Битлента
Безопасность и мошенничество5 мин чтения·

Мошенничество с QR-кодами: как поддельный код ведёт на фишинговую страницу

Как QR-код может привести на поддельную страницу, где выманивают данные. Признаки опасного кода, безопасный порядок сканирования и что делать после.

Кратко

QR-код — просто зашифрованная ссылка или текст. Перед переходом посмотрите, куда он ведёт, и никогда не вводите данные карты и коды на странице, открывшейся по коду из неизвестного источника.

Что такое QR-код и почему им пользуются мошенники

QR-код — это обычный способ записать адрес, текст или платёжные данные в виде картинки, которую быстро считывает камера. Сам по себе он безобиден, и пользоваться им удобно: меню в кафе, платежи, вход в сеть, скачивание приложения.

Но человек не видит содержимого кода. Глядя на чёрно-белый квадрат, невозможно понять, ведёт ли он на настоящий сайт или на копию. Этим и пользуются злоумышленники: они размещают свои коды в местах, где вы ожидаете увидеть настоящие, или присылают их в письмах и сообщениях с приглашением «отсканировать для получения бонуса».

После сканирования открывается страница, часто очень похожая на нужную. Дальше действует обычный фишинг: вас просят войти, ввести данные карты или код из SMS, и введённое уходит злоумышленнику.

Учитывайте ещё одно свойство: QR-код может содержать не только адрес страницы, но и команду для приложения — например, подключение к сети или добавление контакта. Поэтому не доверяйте слепо тому, что открывает камера, и всегда читайте, что именно будет сделано после сканирования, прежде чем подтверждать действие.

Где встречаются опасные коды

Полезно знать типичные места, где подмена особенно вероятна.

Где встретился кодЧем рискуетеКак поступить
В письме или сообщении «от банка»Фишинговая страница входаНе сканировать, открыть приложение банка
На листовке или наклейке в подъездеСсылка на поддельный сервисНе сканировать без необходимости
На чужом терминале или стойкеПеревод денег не темПроверить получателя в приложении
В «розыгрыше» или «опросе»Сбор данныхИгнорировать
В электронной почте с вложениемЗагрузка вредоносного файлаНе открывать

Наклеенные поверх настоящих QR-кодов подделки — отдельная тема: о них в статье о кодах на парковках и столбах.

Особая осторожность нужна с кодами, которые обещают что-то выгодное: скидочные акции, «розыгрыши», «бонусы за отзыв». Такие предложения нацелены на любопытство, и в результате вас просят ввести данные карты «для получения выигрыша». Настоящие акции проводятся через официальные приложения и каналы организаций, а не через анонимные листовки.

Полезное правило: чем неожиданнее место, где вы встретили код, тем осторожнее нужно быть. Код на вашем чеке из знакомого магазина вероятнее настоящий, чем код на случайной листовке или конверте без обратного адреса. Не позволяйте любопытству решать за вас и сохраняйте привычку сначала проверить, а потом переходить.

🛡️ Нужен защищённый канал связи?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Проверка перед переходом: что сделать за несколько секунд

Современные камеры и приложения показывают адрес до открытия. Прочитайте его внимательно: нет ли лишних слов, необычных окончаний, цифр вместо букв. Если адрес не совпадает с ожидаемым сервисом или выглядит подозрительно, не переходите.

Осмотрите сам код. Если он выглядит как наклейка, налепленная поверх другого, неровно, с краями — лучше не сканировать. В общественных местах предпочитайте меню, платежи и другие сервисы через официальные приложения, а не через первый попавшийся код.

Открыв страницу, посмотрите, что от вас хотят. Настоящий сервис не потребует данных карты просто для ознакомления с меню или для получения информации, а получив запрос кода из SMS, вы должны остановиться и закрыть страницу.

Если вам нужен сервис, найденный по QR, лучше открыть его так, как вы сделали бы без кода: через приложение или закладку. Код можно использовать только как подсказку названия. Такая привычка исключает главный риск — переход на подменённую страницу — и не требует специальных навыков.

Есть и простое техническое правило: не разрешайте камере открывать ссылки автоматически, если такая настройка есть, и отключайте предпросмотр без подтверждения. Дополнительный шаг с чтением адреса добавляет секунды, но спасает от большинства простых подделок, рассчитанных на автоматизм.

Безопасные привычки при работе с QR

Сканируйте только те коды, в происхождении которых вы уверены: в приложении банка, у знакомых организаций, на официальном сайте. Не сканируйте коды из писем и сообщений, если вы не ожидали их получить.

Не вводите данные карты на страницах, открытых по QR, если можно вместо этого найти сервис через приложение или официальный сайт. Не устанавливайте приложения по QR из неофициальных источников: скачивайте их из магазина приложений по названию.

Обновляйте телефон и приложения: свежие версии лучше защищают от вредоносных страниц. Включите защитные функции браузера и не разрешайте сайтам лишние уведомления.

Хорошо помогает регулярный осмотр приложения банка: убедитесь, что включены лимиты и уведомления о каждой операции, а незнакомые подключённые устройства отсутствуют. Тогда даже если вы ошиблись и ввели данные, вы быстро узнаете об этом и успеете заблокировать карту, пока ущерб не стал серьёзным.

Если вы уже отсканировали и ввели данные

Если только отсканировали и ничего не вводили, закройте страницу и очистите историю. Если что-то скачалось, не открывайте файл и удалите его.

Если ввели данные карты или коды, свяжитесь с банком, заблокируйте карту, оспорьте незнакомые операции и смените пароли. Проверьте телефон: если по коду устанавливалось приложение, удалите его и просмотрите разрешения.

Сохраните скриншоты, адрес страницы и место, где обнаружили код. Об опасном QR-коде, размещённом в общественном месте, сообщите владельцам помещения и в полицию.

Скриншоты и фото кода не удаляйте сразу: они пригодятся, чтобы показать сотрудникам банка или полиции, куда именно вёл код. Запишите время, место, вид наклейки, сообщите об этом владельцу помещения. Чем подробнее вы опишете ситуацию, тем быстрее с ней смогут разобраться, и другие люди не попадутся.

Стоит упомянуть и рабочую среду: в офисах иногда рассылают QR-коды для входа в сервисы, и подделку здесь заметить сложнее, потому что доверие к «своим» выше. Если код пришёл в письме, уточните у отправителя лично. В организации имеет смысл предусмотреть правила: какие сервисы допускаются, как отличать настоящие сообщения и куда сообщать о подозрительных. Единая инструкция экономит нервы и защищает от массовых атак.

🛡️ Нужен защищённый канал связи?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
мошенничествоQR-кодыфишинг

Часто задаваемые вопросы

Читайте также