Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Przyszła paczka, której nie zamawiałeś. Kod QR nie wyjaśni zagadki

Niespodziewana paczka może być pomyłką albo próbą uwiarygodnienia fałszywej opinii. Nie skanuj dołączonego kodu, by poznać nadawcę.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
8 września 2026
CZAS CZYTANIA
7 min czytania
TEMAT
Bezpieczeństwo pracowników
Przyszła paczka, której nie zamawiałeś. Kod QR nie wyjaśni zagadki

Kurier zostawia małą paczkę z Twoim imieniem i prawidłowym adresem. Niczego nie zamawiałeś, a w środku jest tani, przypadkowy przedmiot. Dołączona kartka obiecuje wyjaśnienie po zeskanowaniu kodu QR: sprawdzisz nadawcę, potwierdzisz prezent albo rozpoczniesz zwrot.

To właśnie ciekawość ma wykonać pracę za oszusta. Kod może prowadzić do strony proszącej o login do sklepu, dane karty albo opłatę za zwrot. Nie musisz go skanować, aby sensownie zareagować.

Najpierw sprawdź własne konta

Otwórz aplikacje sklepów i platform zakupowych w zwykły sposób, bez linku oraz kodu z paczki. Przejrzyj zamówienia, zapisane adresy, ostatnie logowania i płatności. Zapytaj też domowników, bo prezent albo zakup z rodzinnego konta jest najbardziej zwyczajnym wyjaśnieniem.

Jeśli przesyłka wygląda na pochodzącą z konkretnej platformy, skontaktuj się z jej obsługą przez aplikację lub adres wpisany samodzielnie. Podaj numer przesyłki i nazwę sprzedawcy widoczną na etykiecie. Nie korzystaj z telefonu, e-maila ani formularza wydrukowanego na podejrzanej kartce.

Zmień hasło do konta zakupowego, jeśli widzisz nieznane zamówienie, zmianę adresu albo logowanie, którego nie rozpoznajesz. Sprawdź, czy do konta nie dodano nowej metody płatności lub numeru telefonu. Jeżeli płatność naprawdę obciążyła kartę, skontaktuj się z bankiem przez oficjalny numer.

Dlaczego ktoś wysyła tani przedmiot

Jednym z możliwych wyjaśnień jest tak zwany brushing. Nieuczciwy sprzedawca wysyła drobny produkt, aby w systemie powstało potwierdzenie doręczenia, a następnie publikuje opinię wyglądającą jak recenzja prawdziwego klienta. Odbiorca nie jest w tym scenariuszu klientem, lecz elementem historii, która ma podnieść wiarygodność oferty.

Paczka nie dowodzi jednak automatycznie, że przejęto Twoje konto. Adres mógł pochodzić z wcześniejszego wycieku, publicznego rejestru, starej listy marketingowej albo błędu sprzedawcy. Dlatego najpierw szukaj konkretnych oznak: nieznanych transakcji, zamówień i zmian na koncie.

Kod QR jest tylko linkiem w innym opakowaniu

Telefon zwykle pokazuje adres przed otwarciem strony, ale skrócony lub podobnie zapisany adres nadal może mylić. Nie instaluj aplikacji, nie podawaj hasła i nie płać za „obowiązkowy zwrot”. Prawdziwa platforma potrafi obsłużyć zgłoszenie po numerze przesyłki bez przenoszenia rozmowy na anonimową stronę.

Jeśli kod został zeskanowany, lecz niczego nie wpisałeś i niczego nie instalowałeś, zamknij stronę i nie wracaj do niej. Jeżeli podałeś hasło, zmień je na prawdziwej stronie, zakończ inne sesje i włącz dodatkowe potwierdzenie logowania. Po podaniu danych karty skontaktuj się z bankiem; po instalacji nieznanej aplikacji poproś o pomoc IT lub zaufany serwis.

Nie przekazuj paczki dalej jako prezentu

Nieznane pochodzenie oznacza, że nie masz pewności co do bezpieczeństwa produktu. Dotyczy to szczególnie kosmetyków, żywności, zabawek, elektroniki i przedmiotów mających kontakt ze skórą. Zachowaj etykietę i opakowanie do czasu wyjaśnienia z platformą, a później postępuj według jej instrukcji.

W firmie nie otwieraj przesyłki adresowanej do innej osoby ani nie skanuj kodu na wspólnym telefonie. Przekaż ją recepcji lub osobie odpowiedzialnej za pocztę i zanotuj, kiedy dotarła.

Co mówi źródło, a co rekomenduje Breachroad

Amerykańska FTC w ostrzeżeniu z sierpnia 2026 opisuje niezamówione paczki i brushing scam. Wskazuje, że kod QR może prowadzić do strony wyłudzającej hasła lub dane karty, i zaleca sprawdzenie kont zakupowych oraz zgłoszenie sprzedawcy platformie.

Breachroad rekomenduje, aby nie próbować rozwiązać zagadki narzędziem dostarczonym przez nieznanego nadawcę. Wejdź do sklepu własną drogą, sprawdź fakty i zgłoś paczkę tam, gdzie istnieje historia zamówień.

Zobacz też, jak działa phishing ukryty w kodach QR. Firmom pomagamy ćwiczyć podobne sytuacje podczas szkoleń z cyberbezpieczeństwa.

UDOSTĘPNIJ / KOPIUJ