QR-код сам по себе — просто зашифрованная ссылка или текст. Опасность возникает тогда, когда вы не можете заранее увидеть, куда ведёт эта ссылка: камера телефона открывает её мгновенно, а злоумышленнику достаточно наклеить свой стикер поверх честного кода в ресторане, на парковке или в письме. Главный принцип защиты прост: QR-код — это непроверенная ссылка, и относиться к ней нужно так же осторожно, как к ссылке из подозрительного сообщения.
В этой статье разберём, какие схемы с QR-кодами используют мошенники, почему они работают, как отличить поддельный код до сканирования и что делать, если вы уже перешли по вредоносной ссылке или ввели данные на фишинговой странице.
- Почему QR-коды стали удобным инструментом для мошенников
- Основные схемы обмана с QR-кодами
- Подмена кода в общественных местах
- QR-коды в электронных письмах и сообщениях
- Ложная оплата и переводы
- Вредоносные приложения и подписки
- Поддельные Wi-Fi и подключения устройств
- Как проверить QR-код до того, как он станет проблемой
- Признаки фишинговой страницы после перехода
- Что делать, если вы уже перешли по ссылке или ввели данные
- Особенности защиты в организациях
- Частые ошибки, которые приводят к потерям
- Как отличить легальный QR-код от подозрительного: краткая таблица
- Ответы на частые вопросы
- Можно ли безопасно сканировать QR-коды вообще?
- Помогают ли приложения-сканеры с проверкой ссылок?
- Что делать, если я отсканировал код, но ничего не вводил?
- Могут ли мошенники украсть данные одним фактом сканирования?
- Как проверить, куда ведёт QR-код, не открывая ссылку?
- Что запомнить и с чего начать
Почему QR-коды стали удобным инструментом для мошенников
Фишинг через QR-код иногда называют «квишингом» (от англ. quishing — сочетание QR и phishing). Суть та же, что и у классического фишинга: victim переходит на поддельную страницу или скачивает вредоносный файл, выдавая злоумышленнику логины, пароли, коды из СМС или платёжные данные. Отличие лишь в канале доставки — и именно он делает QR-код привлекательным для атакующих.
- Ссылка скрыта от глаз. Обычную ссылку в письме можно прочитать и заметить подвох. В QR-коде адрес зашифрован, и человек видит его только после перехода — часто уже слишком поздно.
- Код легко подменить физически. Наклеить стикер с чужим кодом поверх настоящего занимает секунды. Проверить подлинность наклейки без специальных знаний почти невозможно.
- Телефон вызывает больше доверия, чем компьютер. Многие привыкли, что смартфон — «личное» устройство, и меньше ожидают подвоха на мобильной версии сайта. К тому же часть мобильных браузеров хуже показывает адресную строку.
- Обход корпоративных фильтров. QR-код в письме выглядит как картинка, поэтому антиспам-системы не всегда распознают в нём ссылку. Это делает такие письма рабочим инструментом атак на компании.
- Привычка к легальному использованию. Оплата парковки, меню в кафе, билеты, пропуска — люди ежедневно сканируют коды, и настороженность притупляется.
Основные схемы обмана с QR-кодами
Подмена кода в общественных местах
Классический сценарий: мошенник печатает стикеры со своим QR-кодом и клеит их поверх настоящих — на парковочных автоматах, в зонах оплаты транспорта, на объявлениях об аренде, у терминалов. Человек сканирует код, попадает на страницу, визуально похожую на официальную, вводит номер карты и код подтверждения — и деньги уходят злоумышленнику.
Отдельная разновидность — объявления «продажа квартиры/авто, подробности по QR». Код ведёт на сайт, где просят оплатить «депозит» или «проверку документов», после чего объявление исчезает вместе с деньгами.
QR-коды в электронных письмах и сообщениях
В деловую почту приходит письмо якобы от IT-отдела: «ваш пароль истекает, отсканируйте код для обновления». Или от «бухгалтерии»: «новый документ о зарплате, откройте по QR». Код ведёт на поддельную страницу входа, где собирают корпоративные учётные данные. Такие рассылки особенно опасны тем, что обходят текстовые фильтры спама.
В мессенджерах работает похожая схема: сообщение от «службы доставки» или «банка» с кодом вместо ссылки. Формулировки давят на срочность — «посылка не может быть доставлена, подтвердите адрес», «карта заблокирована, пройдите проверку».
Ложная оплата и переводы
Мошенники присылают QR-код «для получения перевода» или «для отмены платежа». На деле код либо списывает деньги, либо открывает страницу, где просят подтвердить операцию кодом из СМС. Важно помнить: настоящий входящий перевод никогда не требует от получателя ввода кодов или подтверждений.
Вредоносные приложения и подписки
Код может вести не на сайт, а сразу на загрузку файла — «приложения для просмотра документа», «обновления системы». Установка такого файла способна дать злоумышленнику доступ к телефону: перехват СМС, кража паролей, оформление платных подписок. Особенно опасны предложения установить приложение вне официального магазина.
Поддельные Wi-Fi и подключения устройств
QR-код может содержать настройки подключения к Wi-Fi сети. Отсканировав такой код в кафе или аэропорту, человек подключается к сети, созданной злоумышленником, где трафик можно перехватывать. Аналогично работают коды «для быстрого сопряжения» устройств, которые добавляют чужое устройство в ваш аккаунт.
Как проверить QR-код до того, как он станет проблемой
Полностью отказаться от QR-кодов нерационально — они удобны и во многих случаях безопасны. Разумнее выработать несколько привычек проверки.
- Осмотрите физический носитель. Настоящий код обычно напечатан на самом устройстве, табличке или экране. Наклейка поверх печати, следы клея, перекошенный стикер, другой шрифт или качество бумаги — повод не сканировать.
- Используйте камеру, а не автоматический переход. Стандартное приложение камеры многих телефонов сначала показывает превью ссылки. Прочитайте адрес до нажатия: совпадает ли домен с официальным сайтом организации?
- Проверяйте домен посимвольно. Мошенники используют похожие написания: лишние буквы, дефисы, другие зоны. Например, адрес вида «sberbank-online-pay.example.com» не имеет отношения к банку — важна основная часть домена, а не слова внутри неё.
- Не вводите данные на странице, открытой по QR. Если код ведёт на форму входа, оплаты или ввода карты — закройте её и откройте нужный сервис самостоятельно, набрав адрес вручную или через официальное приложение.
- Насторожитесь, если код просит установить приложение. Загрузка программ должна идти только через официальный магазин приложений устройства.
- Сверьте сумму перед оплатой. Если код используется для платежа, убедитесь, что сумма и получатель на экране соответствуют ожидаемым.
Признаки фишинговой страницы после перехода
Даже если вы уже открыли ссылку, у вас есть несколько секунд, чтобы остановиться. Тревожные признаки:
- адресная строка не соответствует официальному сайту организации;
- страница запрашивает полный номер карты, CVV-код, пароль или код из СМС там, где вы этого не ожидали;
- дизайн «почти как настоящий»: искажённый логотип, ошибки в тексте, кривая вёрстка;
- давление и спешка: «осталось 10 минут», «аккаунт будет удалён», «штраф удвоится»;
- браузер предупреждает о небезопасном соединении или отсутствии сертификата — в этом случае продолжать нельзя;
- страница просит отключить защиту или установить «сертификат безопасности».
Если сомневаетесь, честен ли сайт банка или госуслуг, — закройте вкладку и зайдите на сервис напрямую через сохранённую закладку или официальное приложение. Это займёт минуту и снимет все вопросы.
Что делать, если вы уже перешли по ссылке или ввели данные
Скорость действий здесь критична. Порядок зависит от того, что именно произошло.
- Если ввели данные карты или подтвердили платёж — немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте карту или запретите операции. Затем опишите ситуацию сотруднику: банк подскажет процедуру оспаривания.
- Если ввели пароль от аккаунта — смените его с другого устройства, а также пароли везде, где использовался тот же. Включите двухфакторную аутентификацию, если она ещё не включена.
- Если сообщили код из СМС — считайте, что операция может быть проведена. Сразу блокируйте карту и звоните в банк; код из сообщения — это ключ к подтверждению операций, а не «просто информация».
- Если установили приложение из ссылки — удалите его, проверьте телефон антивирусом, смените важные пароли. При признаках странного поведения телефона (самопроизвольные СМС, списания) обратитесь к специалисту или сделайте сброс устройства до заводских настроек, предварительно сохранив важные данные.
- Если ничего не вводили, только открыли страницу — как правило, достаточно закрыть вкладку. Не нажимайте кнопки на странице и не разрешайте ей отправлять уведомления.
- При попытке мошенничества стоит сообщить о нём: в России — в полицию и на платформу, где размещён код (маркетплейс объявлений, мессенджер), чтобы код убрали и другие люди не пострадали.
Особенности защиты в организациях
Для компаний риск выше: одна успешная фишинговая рассылка с QR-кодом может привести к компрометации корпоративной почты или баз данных. Базовые меры:
- обучение сотрудников правилу «не сканировать QR из писем без отдельного подтверждения запроса»;
- настройка почтовых фильтров так, чтобы они анализировали изображения и извлекали ссылки из QR-кодов — современные решения это умеют;
- запрет входа в рабочие системы с личных устройств и страниц, открытых по внешним ссылкам;
- обязательная двухфакторная аутентификация с устойчивыми к фишингу методами (аппаратные ключи надёжнее одноразовых кодов из СМС);
- проведение учебных фишинговых рассылок, включая варианты с QR-кодами, чтобы сотрудники узнавали схему на практике.
Частые ошибки, которые приводят к потерям
- «Раз я отсканировал код в официальном месте, всё безопасно». Место может быть официальным, а наклейка — нет. Подмена физического кода не требует взлома.
- «Банк не может позвонить/написать с просьбой подтвердить код» — но по QR вроде можно». Нет. Ни один банк не запрашивает коды из СМС и полные реквизиты карты через страницы, открытые по QR-коду.
- Ввод данных «просто посмотреть баланс». Любой ввод логина и пароля на поддельной странице — это передача доступа злоумышленнику, даже если дальше вы ничего не делали.
- Игнорирование предупреждений браузера. Предупреждение о небезопасном сайте — это сигнал остановиться, а не помеха, которую нужно «обойти».
- Установка приложений по ссылке. Даже если страница выглядит как магазин приложений, файл может быть модифицированным. Только официальные магазины.
- Затягивание реакции. Чем быстрее заблокирована карта и сменены пароли, тем выше шанс остановить ущерб. Звонок в банк в первые минуты часто решает исход.
Как отличить легальный QR-код от подозрительного: краткая таблица
| Признак | Скорее легальный код | Скорее мошеннический | |
|---|---|---|---|
| Расположение | Напечатан на самом устройстве, экране, чеке | Наклейка поверх печати, бумага другого качества | |
| Адрес после сканирования | Совпадает с официальным доменом организации | Незнакомый или похожий домен, сокращённая ссылка | |
| Что запрашивает страница | Меню, расписание, информацию без ввода данных | Номер карты, пароль, код из СМС, установку файла | |
| Контекст | Ожидаемое действие: оплата парковки, меню кафе | Неожиданное письмо, «срочная блокировка», выигрыш | |
| Давление | Нет ограничений по времени | «Осталось 5 минут», «иначе штраф/удаление аккаунта» |
Таблица даёт ориентиры, но не гарантию: мошенники умеют имитировать и контекст, и дизайн. Поэтому решающей остаётся привычка не вводить чувствительные данные на страницах, открытых по QR-коду.
Ответы на частые вопросы
Можно ли безопасно сканировать QR-коды вообще?
Да, если соблюдать правило: сканировать — можно, вводить данные и устанавливать файлы — нет. Просмотр меню, расписания, информации о товаре по коду с таблички заведения — низкорисковое действие. Риск появляется в момент, когда страница просит деньги, данные или установку программ.
Помогают ли приложения-сканеры с проверкой ссылок?
Отчасти. Некоторые сканеры показывают адрес до перехода и сверяют его со списками известных вредоносных сайтов. Это полезный дополнительный слой, но не гарантия: новые фишинговые домены появляются быстрее, чем попадают в базы. Решающим остаётся собственный контроль адреса и отказ от ввода данных.
Что делать, если я отсканировал код, но ничего не вводил?
В большинстве случаев достаточно закрыть страницу. Дополнительно можно очистить данные браузера и не разрешать сайту отправлять уведомления. Если после перехода телефон начал вести себя странно — появились незнакомые приложения, реклама, списания — проверьте устройство антивирусом и удалите подозрительное ПО.
Могут ли мошенники украсть данные одним фактом сканирования?
Само по себе сканирование передаёт злоумышленнику минимум: факт перехода, время, иногда технические параметры устройства и IP-адрес. Основная угроза — действия после перехода: ввод данных, подтверждение платежа, установка файла. Поэтому паниковать из-за случайного сканирования не нужно, но и доводить дело до ввода данных нельзя.
Как проверить, куда ведёт QR-код, не открывая ссылку?
Многие камеры телефонов показывают адрес в виде превью до перехода. Также существуют онлайн-сервисы декодирования QR-кодов из изображений: загружаете картинку — получаете текст ссылки. Это удобно, когда код пришёл в письме и открывать его не хочется вовсе.
Что запомнить и с чего начать
Главный принцип: QR-код — это ссылка, источник которой вы не видите. Легальный код ведёт туда, куда обещает контекст, и не требует от вас секретных данных. Мошеннический — торопит, запрашивает карту, пароль или код из СМС, предлагает установить файл.
Практический минимум, который стоит внедрить прямо сейчас:
- осматривайте физические коды на предмет наклеек и следов подмены;
- читайте адрес до перехода и проверяйте домен посимвольно;
- никогда не вводите платёжные данные и пароли на страницах, открытых по QR, — заходите в сервис напрямую;
- не устанавливайте приложения по ссылкам из кодов;
- при ошибке действуйте быстро: блокировка карты и смена паролей в первые минуты важнее всего остального.
Этих привычек достаточно, чтобы пользоваться удобством QR-кодов, не превращая каждый стикер на столбе в потенциальную угрозу.
Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности или юриста. При финансовых потерях обращайтесь в банк и правоохранительные органы, а при инцидентах в компании — к ответственным за ИБ сотрудникам.
