LPX

QR-коды: когда сканировать опасно

Короткий ответ

QR-код сам по себе безопасен, опасным он становится, когда мошенники подменяют наклейку на паркомате или терминале и ведут на поддельный сайт оплаты. Прежде чем вводить данные карты, проверьте ссылку в предпросмотре камеры, убедитесь, что домен официальный, и платите только через проверенные сервисы вроде Приват24 или monobank.

QR-коды: когда сканировать опасно
Содержание статьисвернуть ▾
  1. Где QR-код представляет реальную угрозу
  2. Как мошенники подменяют коды на паркоматах и терминалах
  3. Куда на самом деле ведёт подозрительный QR-код
  4. Как проверить ссылку перед тем как открыть
  5. Сравнение: легитимный QR-код против подделанного
  6. Что делать, если уже перешли по ссылке
  7. Почему мошенничество с QR-кодом так хорошо работает
  8. Простые правила безопасного сканирования
  9. Частые вопросы

QR-код сам по себе не опасен – это просто способ закодировать ссылку или текст в виде квадратной картинки, альтернатива длинному написанию адреса. Угроза появляется тогда, когда код ведёт на поддельный сайт или сразу запускает установку вредоносного файла, а вы сканируете его из случайного источника – наклейки на паркомате, листовки на столбе, сообщения от незнакомца. Самое безопасное правило: прежде чем вводить любые данные после сканирования, посмотрите на ссылку, которую показывает камера, и убедитесь, что она ведёт на официальный сайт, а не на подозрительный домен.

Где QR-код представляет реальную угрозу

Чаще всего мошенники подменяют коды там, где человек спешит и не привык проверять детали:

  • Паркоматы и терминалы оплаты парковки – поверх официальной наклейки клеят свою, с похожим дизайном.
  • Терминалы оплаты коммунальных услуг и штрафов – объявления об оплате по QR-коду на дверях подъезда или на столбе.
  • Меню в кафе и ресторанах – реже, но случались случаи подмены кода на сторонний сайт с рекламой или фишингом.
  • Сообщения в Telegram, Viber, SMS – код присылают вместо ссылки, потому что ссылки чаще блокируют спам-фильтры.
  • Флаеры с обещанием выигрыша или бесплатного подарка – на улице или в почтовом ящике.

Как мошенники подменяют коды на паркоматах и терминалах

Схема простая и почти не требует технических навыков. Мошенник печатает наклейку со своим QR-кодом и клеит её поверх официальной на паркомате или информационном стенде. Код ведёт на сайт, который визуально копирует страницу оплаты парковки или коммунальных услуг, но форма сразу просит полный номер карты, срок действия и CVV – тогда как официальные сервисы обычно перенаправляют на проверенный платёжный шлюз или открывают приложение.

О таких случаях регулярно предупреждает Киберполиция Украины, а городские администрации Киева, Львова и Одессы время от времени публикуют предостережения о подменённых наклейках на парковочных автоматах. Точная статистика пострадавших публично не раскрывается, но сама схема повторяется в разных городах ежегодно, особенно летом, когда растёт поток водителей, которые паркуются редко и не знают, как выглядит легитимная страница оплаты.

Куда на самом деле ведёт подозрительный QR-код

QR-код – это просто зашифрованный текст, чаще всего ссылка. Современные камеры на iPhone и Android показывают предпросмотр адреса ещё до перехода на сайт – именно этот момент и есть главная защита. Типичные признаки фальшивой ссылки:

  • Домен не совпадает с официальным, например parking-kyiv-pay.com вместо настоящего городского сервиса.
  • Вместо «https» – «http», либо вообще нет индикатора защищённого соединения.
  • Адрес состоит из случайного набора символов или сокращателя ссылок вроде bit.ly – легитимные парковочные сервисы такими не пользуются.
  • Сайт сразу предлагает установить приложение файлом .apk вместо перехода в Google Play или App Store.

Как проверить ссылку перед тем как открыть

Несколько простых шагов снижают риск почти до нуля:

  1. Сканируйте встроенной камерой телефона, а не сторонними приложениями-«QR-сканерами» с рекламой – часть таких программ сама собирает данные или подсовывает опасные ссылки.
  2. Прочитайте ссылку в предпросмотре, не переходя сразу.
  3. Проверьте, нет ли на самой наклейке следов переклеивания – неровные края, другой оттенок бумаги, код будто наклеен поверх оригинального дизайна.
  4. Если речь об оплате – откройте официальное приложение города или сервиса вручную, вместо перехода по коду.
  5. Данные карты вводите только на страницах признанных платёжных систем – LiqPay, Portmone, Приват24, приложение monobank – и никогда в форму, которая выглядит как обычная страница стороннего сайта.

Тот же принцип осторожности стоит применять и к подозрительным ссылкам в SMS: проверка адреса перед переходом – универсальная привычка, которая защищает и от QR-кодов, и от фишинговых сообщений.

Подменённый QR-код на паркомате и проверка адреса перед оплатой
Подменённый QR-код на паркомате и проверка адреса перед оплатой

Сравнение: легитимный QR-код против подделанного

Признак Легитимный код Подозрительный код
Состояние наклейки Ровная, часть оригинального дизайна паркомата или меню Наклеена поверх, другая фактура бумаги, неровные края
Адрес после сканирования Официальный домен города, банка или сервиса, https Незнакомый домен, сокращатель ссылок, http без замка
Форма оплаты Перенаправление в приложение или на проверенный платёжный шлюз Сразу форма с полями для номера карты и CVV
Дополнительные просьбы Нет просьбы установить сторонний файл Предлагает скачать .apk или «обновление» вне официального магазина

Что делать, если уже перешли по ссылке

Порядок действий зависит от того, как далеко зашла ситуация.

  • Просто открыли сайт, ничего не вводили – закройте вкладку, больше ничего не нужно.
  • Ввели номер карты и CVV – немедленно заблокируйте карту через приложение банка, в Приват24 и monobank это занимает несколько секунд, и закажите новую. Далее стоит помнить, как на самом деле ведут себя службы безопасности банков – подробнее об этом в материале о звонках якобы из банка, ведь после списания часто следует и фейковый звонок «помочь».
  • Скачали и установили файл .apk – не открывайте его, удалите, по возможности проверьте телефон антивирусом; если приложение уже запускалось, рассмотрите сброс до заводских настроек.
  • Ввели логин и пароль от аккаунта – сразу смените пароль с другого устройства и проверьте активные сессии.

О подозрительной схеме стоит сообщить Киберполиции Украины – через официальный сайт или горячую линию 102. Это не вернёт уже потерянные деньги, но помогает зафиксировать схему и предупредить других.

Почему мошенничество с QR-кодом так хорошо работает

Мошенники часто сочетают подменённый код с давлением времени: «оплатите в течение 15 минут, иначе эвакуатор» или «последний день без штрафа». Это классический приём социальной инженерии – срочность отключает привычку проверять детали. Второй фактор – QR-код невозможно «прочитать глазами» заранее, в отличие от обычной ссылки, поэтому человек доверяет ему по умолчанию.

Это не значит, что QR-кодов стоит избегать вообще – они удобны для бесконтактной оплаты и многих легитимных сервисов. Вопрос не в самой технологии, а в источнике кода и привычке проверять ссылку перед тем, как вводить любые данные.

Простые правила безопасного сканирования

  • Сканируйте встроенной камерой, читайте ссылку перед переходом.
  • Не доверяйте кодам на наклейках, которые выглядят приклеенными поверх оригинала.
  • Вводите данные карты только на проверенных платёжных страницах.
  • Для оплаты парковки или коммуналки пользуйтесь официальным приложением, а не кодом с улицы.
  • Если код пришёл от незнакомца в мессенджере – не открывайте его вообще.

Это общие ориентиры, а не замена официальных инструкций вашего банка или городского сервиса парковки – в случае сомнений всегда лучше позвонить по официальному номеру и уточнить напрямую.

Частые вопросы

Можно ли заразить телефон вирусом, просто отсканировав QR-код?

Само сканирование камерой безвредно – оно только считывает закодированный текст. Угроза появляется, если вы переходите по ссылке и устанавливаете файл вне официального магазина приложений или вводите данные на фишинговом сайте. Без этих действий сам факт сканирования вреда не причиняет.

Безопасно ли сканировать QR-код в меню ресторана?

В подавляющем большинстве случаев да, потому что такой код лишь открывает страницу со списком блюд и не требует оплаты. Риск минимален, но стоит быстро проверить, ведёт ли ссылка на сайт, похожий на название заведения, а не на случайный домен.

Как отличить настоящий QR-код на паркомате от подделанного?

Осмотрите наклейку – подменённый код часто немного выступает, имеет другую фактуру бумаги или неровно приклеен. Главная проверка – посмотрите на адрес после сканирования: он должен соответствовать официальному сайту города или оператора парковки, а не незнакомому домену.

Нужно ли отдельное приложение для сканирования QR-кодов?

Нет, современные iPhone и Android распознают QR-код прямо через штатную камеру и показывают ссылку до перехода. Сторонние QR-сканеры из App Store или Google Play часто содержат рекламу или лишние разрешения, поэтому без необходимости их лучше не устанавливать.

Что делать, если через QR-код уже списали деньги с карты?

Немедленно заблокируйте карту через приложение банка – в Приват24 и monobank это можно сделать за несколько секунд – и закажите новую. После этого обратитесь в банк для оспаривания списания и сообщите о случае Киберполиции Украины.

ОМ
Олег Марченко
Редактор LPX
Все статьи автора →