LPX

QR-коди: коли сканувати небезпечно

Коротка відповідь

QR-код сам по собі безпечний, небезпечним він стає, коли шахраї підміняють наклейку на паркоматі чи терміналі та ведуть на фейковий сайт оплати. Перш ніж вводити дані картки, перевірте посилання в попередньому перегляді камери, переконайтесь що домен офіційний, і платіть лише через перевірені сервіси на кшталт Приват24 чи monobank.

QR-коди: коли сканувати небезпечно
Зміст статтізгорнути ▾
  1. Де QR-код становить реальну загрозу
  2. Як шахраї підміняють коди на паркоматах і терміналах
  3. Куди насправді веде підозрілий QR-код
  4. Як перевірити посилання перед тим як відкрити
  5. Порівняння: легітимний QR-код проти підробленого
  6. Що робити, якщо вже перейшли за посиланням
  7. Чому шахрайство з QR-кодом так добре працює
  8. Прості правила безпечного сканування
  9. Часті питання

QR-код сам по собі не небезпечний – це просто спосіб закодувати посилання чи текст у вигляді квадратної картинки, як альтернатива довгому написанню адреси. Загроза з’являється тоді, коли код веде на підроблений сайт або одразу запускає встановлення шкідливого файлу, а ви скануєте його з випадкового джерела – наклейки на паркоматі, листівки на стовпі, повідомлення від незнайомця. Найбезпечніше правило: перш ніж вводити будь-які дані після сканування, подивіться на посилання, яке показує камера, і переконайтесь, що воно веде на офіційний сайт, а не на підозрілий домен.

Де QR-код становить реальну загрозу

Найчастіше шахраї підміняють коди там, де людина поспішає і не звикла перевіряти деталі:

  • Паркомати та термінали оплати паркування – зверху на офіційну наклейку клеять свою з подібним дизайном.
  • Термінали оплати комунальних послуг і штрафів – оголошення про оплату за QR-кодом на дверях під’їзду чи на стовпі.
  • Меню в кафе і ресторанах – рідше, але траплялися випадки заміни коду на сторонній сайт із рекламою чи фішингом.
  • Повідомлення в Telegram, Viber, SMS – код надсилають замість посилання, бо посилання частіше блокують спам-фільтри.
  • Флаєри з обіцянкою виграшу чи безкоштовного подарунка – на вулиці або в поштовій скриньці.

Як шахраї підміняють коди на паркоматах і терміналах

Схема проста і майже не вимагає технічних навичок. Шахрай друкує наклейку зі своїм QR-кодом і клеїть її поверх офіційної на паркоматі чи інформаційному стенді. Код веде на сайт, який візуально копіює сторінку оплати паркування чи комунальних послуг, але форма одразу просить повний номер картки, термін дії і CVV – тоді як офіційні сервіси зазвичай перенаправляють на перевірений платіжний шлюз або відкривають застосунок.

Про такі випадки регулярно попереджає Кіберполіція України, а міські адміністрації Києва, Львова та Одеси час від часу публікують застереження про підмінені наклейки на паркувальних автоматах. Точна статистика постраждалих публічно не розкривається, але сама схема повторюється в різних містах щороку, особливо влітку, коли зростає потік водіїв, які паркуються рідко і не знають, як виглядає легітимна сторінка оплати.

Куди насправді веде підозрілий QR-код

QR-код – це просто зашифрований текст, найчастіше посилання. Сучасні камери на iPhone і Android показують попередній перегляд адреси ще до переходу на сайт – саме цей момент і є головним захистом. Типові ознаки фальшивого посилання:

  • Домен не збігається з офіційним, наприклад parking-kyiv-pay.com замість справжнього міського сервісу.
  • Замість «https» – «http», або взагалі немає індикатора захищеного з’єднання.
  • Адреса складається з випадкового набору символів чи скорочувача посилань типу bit.ly – легітимні паркувальні сервіси такими не користуються.
  • Сайт одразу пропонує встановити застосунок файлом .apk замість переходу в Google Play чи App Store.

Як перевірити посилання перед тим як відкрити

Кілька простих кроків знижують ризик майже до нуля:

  1. Скануйте вбудованою камерою телефону, а не сторонніми додатками-«QR-сканерами» з рекламою – частина таких програм сама збирає дані або підсовує небезпечні посилання.
  2. Прочитайте посилання в попередньому перегляді, не переходячи одразу.
  3. Перевірте, чи немає на самій наклейці слідів переклеювання – нерівні краї, інший відтінок паперу, код ніби наклеєний поверх оригінального дизайну.
  4. Якщо йдеться про оплату – відкрийте офіційний застосунок міста чи сервісу вручну, замість переходу за кодом.
  5. Дані картки вводьте лише на сторінках визнаних платіжних систем – LiqPay, Portmone, Приват24, застосунок monobank – і ніколи у форму, яка виглядає як звичайна сторінка стороннього сайту.

Той самий принцип обережності варто застосовувати і до підозрілих посилань у SMS: перевірка адреси перед переходом – універсальна звичка, яка захищає і від QR-кодів, і від фішингових повідомлень.

Підмінений QR-код на паркоматі та перевірка адреси перед оплатою
Підмінений QR-код на паркоматі та перевірка адреси перед оплатою

Порівняння: легітимний QR-код проти підробленого

Ознака Легітимний код Підозрілий код
Стан наклейки Рівна, частина оригінального дизайну паркомата чи меню Наклеєна поверх, інша фактура паперу, нерівні краї
Адреса після сканування Офіційний домен міста, банку чи сервісу, https Незнайомий домен, скорочувач посилань, http без замка
Форма оплати Перенаправлення в застосунок або на перевірений платіжний шлюз Одразу форма з полями для номера картки і CVV
Додаткові прохання Немає прохання встановити сторонній файл Пропонує завантажити .apk або «оновлення» поза офіційним магазином

Що робити, якщо вже перейшли за посиланням

Порядок дій залежить від того, як далеко зайшла ситуація.

  • Просто відкрили сайт, нічого не вводили – закрийте вкладку, більше нічого не потрібно.
  • Ввели номер картки і CVV – негайно заблокуйте картку через застосунок банку, у Приват24 і monobank це займає кілька секунд, і замовте нову. Далі варто пам’ятати, як насправді поводяться служби безпеки банків – детальніше про це в матеріалі про дзвінки нібито з банку, адже після списання часто йде і фейковий дзвінок «допомогти».
  • Завантажили і встановили файл .apk – не відкривайте його, видаліть, за можливості перевірте телефон антивірусом; якщо застосунок вже запускався, розгляньте скидання до заводських налаштувань.
  • Ввели логін і пароль від акаунта – одразу змініть пароль з іншого пристрою і перевірте активні сесії.

Про підозрілу схему варто повідомити Кіберполіцію України – через офіційний сайт або гарячу лінію 102. Це не поверне вже втрачені гроші, але допомагає зафіксувати схему і попередити інших.

Чому шахрайство з QR-кодом так добре працює

Шахраї часто поєднують підмінений код із тиском часу: «оплатіть протягом 15 хвилин, інакше евакуатор» або «останній день без штрафу». Це класичний прийом соціальної інженерії – терміновість вимикає звичку перевіряти деталі. Другий фактор – QR-код неможливо «прочитати очима» заздалегідь, на відміну від звичайного посилання, тому людина довіряє йому за замовчуванням.

Це не означає, що QR-коди варто уникати взагалі – вони зручні для безконтактної оплати та багатьох легітимних сервісів. Питання не в самій технології, а в джерелі коду і звичці перевіряти посилання перед тим, як вводити будь-які дані.

Прості правила безпечного сканування

  • Скануйте вбудованою камерою, читайте посилання перед переходом.
  • Не довіряйте кодам на наклейках, які виглядають приклеєними поверх оригіналу.
  • Вводьте дані картки лише на перевірених платіжних сторінках.
  • Для оплати паркування чи комуналки користуйтесь офіційним застосунком, а не кодом з вулиці.
  • Якщо код прийшов від незнайомця в месенджері – не відкривайте його взагалі.

Це загальні орієнтири, а не заміна офіційних інструкцій вашого банку чи міського сервісу паркування – у разі сумнівів завжди краще зателефонувати за офіційним номером і уточнити напряму.

Часті питання

Чи можна заразити телефон вірусом, просто відсканувавши QR-код?

Саме сканування камерою нешкідливе – воно тільки читає закодований текст. Загроза з'являється, якщо ви переходите за посиланням і встановлюєте файл поза офіційним магазином застосунків або вводите дані на фішинговому сайті. Без цих дій сам факт сканування шкоди не завдає.

Чи безпечно сканувати QR-код у меню ресторану?

У переважній більшості випадків так, бо такий код лише відкриває сторінку з переліком страв і не вимагає оплати. Ризик мінімальний, але варто швидко глянути, чи веде посилання на сайт, схожий на назву закладу, а не на випадковий домен.

Як відрізнити справжній QR-код на паркоматі від підробленого?

Огляньте наклейку – підмінений код часто трохи виступає, має іншу фактуру паперу або нерівно приклеєний. Головна перевірка – подивіться на адресу після сканування: вона має відповідати офіційному сайту міста чи оператора паркування, а не незнайомому домену.

Чи потрібен окремий застосунок для сканування QR-кодів?

Ні, сучасні iPhone і Android розпізнають QR-код прямо через штатну камеру і показують посилання до переходу. Сторонні QR-сканери з App Store чи Google Play часто містять рекламу або зайві дозволи, тому без потреби їх краще не встановлювати.

Що робити, якщо через QR-код уже списали гроші з картки?

Негайно заблокуйте картку через застосунок банку – в Приват24 і monobank це можна зробити за кілька секунд – і замовте нову. Після цього зверніться до банку для оскарження списання і повідомте про випадок Кіберполіцію України.

ОМ
Олег Марченко
Редактор LPX

Пише про домашній інтернет і техніку з 2014 року. Всі поради перевіряє на власній двокімнатній квартирі з бетонними стінами.

Всі статті автора →