Что такое QR-код и почему им пользуются мошенники
QR-код — это обычный способ записать адрес, текст или платёжные данные в виде картинки, которую быстро считывает камера. Сам по себе он безобиден, и пользоваться им удобно: меню в кафе, платежи, вход в сеть, скачивание приложения.
Но человек не видит содержимого кода. Глядя на чёрно-белый квадрат, невозможно понять, ведёт ли он на настоящий сайт или на копию. Этим и пользуются злоумышленники: они размещают свои коды в местах, где вы ожидаете увидеть настоящие, или присылают их в письмах и сообщениях с приглашением «отсканировать для получения бонуса».
После сканирования открывается страница, часто очень похожая на нужную. Дальше действует обычный фишинг: вас просят войти, ввести данные карты или код из SMS, и введённое уходит злоумышленнику.
Учитывайте ещё одно свойство: QR-код может содержать не только адрес страницы, но и команду для приложения — например, подключение к сети или добавление контакта. Поэтому не доверяйте слепо тому, что открывает камера, и всегда читайте, что именно будет сделано после сканирования, прежде чем подтверждать действие.
Где встречаются опасные коды
Полезно знать типичные места, где подмена особенно вероятна.
| Где встретился код | Чем рискуете | Как поступить |
|---|---|---|
| В письме или сообщении «от банка» | Фишинговая страница входа | Не сканировать, открыть приложение банка |
| На листовке или наклейке в подъезде | Ссылка на поддельный сервис | Не сканировать без необходимости |
| На чужом терминале или стойке | Перевод денег не тем | Проверить получателя в приложении |
| В «розыгрыше» или «опросе» | Сбор данных | Игнорировать |
| В электронной почте с вложением | Загрузка вредоносного файла | Не открывать |
Наклеенные поверх настоящих QR-кодов подделки — отдельная тема: о них в статье о кодах на парковках и столбах.
Особая осторожность нужна с кодами, которые обещают что-то выгодное: скидочные акции, «розыгрыши», «бонусы за отзыв». Такие предложения нацелены на любопытство, и в результате вас просят ввести данные карты «для получения выигрыша». Настоящие акции проводятся через официальные приложения и каналы организаций, а не через анонимные листовки.
Полезное правило: чем неожиданнее место, где вы встретили код, тем осторожнее нужно быть. Код на вашем чеке из знакомого магазина вероятнее настоящий, чем код на случайной листовке или конверте без обратного адреса. Не позволяйте любопытству решать за вас и сохраняйте привычку сначала проверить, а потом переходить.
Проверка перед переходом: что сделать за несколько секунд
Современные камеры и приложения показывают адрес до открытия. Прочитайте его внимательно: нет ли лишних слов, необычных окончаний, цифр вместо букв. Если адрес не совпадает с ожидаемым сервисом или выглядит подозрительно, не переходите.
Осмотрите сам код. Если он выглядит как наклейка, налепленная поверх другого, неровно, с краями — лучше не сканировать. В общественных местах предпочитайте меню, платежи и другие сервисы через официальные приложения, а не через первый попавшийся код.
Открыв страницу, посмотрите, что от вас хотят. Настоящий сервис не потребует данных карты просто для ознакомления с меню или для получения информации, а получив запрос кода из SMS, вы должны остановиться и закрыть страницу.
Если вам нужен сервис, найденный по QR, лучше открыть его так, как вы сделали бы без кода: через приложение или закладку. Код можно использовать только как подсказку названия. Такая привычка исключает главный риск — переход на подменённую страницу — и не требует специальных навыков.
Есть и простое техническое правило: не разрешайте камере открывать ссылки автоматически, если такая настройка есть, и отключайте предпросмотр без подтверждения. Дополнительный шаг с чтением адреса добавляет секунды, но спасает от большинства простых подделок, рассчитанных на автоматизм.
Безопасные привычки при работе с QR
Сканируйте только те коды, в происхождении которых вы уверены: в приложении банка, у знакомых организаций, на официальном сайте. Не сканируйте коды из писем и сообщений, если вы не ожидали их получить.
Не вводите данные карты на страницах, открытых по QR, если можно вместо этого найти сервис через приложение или официальный сайт. Не устанавливайте приложения по QR из неофициальных источников: скачивайте их из магазина приложений по названию.
Обновляйте телефон и приложения: свежие версии лучше защищают от вредоносных страниц. Включите защитные функции браузера и не разрешайте сайтам лишние уведомления.
Хорошо помогает регулярный осмотр приложения банка: убедитесь, что включены лимиты и уведомления о каждой операции, а незнакомые подключённые устройства отсутствуют. Тогда даже если вы ошиблись и ввели данные, вы быстро узнаете об этом и успеете заблокировать карту, пока ущерб не стал серьёзным.
Если вы уже отсканировали и ввели данные
Если только отсканировали и ничего не вводили, закройте страницу и очистите историю. Если что-то скачалось, не открывайте файл и удалите его.
Если ввели данные карты или коды, свяжитесь с банком, заблокируйте карту, оспорьте незнакомые операции и смените пароли. Проверьте телефон: если по коду устанавливалось приложение, удалите его и просмотрите разрешения.
Сохраните скриншоты, адрес страницы и место, где обнаружили код. Об опасном QR-коде, размещённом в общественном месте, сообщите владельцам помещения и в полицию.
Скриншоты и фото кода не удаляйте сразу: они пригодятся, чтобы показать сотрудникам банка или полиции, куда именно вёл код. Запишите время, место, вид наклейки, сообщите об этом владельцу помещения. Чем подробнее вы опишете ситуацию, тем быстрее с ней смогут разобраться, и другие люди не попадутся.
Стоит упомянуть и рабочую среду: в офисах иногда рассылают QR-коды для входа в сервисы, и подделку здесь заметить сложнее, потому что доверие к «своим» выше. Если код пришёл в письме, уточните у отправителя лично. В организации имеет смысл предусмотреть правила: какие сервисы допускаются, как отличать настоящие сообщения и куда сообщать о подозрительных. Единая инструкция экономит нервы и защищает от массовых атак.