Článek
QR kód působí důvěryhodně právě proto, že nic neukazuje. Člověk nevidí dlouhou webovou adresu ani podezřelé překlepy. Namíří kameru, klepne na odkaz a během dvou sekund stojí na stránce, která může vypadat jako parkovací automat, restaurace, banka nebo přihlášení do známé služby.
Pokud někdo původní kód přelepí vlastním nebo vám pošle škodlivý QR kód do zprávy, stejná pohodlnost se obrátí proti vám. Tomuto typu phishingu se říká quishing.
20sekundová kontrola před zadáním karty
1) Podívejte se, zda QR kód není fyzicky přelepený. 2) Nechte si zobrazit náhled URL. 3) Zkontrolujte přesnou doménu. 4) HTTPS berte jen jako šifrování spojení, ne jako razítko důvěry. 5) U citlivé služby raději otevřete oficiální aplikaci nebo web ručně.
Quishing je obyčejný phishing s jinými dveřmi
Policie ČR popisuje quishing jako formu phishingu, která používá QR kódy k přesměrování na podvodnou stránku. Ta může vizuálně napodobovat originální web a chtít přihlašovací údaje, data z platební karty nebo potvrzení platby.
QR kód sám o sobě nemusí být „virus“. Často je jen nosičem odkazu. Nebezpečný je cíl, na který vás pošle, a hlavně to, co na falešném webu uděláte.
Nejprve se podívejte na samotnou nálepku
Policie výslovně doporučuje kontrolovat, zda původní QR kód není překrytý falešným. To je důležité hlavně tam, kde se kód nachází fyzicky ve veřejném prostoru: na parkovacím automatu, stolku v restauraci, plakátu, zastávce nebo dobíjecím bodu.
Je nálepka křivá, jinak barevná nebo nalepená přes původní grafiku?
Je vidět okraj druhé samolepky?
Nesedí logo, font nebo okolní popis?
Nevypadá kód jako něco, co někdo přidal až dodatečně?
Žádný z těchto znaků sám o sobě nedokazuje podvod. Je to jen důvod zpomalit a ověřit si, kam kód vede.
Druhý krok: náhled adresy před otevřením
Policie doporučuje používat skenování, které před přesměrováním ukáže cílovou URL. Právě ten krátký náhled je často jediná chvíle, kdy můžete odhalit doménu, která se jen tváří jako známá služba.
Doména je nejdůležitější řádek
Na stránce může být logo banky, města i restaurace. Doména se ale napodobuje hůř. Dívejte se na skutečný název před koncovkou .cz, .com apod., ne jen na slova někde v dlouhé adrese.
Příklad: adresa typu parkovani-mesto.example.cz může patřit provozovateli domény example.cz, nikoli městu. Útočníci navíc využívají záměny znaků, překlepy nebo dlouhé adresy, ve kterých důvěryhodný název vypadá důležitěji, než ve skutečnosti je.
HTTPS není certifikát poctivosti
Zámek v prohlížeči znamená, že je spojení šifrované. Neříká, že člověk na druhé straně je poctivý. Podvodný web může používat HTTPS úplně stejně jako legitimní stránka.
Proto nestačí kontrola „je tam zámek, tak je to bezpečné“. Důležitější je, zda jste na správné doméně, jestli jste takovou platbu očekávali a zda stránka nechce něco, co k dané službě nedává smysl.
Tři situace, kde se vyplatí zpozornět
Parkování
QR kód na automatu nebo ceduli může vést na legitimní platební stránku. Pokud ale vypadá jako nově nalepená samolepka, ověřte adresu podle oficiálního webu města nebo aplikace provozovatele.
Restaurace
Menu přes QR kód je běžné. Pokud ale stránka po načtení menu náhle chce údaje z karty, přihlášení do banky nebo instalaci aplikace, je to důvod skončit a zeptat se obsluhy.
Plakát, leták nebo zpráva
U kódu, který slibuje slevu, výhru nebo rychlé přihlášení, chybí fyzický kontext. Pokud službu znáte, otevřete ji raději ručně přes aplikaci či známou adresu.
V roce 2026 policie řešila i desítky QR kódů v jednom podvodu
Červnový případ Policie ČR ukazuje, že QR kód nemusí vést jen na falešný web. Podvodníci poslali ženě přes WhatsApp celkem 35 QR kódů a tvrdili, že jejich načtením a potvrzením získá peníze z údajného investičního účtu.
Ve skutečnosti jednotlivými potvrzeními autorizovala odchozí platby. Škoda dosáhla téměř 423 tisíc korun. Policie v souvislosti s případem připomněla jednoduché pravidlo: přijetí peněz na účet obvykle nevyžaduje autorizaci odchozí platby.
Zastavte se u potvrzovací obrazovky
Nečtěte jen instrukci člověka v chatu. Přečtěte, co skutečně potvrzuje vaše bankovní aplikace. Pokud obrazovka říká „odesíláte“, „platíte“ nebo ukazuje příjemce a částku, nejde o pasivní přijetí peněz.
NÚKIB v září 2026 upozornil na škodlivé QR kódy v phishingu
Aktuálnost problému potvrzuje i NÚKIB. Dne 4. září 2026 upozornil na phishingové kampaně proti uživatelům aplikace Signal. Jednou z pozorovaných variant byly škodlivé QR kódy, které se mohly tvářit jako pozvánka do skupiny.
Cílem nebylo prolomit šifrování aplikace. Útočníci se snažili přimět uživatele, aby sami propojili cizí zařízení, zadali PIN nebo jiné přístupové údaje. NÚKIB proto doporučuje neskenovat QR kódy, které si uživatel nevyžádal.
Co dělat, když jste už kód naskenovali
Pokud jste stránku jen otevřeli a nic nevyplnili, zavřete ji a dál nepokračujte.
Pokud jste zadali heslo, změňte ho přes oficiální web nebo aplikaci a zkontrolujte přihlášená zařízení.
Pokud jste zadali údaje z karty, kontaktujte banku a kartu podle jejího doporučení zablokujte nebo omezte.
Pokud jste potvrdili platbu, volejte bance bez odkladu a podvod oznamte Policii ČR.
Nemažte komunikaci s podvodníkem, QR kódy, screenshoty ani potvrzení plateb; mohou být důležité pro šetření.
Jestli šlo o fyzicky přelepený kód, upozorněte provozovatele místa, aby falešná samolepka nezůstala pro další lidi.
QR kód je zkratka. A právě proto potřebuje jednu kontrolu navíc
U běžného odkazu člověk často vidí adresu ještě před kliknutím. QR kód tuto kontrolu schová do černobílého čtverce. To je pohodlné, ale bezpečnostně to přidává jeden krok: před zadáním hesla nebo karty si musíte ověřit, kam jste se vlastně dostali.
Nejjednodušší pravidlo proto není „QR kódy neskenovat“. Je to praktičtější: u citlivé akce nevěřit samotnému obrázku. Zkontrolovat fyzickou nálepku, adresu, smysl požadované akce a v případě pochybností službu otevřít ručně.
20 sekund, které mohou stačit
Nálepka → náhled URL → doména → co po mně stránka chce → když je to banka, platba nebo účet, raději otevřít oficiální aplikaci ručně.
Zdroje a ověření





