódů

  • Bankovní aplikace: skenujte přímo v oficiální bankovní aplikaci, nikoli v univerzální čtečce. Před potvrzením porovnejte IBAN, částku a variabilní symbol.
  • Statické vs. dynamické QR kódy: dynamické kódy mohou generovat jedinečný odkaz s identifikátorem. Pokud je to možné, upřednostňujte statické formáty bez sledovacích parametrů a bez nutnosti webového přesměrování.
  • Ověření dodavatele: u faktur porovnávejte QR kód s účetními záznamy; podezřelé změny IBAN jsou signálem podvodu.

Wi-Fi, vCard a další schémata: co se děje po naskenování

  • Schéma wifi:: nepovolujte automatické připojení. Čtečka by měla zobrazit SSID, typ zabezpečení a heslo; připojení potvrďte ručně.
  • vCard / MeCard: čtečka může importovat kontakt se skrytými poznámkami nebo sledovacími URL. Při ukládání do adresáře postupujte opatrně; používejte dočasné kontakty.
  • Kalendářové pozvánky: kontrolujte název, organizátora a URL; nepovolujte automatické přidání s upozorněními a sdílením.

Firemní a veřejný kontext: procesy a zásady

  1. Zásady skenování: povolené aplikace, povinný náhled URL, zákaz instalací z QR kódů, zaznamenávání incidentů.
  2. Vzdělávání: školte uživatele o útocích quishing, fyzickém přelepování a rozpoznávání podezřelých domén.
  3. MDM/EMM: vynucujte nastavení oprávnění „pouze při používání“, blokujte neznámá URI schémata a instalaci z neznámých zdrojů.
  4. Kontrola materiálů: před zveřejněním vlastních QR kódů odstraňte parametry UTM a identifikátory; pro protokoly používejte krátkou dobu uchovávání.

Ochrana soukromí u vlastních QR kódů

  • Statické odkazy: pokud analytiku nepotřebujete, nepoužívejte dynamické směrování ani zkracovače.
  • Minimalizace údajů: v mailto: nepředvyplňujte citlivá pole; v sms: neuvádějte úplné osobní údaje.
  • Transparentnost: pokud shromažďujete metriky, uveďte to na stránce, která se otevře po naskenování, a nabídněte možnost odmítnutí.
  • Bezpečná grafika: neskrývejte do QR kódů konfigurace, které mění nastavení systému (profily VPN/MDM), pokud jsou určeny široké veřejnosti.

Výběr aplikace pro skenování: kritéria

  • Bez reklam a sledovacích prvků: vybírejte aplikace s minimem knihoven třetích stran nebo používejte vestavěný fotoaparát systému.
  • Náhled a potvrzení: aplikace musí zobrazit celou URL a před provedením akce vyžadovat souhlas.
  • Historie a soukromí: možnost vypnout historii skenování nebo nastavit krátkou dobu jejího uchovávání; lokální ukládání bez cloudu.
  • Oprávnění: pouze kamera, bez přístupu k poloze, mikrofonu, kontaktům či SMS.

Nastavení smartphonu: Android a iOS

  • Android: v nastavení aplikací zkontrolujte oprávnění čteček. V prohlížeči povolte blokování automatického „otevírání v aplikaci“ (App Links) u neznámých domén. Zapněte upozornění na škodlivé weby a izolaci profilů (např. pracovní profil pro služební QR kódy).
  • iOS: upřednostňujte skenování vestavěným fotoaparátem; v Safari zapněte blokování sledování napříč weby a upozornění na podezřelé weby. Zkontrolujte, které aplikace mají přístup ke kameře.

Rozpoznávání podvrhů v terénu

  • Přelepené nálepky: zvrásnění, jiný materiál, přesah mimo oficiální grafiku. Porovnejte je s plakáty a nástěnkami organizátora.
  • QR kódy na parkovacích automatech a sdílených kolech: raději ručně otevřete oficiální aplikaci; QR kód může vést na falešný platební portál.
  • Náhlé „akce“: QR kód slibuje „výhru“ nebo vyžaduje přihlášení – jde o vysoké riziko. Nezadávejte kódy MFA mimo oficiální doménu.

Reakce na incident: co dělat po chybném naskenování

  1. Okamžitě ukončete akci: zavřete stránku či aplikaci; neudělujte další oprávnění.
  2. Změňte hesla/MFA: pokud jste zadali přihlašovací údaje, změňte hesla a odhlaste relace; aktivujte 2FA a vyměňte obnovovací kódy.
  3. Zkontrolujte transakce: v případě plateb kontaktujte banku a nastavte dočasné limity; podle možností požádejte o zpětné zúčtování platby (chargeback).
  4. Základní forenzní postup: uložte historii skenování, náhledy URL a čas; incident nahlaste správci sítě či bezpečnosti.

Specifika pro organizátory akcí a veřejné instituce

  • Oficiální kanál: vedle QR kódu uvádějte zkrácenou čitelnou adresu (např. doménu druhého řádu), kterou lze zadat ručně.
  • Ochrana proti přelepení: používejte reliéfní nebo holografické nálepky, fyzické ochranné vrstvy a nepravidelné rozvržení, aby bylo přelepení zjevné.
  • Bez sledování: pokud to není nezbytné, nepoužívejte v QR kódech jedinečné identifikátory; dodržujte zásady minimalizace a informování.

Kontrolní seznam pro uživatele

  • Čtečka zobrazuje celou URL a vyžaduje potvrzení.
  • Čtečce jste udělili pouze přístup ke kameře, a to pouze při používání.
  • Neskenujete QR kódy na místech náchylných k podvodům bez dodatečného ověření.
  • Při platbách používáte oficiální bankovní aplikaci a porovnáváte údaje.
  • Neinstalujete aplikace ani profily z QR kódů; nepřihlašujete se na neznámých doménách.

Shrnutí: bezpečnost QR kódů jako kombinace opatrnosti a omezených oprávnění

Bezpečné skenování QR kódů stojí na třech pilířích: vizuální a logické ověření cíle, minimalizace oprávnění (kamera ano, vše ostatní ne) a správné výchozí nastavení aplikace – náhled, potvrzení, žádné automatické akce. Dodržováním těchto zásad snížíte pravděpodobnost podvodu i riziko nechtěného sdílení osobních údajů na minimum.