Опасные QR-коды: как мошенники используют их для фишинга и как не стать жертвой

QR-код сам по себе — просто зашифрованная ссылка или текст. Опасность возникает тогда, когда вы не можете заранее увидеть, куда ведёт эта ссылка: камера телефона открывает её мгновенно, а злоумышленнику достаточно наклеить свой стикер поверх честного кода в ресторане, на парковке или в письме. Главный принцип защиты прост: QR-код — это непроверенная ссылка, и относиться к ней нужно так же осторожно, как к ссылке из подозрительного сообщения.

В этой статье разберём, какие схемы с QR-кодами используют мошенники, почему они работают, как отличить поддельный код до сканирования и что делать, если вы уже перешли по вредоносной ссылке или ввели данные на фишинговой странице.

Содержание
  1. Почему QR-коды стали удобным инструментом для мошенников
  2. Основные схемы обмана с QR-кодами
  3. Подмена кода в общественных местах
  4. QR-коды в электронных письмах и сообщениях
  5. Ложная оплата и переводы
  6. Вредоносные приложения и подписки
  7. Поддельные Wi-Fi и подключения устройств
  8. Как проверить QR-код до того, как он станет проблемой
  9. Признаки фишинговой страницы после перехода
  10. Что делать, если вы уже перешли по ссылке или ввели данные
  11. Особенности защиты в организациях
  12. Частые ошибки, которые приводят к потерям
  13. Как отличить легальный QR-код от подозрительного: краткая таблица
  14. Ответы на частые вопросы
  15. Можно ли безопасно сканировать QR-коды вообще?
  16. Помогают ли приложения-сканеры с проверкой ссылок?
  17. Что делать, если я отсканировал код, но ничего не вводил?
  18. Могут ли мошенники украсть данные одним фактом сканирования?
  19. Как проверить, куда ведёт QR-код, не открывая ссылку?
  20. Что запомнить и с чего начать

Почему QR-коды стали удобным инструментом для мошенников

Фишинг через QR-код иногда называют «квишингом» (от англ. quishing — сочетание QR и phishing). Суть та же, что и у классического фишинга: victim переходит на поддельную страницу или скачивает вредоносный файл, выдавая злоумышленнику логины, пароли, коды из СМС или платёжные данные. Отличие лишь в канале доставки — и именно он делает QR-код привлекательным для атакующих.

  • Ссылка скрыта от глаз. Обычную ссылку в письме можно прочитать и заметить подвох. В QR-коде адрес зашифрован, и человек видит его только после перехода — часто уже слишком поздно.
  • Код легко подменить физически. Наклеить стикер с чужим кодом поверх настоящего занимает секунды. Проверить подлинность наклейки без специальных знаний почти невозможно.
  • Телефон вызывает больше доверия, чем компьютер. Многие привыкли, что смартфон — «личное» устройство, и меньше ожидают подвоха на мобильной версии сайта. К тому же часть мобильных браузеров хуже показывает адресную строку.
  • Обход корпоративных фильтров. QR-код в письме выглядит как картинка, поэтому антиспам-системы не всегда распознают в нём ссылку. Это делает такие письма рабочим инструментом атак на компании.
  • Привычка к легальному использованию. Оплата парковки, меню в кафе, билеты, пропуска — люди ежедневно сканируют коды, и настороженность притупляется.

Основные схемы обмана с QR-кодами

Подмена кода в общественных местах

Классический сценарий: мошенник печатает стикеры со своим QR-кодом и клеит их поверх настоящих — на парковочных автоматах, в зонах оплаты транспорта, на объявлениях об аренде, у терминалов. Человек сканирует код, попадает на страницу, визуально похожую на официальную, вводит номер карты и код подтверждения — и деньги уходят злоумышленнику.

Отдельная разновидность — объявления «продажа квартиры/авто, подробности по QR». Код ведёт на сайт, где просят оплатить «депозит» или «проверку документов», после чего объявление исчезает вместе с деньгами.

QR-коды в электронных письмах и сообщениях

В деловую почту приходит письмо якобы от IT-отдела: «ваш пароль истекает, отсканируйте код для обновления». Или от «бухгалтерии»: «новый документ о зарплате, откройте по QR». Код ведёт на поддельную страницу входа, где собирают корпоративные учётные данные. Такие рассылки особенно опасны тем, что обходят текстовые фильтры спама.

В мессенджерах работает похожая схема: сообщение от «службы доставки» или «банка» с кодом вместо ссылки. Формулировки давят на срочность — «посылка не может быть доставлена, подтвердите адрес», «карта заблокирована, пройдите проверку».

Ложная оплата и переводы

Мошенники присылают QR-код «для получения перевода» или «для отмены платежа». На деле код либо списывает деньги, либо открывает страницу, где просят подтвердить операцию кодом из СМС. Важно помнить: настоящий входящий перевод никогда не требует от получателя ввода кодов или подтверждений.

Вредоносные приложения и подписки

Код может вести не на сайт, а сразу на загрузку файла — «приложения для просмотра документа», «обновления системы». Установка такого файла способна дать злоумышленнику доступ к телефону: перехват СМС, кража паролей, оформление платных подписок. Особенно опасны предложения установить приложение вне официального магазина.

Поддельные Wi-Fi и подключения устройств

QR-код может содержать настройки подключения к Wi-Fi сети. Отсканировав такой код в кафе или аэропорту, человек подключается к сети, созданной злоумышленником, где трафик можно перехватывать. Аналогично работают коды «для быстрого сопряжения» устройств, которые добавляют чужое устройство в ваш аккаунт.

Как проверить QR-код до того, как он станет проблемой

Полностью отказаться от QR-кодов нерационально — они удобны и во многих случаях безопасны. Разумнее выработать несколько привычек проверки.

  1. Осмотрите физический носитель. Настоящий код обычно напечатан на самом устройстве, табличке или экране. Наклейка поверх печати, следы клея, перекошенный стикер, другой шрифт или качество бумаги — повод не сканировать.
  2. Используйте камеру, а не автоматический переход. Стандартное приложение камеры многих телефонов сначала показывает превью ссылки. Прочитайте адрес до нажатия: совпадает ли домен с официальным сайтом организации?
  3. Проверяйте домен посимвольно. Мошенники используют похожие написания: лишние буквы, дефисы, другие зоны. Например, адрес вида «sberbank-online-pay.example.com» не имеет отношения к банку — важна основная часть домена, а не слова внутри неё.
  4. Не вводите данные на странице, открытой по QR. Если код ведёт на форму входа, оплаты или ввода карты — закройте её и откройте нужный сервис самостоятельно, набрав адрес вручную или через официальное приложение.
  5. Насторожитесь, если код просит установить приложение. Загрузка программ должна идти только через официальный магазин приложений устройства.
  6. Сверьте сумму перед оплатой. Если код используется для платежа, убедитесь, что сумма и получатель на экране соответствуют ожидаемым.

Признаки фишинговой страницы после перехода

Даже если вы уже открыли ссылку, у вас есть несколько секунд, чтобы остановиться. Тревожные признаки:

  • адресная строка не соответствует официальному сайту организации;
  • страница запрашивает полный номер карты, CVV-код, пароль или код из СМС там, где вы этого не ожидали;
  • дизайн «почти как настоящий»: искажённый логотип, ошибки в тексте, кривая вёрстка;
  • давление и спешка: «осталось 10 минут», «аккаунт будет удалён», «штраф удвоится»;
  • браузер предупреждает о небезопасном соединении или отсутствии сертификата — в этом случае продолжать нельзя;
  • страница просит отключить защиту или установить «сертификат безопасности».

Если сомневаетесь, честен ли сайт банка или госуслуг, — закройте вкладку и зайдите на сервис напрямую через сохранённую закладку или официальное приложение. Это займёт минуту и снимет все вопросы.

Что делать, если вы уже перешли по ссылке или ввели данные

Скорость действий здесь критична. Порядок зависит от того, что именно произошло.

  1. Если ввели данные карты или подтвердили платёж — немедленно позвоните в банк по номеру с обратной стороны карты и заблокируйте карту или запретите операции. Затем опишите ситуацию сотруднику: банк подскажет процедуру оспаривания.
  2. Если ввели пароль от аккаунта — смените его с другого устройства, а также пароли везде, где использовался тот же. Включите двухфакторную аутентификацию, если она ещё не включена.
  3. Если сообщили код из СМС — считайте, что операция может быть проведена. Сразу блокируйте карту и звоните в банк; код из сообщения — это ключ к подтверждению операций, а не «просто информация».
  4. Если установили приложение из ссылки — удалите его, проверьте телефон антивирусом, смените важные пароли. При признаках странного поведения телефона (самопроизвольные СМС, списания) обратитесь к специалисту или сделайте сброс устройства до заводских настроек, предварительно сохранив важные данные.
  5. Если ничего не вводили, только открыли страницу — как правило, достаточно закрыть вкладку. Не нажимайте кнопки на странице и не разрешайте ей отправлять уведомления.
  6. При попытке мошенничества стоит сообщить о нём: в России — в полицию и на платформу, где размещён код (маркетплейс объявлений, мессенджер), чтобы код убрали и другие люди не пострадали.

Особенности защиты в организациях

Для компаний риск выше: одна успешная фишинговая рассылка с QR-кодом может привести к компрометации корпоративной почты или баз данных. Базовые меры:

  • обучение сотрудников правилу «не сканировать QR из писем без отдельного подтверждения запроса»;
  • настройка почтовых фильтров так, чтобы они анализировали изображения и извлекали ссылки из QR-кодов — современные решения это умеют;
  • запрет входа в рабочие системы с личных устройств и страниц, открытых по внешним ссылкам;
  • обязательная двухфакторная аутентификация с устойчивыми к фишингу методами (аппаратные ключи надёжнее одноразовых кодов из СМС);
  • проведение учебных фишинговых рассылок, включая варианты с QR-кодами, чтобы сотрудники узнавали схему на практике.

Частые ошибки, которые приводят к потерям

  • «Раз я отсканировал код в официальном месте, всё безопасно». Место может быть официальным, а наклейка — нет. Подмена физического кода не требует взлома.
  • «Банк не может позвонить/написать с просьбой подтвердить код» — но по QR вроде можно». Нет. Ни один банк не запрашивает коды из СМС и полные реквизиты карты через страницы, открытые по QR-коду.
  • Ввод данных «просто посмотреть баланс». Любой ввод логина и пароля на поддельной странице — это передача доступа злоумышленнику, даже если дальше вы ничего не делали.
  • Игнорирование предупреждений браузера. Предупреждение о небезопасном сайте — это сигнал остановиться, а не помеха, которую нужно «обойти».
  • Установка приложений по ссылке. Даже если страница выглядит как магазин приложений, файл может быть модифицированным. Только официальные магазины.
  • Затягивание реакции. Чем быстрее заблокирована карта и сменены пароли, тем выше шанс остановить ущерб. Звонок в банк в первые минуты часто решает исход.

Как отличить легальный QR-код от подозрительного: краткая таблица

Признак Скорее легальный код Скорее мошеннический
Расположение Напечатан на самом устройстве, экране, чеке Наклейка поверх печати, бумага другого качества
Адрес после сканирования Совпадает с официальным доменом организации Незнакомый или похожий домен, сокращённая ссылка
Что запрашивает страница Меню, расписание, информацию без ввода данных Номер карты, пароль, код из СМС, установку файла
Контекст Ожидаемое действие: оплата парковки, меню кафе Неожиданное письмо, «срочная блокировка», выигрыш
Давление Нет ограничений по времени «Осталось 5 минут», «иначе штраф/удаление аккаунта»

Таблица даёт ориентиры, но не гарантию: мошенники умеют имитировать и контекст, и дизайн. Поэтому решающей остаётся привычка не вводить чувствительные данные на страницах, открытых по QR-коду.

Ответы на частые вопросы

Можно ли безопасно сканировать QR-коды вообще?

Да, если соблюдать правило: сканировать — можно, вводить данные и устанавливать файлы — нет. Просмотр меню, расписания, информации о товаре по коду с таблички заведения — низкорисковое действие. Риск появляется в момент, когда страница просит деньги, данные или установку программ.

Помогают ли приложения-сканеры с проверкой ссылок?

Отчасти. Некоторые сканеры показывают адрес до перехода и сверяют его со списками известных вредоносных сайтов. Это полезный дополнительный слой, но не гарантия: новые фишинговые домены появляются быстрее, чем попадают в базы. Решающим остаётся собственный контроль адреса и отказ от ввода данных.

Что делать, если я отсканировал код, но ничего не вводил?

В большинстве случаев достаточно закрыть страницу. Дополнительно можно очистить данные браузера и не разрешать сайту отправлять уведомления. Если после перехода телефон начал вести себя странно — появились незнакомые приложения, реклама, списания — проверьте устройство антивирусом и удалите подозрительное ПО.

Могут ли мошенники украсть данные одним фактом сканирования?

Само по себе сканирование передаёт злоумышленнику минимум: факт перехода, время, иногда технические параметры устройства и IP-адрес. Основная угроза — действия после перехода: ввод данных, подтверждение платежа, установка файла. Поэтому паниковать из-за случайного сканирования не нужно, но и доводить дело до ввода данных нельзя.

Как проверить, куда ведёт QR-код, не открывая ссылку?

Многие камеры телефонов показывают адрес в виде превью до перехода. Также существуют онлайн-сервисы декодирования QR-кодов из изображений: загружаете картинку — получаете текст ссылки. Это удобно, когда код пришёл в письме и открывать его не хочется вовсе.

Что запомнить и с чего начать

Главный принцип: QR-код — это ссылка, источник которой вы не видите. Легальный код ведёт туда, куда обещает контекст, и не требует от вас секретных данных. Мошеннический — торопит, запрашивает карту, пароль или код из СМС, предлагает установить файл.

Практический минимум, который стоит внедрить прямо сейчас:

  • осматривайте физические коды на предмет наклеек и следов подмены;
  • читайте адрес до перехода и проверяйте домен посимвольно;
  • никогда не вводите платёжные данные и пароли на страницах, открытых по QR, — заходите в сервис напрямую;
  • не устанавливайте приложения по ссылкам из кодов;
  • при ошибке действуйте быстро: блокировка карты и смена паролей в первые минуты важнее всего остального.

Этих привычек достаточно, чтобы пользоваться удобством QR-кодов, не превращая каждый стикер на столбе в потенциальную угрозу.

Материал носит информационный характер и не заменяет консультацию специалиста по информационной безопасности или юриста. При финансовых потерях обращайтесь в банк и правоохранительные органы, а при инцидентах в компании — к ответственным за ИБ сотрудникам.

PEFile.ru