# Spreparowane kody QR na parkomatach i stacjach ładowania: quishing wychodzi na ulicę

> Fałszywe naklejki przyklejane na parkomatach i stacjach ładowania samochodów elektrycznych przekierowują na podrobione strony płatnicze, a potem na spreparowanego SMS-a. Jak rozpoznać przerobiony kod QR i jak zareagować.

- Source: https://www.envoyer-sms-gratuit.com/pl/blog/2026-09-27/arnaque-sms-quishing-qr-code-place-parking-borne-recharge
- Published: 2026-09-27 (27 września 2026)
- Author: L'équipe Envoyer SMS Gratuit
- Language: pl
- Categories: Guide
- Tags: Cybersécurité, SMS, Guide, France 2026, Smartphone, Protection des données

---
„Opłata za postój — zeskanuj i zapłać w 30 sekund, bez aplikacji."

Zdanie wydrukowano czarną czcionką na białej naklejce: schludnej, zafoliowanej, przyklejonej idealnie równo na obudowie parkomatu. Kod QR poniżej działa bez zarzutu. Otwarta strona wyświetla nazwę twojego miasta, plan strefy, herb gminy i formularz płatności. Trzy minuty później dostajesz nawet SMS z potwierdzeniem i numerem biletu.

Wszystko jest fałszywe — poza obciążeniem twojej karty.

**Quishing** — zbitka słów *QR* i *phishing* — to najbardziej dyskretna forma współczesnego wyłudzania danych. Nie wymaga podszywania się pod nadawcę, nie potrzebuje wykradzionej bazy danych ani SMS Blastera ukrytego w bagażniku samochodu. Potrzebuje drukarki, rolki taśmy klejącej i dziesięciu sekund przed elementem infrastruktury miejskiej.

![Dłonie trzymające smartfon Samsung z wyłączonym ekranem na zewnątrz, na tle rozmytej roślinności](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/hero.jpg)

## Dlaczego kod QR stał się idealną luką

Link internetowy można przeczytać. Można wychwycić podejrzany dywiz, rozszerzenie `.top` albo `.xyz`, subdomenę, która tylko udaje oryginał (`ants-gouv.verif-doc.net`). To wręcz pierwsza zasada profilaktyki przypominana przez **Cybermalveillance.gouv.fr**: najedź kursorem, przeczytaj, sprawdź nazwę domeny, zanim klikniesz.

Kod QR jest natomiast **nieczytelny dla człowieka**. To graficzny czek in blanco: adres docelowy poznajesz dopiero po otwarciu linku, czasem po dwóch przekierowaniach. A ergonomia smartfonów wcale nie pomaga — wiele urządzeń wyświetla adres URL drobnym druczkiem, obcięty, przez półtorej sekundy, w pasku powiadomień, którego nikt nie czyta.

Trzy cechy czynią z niego narzędzie wręcz wymarzone dla oszustów:

- **Zaufanie wynikające z nośnika fizycznego.** Tablica miejska, stacja ładowania, karta w restauracji: infrastruktura miejska korzysta z domniemania autentyczności, jakiego żaden SMS nigdy nie dostanie.
- **Niewidzialność dla filtrów.** Żaden operator telefoniczny, żaden system antyspamowy nie przeanalizuje naklejki przyklejonej na ulicy. Tam gdzie masowy SMS ze złośliwym adresem URL w końcu zostaje zablokowany, kod QR przechodzi przez kanał absolutnie nie do zatrzymania: twoje oczy.
- **Wbudowany kontekst pośpiechu.** Kod QR na parkingu skanuje się dlatego, że człowiek jest w biegu, stoi w drugim rzędzie, w deszczu, z umówionym spotkaniem za osiem minut. To dokładnie te warunki, w których czujność się załamuje.

**ANSSI** i **Arcep** regularnie przypominają, że techniczne wyrafinowanie oszustwa liczy się mniej niż moment, w którym do niego dochodzi. Uliczny quishing jest doskonałą ilustracją tej zasady.

## Cztery najczęściej wykorzystywane scenerie we Francji

### 1. Parkomaty i automaty parkingowe

To przypadek najlepiej udokumentowany od 2024 roku, ze zgłoszeniami w dziesiątkach francuskich gmin — Charleville-Mézières, Rouen, Lyon, Tuluza, Nicea, kilka nadmorskich kurortów w sezonie. Sposób działania jest niezmienny: naklejkę umieszcza się na ekranie parkomatu lub obok niego, często zakrywając dawny, oficjalny kod QR.

Fałszywa strona odtwarza szatę graficzną legalnych aplikacji parkingowych. Pyta o numer rejestracyjny, czas postoju, a następnie o **pełne dane karty płatniczej**: 16-cyfrowy numer, datę ważności, kod CVV. Niektóre warianty idą dalej i proponują „abonament miesięczny za 1 €", za którym w rzeczywistości kryje się cykliczne obciążanie konta.

### 2. Stacje ładowania samochodów elektrycznych

Sceneria jest idealna: stacja ładowania to urządzenie techniczne, często słabo oznakowane, z kilkoma konkurującymi operatorami, mnogością aplikacji i nieczytelnymi taryfami. Kierowca nie zawsze wie, **komu** właściwie ma zapłacić. Oszukańczy kod QR przyklejony na słupku stacji, z adnotacją „płatność bez karty abonenckiej", od razu znajduje swoją ofiarę — szczególnie podczas dłuższych tras, gdy chce się szybko ruszyć w drogę.

### 3. Mandaty i awiza

Fałszywe „wezwania do zapłaty za nieopłacony postój" wsuwane pod wycieraczki, wydrukowane na żółtym lub zielonym papierze, z kodem QR do uregulowania należności. Ta sama logika dotyczy podrobionych awiz kurierskich zawieszanych na skrzynce pocztowej: nie trzeba już wysyłać SMS-a o paczce, wystarczy zostawić kartkę.

### 4. Ogródki, afisze i witryny

Zaklejony kod QR z kartą menu, przerobiony plakat koncertu czy pchlego targu, naklejka „darmowe Wi-Fi" w poczekalni. Tutaj celem nie zawsze jest natychmiastowa płatność: częściej chodzi o **zbieranie numerów telefonu i adresów e-mail**, odsprzedawanych lub wykorzystywanych później w ukierunkowanej kampanii smishingowej, kilka tygodni po fakcie.

![Zbliżenie na dłoń osoby trzymającej czarny smartfon nad białym stołem](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-1.jpg)

## SMS, czyli drugie piętro oszustwa

To kwestia, o której zapomina większość materiałów prewencyjnych: **kod QR prawie nigdy nie jest końcem historii**. Służy do przechwycenia pewnej danej, a ta dana pozwala następnie napisać całkowicie wiarygodnego SMS-a.

Pełny scenariusz wygląda tak:

| Etap | Co przeżywasz | Co dzieje się w rzeczywistości |
|---|---|---|
| 1 | Skanujesz kod QR na parkomacie | Trafiasz na domenę utworzoną w poprzednim tygodniu |
| 2 | Wpisujesz rejestrację, telefon, dane karty | Dane lecą otwartym tekstem na serwer osób trzecich |
| 3 | Dostajesz SMS „bilet zatwierdzony nr 48219" | SMS-a wysyłają oszuści, by uśpić wszelkie wątpliwości |
| 4 | Od 3 do 20 dni później: „płatność nieudana, ureguluj" | Drugie obciążenie lub kradzież kodu 3-D Secure |
| 5 | Telefon „z twojego banku" z prośbą o potwierdzenie | Oszustwo na fałszywego doradcę, z prawdziwymi danymi w ręku |

SMS z potwierdzeniem odgrywa zasadniczą rolę psychologiczną: zamienia wątpliwą operację w udaną transakcję. Chowasz telefon uspokojony, nie pilnujesz konta i nigdy nie skojarzysz dziwnego obciążenia z 14. dnia miesiąca z parkingiem z 2. dnia.

To także ten SMS sprawia, że oszustwo jest tak trudne do wytropienia: w chwili gdy ofiara zaczyna rozumieć, wiadomość jest już usunięta, historia przeglądarki wyczyszczona, a nazwa ulicy zapomniana.

> Prosta zasada do zapamiętania: kod QR nigdy niczego ci nie potwierdza. Może to zrobić wyłącznie oficjalna aplikacja, którą **ty** zainstalowałeś, albo strona, której adres **ty** sam wpisałeś.

## Jak rozpoznać przerobiony kod QR w dziesięć sekund

Dobra wiadomość jest taka, że to oszustwo ma charakter fizyczny — a więc można je wykryć gołym okiem. Zanim zeskanujesz cokolwiek w przestrzeni publicznej:

- **Dotknij kodu.** Naklejkę nałożoną na coś innego wyczuwa się palcem: wypukła krawędź, odklejający się róg, bąbel powietrza. Oficjalne kody QR są sitodrukowane, grawerowane lub nadrukowane wprost na obudowie, pod twardym plastikiem.
- **Przyjrzyj się wyrównaniu i typografii.** Czcionka inna niż na pozostałej części tablicy, brak polskich znaków lub akcentów, spikselowane logo, wzmianka „Miasto…" bez oficjalnego herbu: to wszystko są sygnały ostrzegawcze.
- **Szukaj duplikatów.** Dwa kody QR na tym samym urządzeniu, z których jeden dodano naprędce, to najczęstszy scenariusz.
- **Sprawdź domenę, zanim otworzysz stronę.** Francuskie administracje i samorządy używają rozpoznawalnych domen w `.gouv.fr` lub `.fr`. Link w `.top`, `.icu`, `.shop`, `.online`, skracacz adresów (`bit.ly`, `cutt.ly`) albo długa domena upchana dywizami: zamykamy.
- **Uważaj na kod CVV.** Żadna publiczna usługa parkingowa nigdy nie poprosi cię o trzycyfrowy kod z tyłu karty na stronie otwartej przez kod QR, bez przejścia przez 3-D Secure.

Bardzo banalne akcesorium pomaga tu więcej, niż można przypuszczać: [uchwyt samochodowy na telefon](https://www.amazon.fr/s?k=support+t%C3%A9l%C3%A9phone+voiture+magn%C3%A9tique&tag=ds050-21), który pozwala trzymać smartfon na wysokości oczu i spokojnie przeczytać adres URL, zamiast skanować na wyciągnięcie ręki, przy otwartych drzwiach i pracującym silniku.

### Odruch, który rozwiązuje 90% problemu

Płacić za postój inaczej. Oficjalne aplikacje parkingowe we Francji można pobrać ze sklepów z aplikacjami, a po instalacji **nie wymagają już żadnego kodu QR**. Płatność kartą bezpośrednio na parkomacie, tam gdzie jest dostępna, również pozostaje bezkonkurencyjna: żadnej strony internetowej, żadnego formularza, żadnego podawanego numeru telefonu.

W przypadku stacji ładowania karta lub identyfikator RFID twojego operatora mobilności rozwiązuje problem u źródła. Kompatybilny czytnik karty ładowania albo [karta wielosieciowa](https://www.amazon.fr/s?k=badge+recharge+voiture+%C3%A9lectrique+multi+r%C3%A9seaux&tag=ds050-21) sprawia, że nie musisz skanować niczego na nieznanej stacji.

![Dłoń trzymająca smartfon z wyłączonym ekranem na zewnątrz, na tle zielonych liści](/images/blog/2026-09-27-arnaque-sms-quishing-qr-code-place-parking-borne-recharge/body-2.jpg)

## Przygotuj telefon, zanim będzie za późno

Kilka ustawień, wykonanych raz, zmienia wszystko w dniu, w którym zeskanujesz zły kod.

**Wyłącz automatyczne otwieranie linków.** Zarówno na iPhonie, jak i na Androidzie aplikację kamery można skonfigurować tak, by wyświetlała adres URL i czekała na potwierdzenie, zamiast natychmiast otwierać przeglądarkę. To jedyna naprawdę skuteczna zapora, a jest darmowa.

**Włącz powiadomienia o płatnościach w banku.** Alert przy każdym obciążeniu, choćby na 1 €, skraca czas wykrycia z trzech tygodni do trzech minut. Wszystkie francuskie banki oferują tę usługę bezpłatnie w swojej aplikacji.

**Używaj [karty wirtualnej lub z ograniczonym limitem](https://www.amazon.fr/s?k=portefeuille+RFID+protection+carte+bancaire&tag=ds050-21) do płatności na ulicy.** Większość banków i neobanków pozwala wygenerować numer jednorazowego użytku. Oszust, który przechwyci już wygasły numer, nie przechwycił niczego.

**Dbaj o naładowany telefon.** Wydaje się to drobnostką, ale duża część złych decyzji podejmowanych na parkingu rodzi się w pośpiechu, przy 6% baterii i z chęcią, by mieć to wreszcie za sobą. [Kompaktowy powerbank](https://www.amazon.fr/s?k=batterie+externe+compacte+USB-C&tag=ds050-21) w schowku eliminuje część tej presji.

**Zapisz, co zeskanowałeś.** Jeśli masz wątpliwości, natychmiast zrób zdjęcie urządzenia i kodu QR. To dowód, który pozwoli gminie usunąć naklejkę, a twojemu bankowi rozpatrzyć reklamację.

## Zeskanowałeś i zapłaciłeś: co robić

Czas ma tu ogromne znaczenie. Po kolei:

1. **Natychmiast zastrzeż kartę** w swoim banku (numer awaryjny dostępny 24 godziny na dobę) lub, w ostateczności, przez międzybankowy serwer pod numerem **0 892 705 705**.
2. **Zażądaj zwrotu środków.** Artykuł L133-18 francuskiego kodeksu monetarnego i finansowego zobowiązuje bank do zwrotu nieautoryzowanej transakcji płatniczej zgłoszonej w terminie, chyba że udowodnione zostanie twoje rażące zaniedbanie. Złóż wniosek **na piśmie**.
3. **Zgłoś otrzymanego SMS-a pod numer 33700**, oficjalnej platformy zgłaszania oszukańczych SMS-ów i połączeń, prowadzonej przez francuskich operatorów.
4. **Złóż zawiadomienie** w komisariacie policji, w żandarmerii albo przez platformę **THESEE** na service-public.fr, przeznaczoną do oszustw internetowych.
5. **Zgłoś oszukańczą stronę** w **Phishing Initiative**, a fizyczny kod QR w urzędzie miasta lub u operatora stacji: to właśnie dzięki temu naklejka zostaje usunięta.
6. **Monitoruj konta przez trzy miesiące.** Wykradzione dane są często odsprzedawane i wykorzystywane z kilkutygodniowym opóźnieniem, zwłaszcza w formie fałszywych telefonów „od twojego doradcy".

A jeśli musisz szybko ostrzec bliską osobę albo kolegę, który parkuje na tej samej ulicy, wystarczy krótka wiadomość: „Spreparowany kod QR na parkomacie na ulicy X, płać kartą bezpośrednio w automacie." To dokładnie ten rodzaj natychmiastowego alertu, przy którym wysłanie SMS-a online, bez instalowania czegokolwiek, okazuje się przydatne.

## Co to oszustwo mówi nam o całej reszcie

Uliczny quishing nie jest przesadnie wyrafinowanym oszustwem. Jest oszustwem **dobrze umiejscowionym**. Ilustruje zwrot, który widać niemal we wszystkich najnowszych kampaniach: oszuści nie próbują już zwieść twojego rozsądku, szukają momentu, w którym rozsądku nie używasz.

Przed parkomatem, w deszczu, z widmem mandatu krążącym w głowie, nikt nie analizuje nazwy domeny. Dlatego jedyną trwałą obroną nie jest nieufność — wyczerpująca i niemożliwa do utrzymania — lecz **nawyk**: płacić zawsze tym samym kanałem, wybranym na chłodno, w dniu, w którym nie byłeś w pośpiechu.

[Notes trzymany w samochodzie](https://www.amazon.fr/s?k=carnet+de+notes+format+poche&tag=ds050-21) z przydatnymi numerami (zastrzeżenie karty, assistance, 33700) kosztuje dwa euro i pozwala zaoszczędzić decydujący kwadrans. Profilaktyka — czy chodzi o oszukańcze SMS-y, czy o spreparowane kody QR — rozgrywa się niemal zawsze przed incydentem.

{/* image-sources: https://images.pexels.com/photos/7439/pexels-photo.jpg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/12829/pexels-photo-12829.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 https://images.pexels.com/photos/3639946/pexels-photo-3639946.jpeg?auto=compress&cs=tinysrgb&dpr=2&h=650&w=940 */}
