Поддельный QR-код: что делать после сканирования
Реакция — по факту: страница, пароль, приложение или платёж
Поддельные QR-коды клеят поверх настоящих — на парковочных табличках, терминалах, объявлениях у подъезда — или присылают в письмах и посылках: «подарок», «штраф», «недоставленное отправление». Ссылка ведёт на фишинговую страницу оплаты или на загрузку приложения. Расчёт на автоматизм: код сканируют не задумываясь, а длинный адрес страницы на экране телефона мало кто читает.
Сам по себе код безопасен: камера лишь читает ссылку, заражения от сканирования не происходит. Риск создают действия после перехода — введённый пароль, данные карты, выданные разрешения, установленное приложение, подтверждённый платёж. Поэтому первый шаг разбора — честно восстановить, что вы успели сделать.
И не откладывайте фиксацию: фишинговые страницы живут считаные дни. Фото кода, адрес сайта, время и место размещения сохраните сразу.
Что определяет уровень риска
- наклейка с кодом сидит поверх другой — на парковочной табличке, терминале или объявлении
- код пришёл в неожиданном письме или посылке: «подарок», «штраф», «недоставленное отправление»
- после перехода страница просит логин, данные карты или код из СМС за элементарное действие
- сайт настаивает на установке приложения мимо официального магазина
- адрес страницы не совпадает с организацией, которой якобы принадлежит код
Выберите ветку по действию после сканирования
Если только открыли страницу
Закройте вкладку и ничего на ней не вводите — даже «просто посмотреть» форму оплаты. Скопируйте полный адрес из истории браузера, вместе с цепочкой перенаправлений, если она видна. Сфотографируйте сам код и место, где он висел.
Сохранить: Фото QR-кода, полный URL страницы, время перехода.
Если ввели пароль или данные карты
С другого, чистого устройства смените пароль и завершите все активные сессии — начните с основной почты, затем остальные сервисы с тем же паролем. Если вводили данные карты, позвоните в банк по номеру с её оборота: блокировка и перевыпуск. Включите двухфакторную защиту там, где её не было.
Сохранить: Уведомления о смене пароля, список завершённых сессий, номер обращения в банк.
Если дали разрешения или поставили приложение
При признаках постороннего управления отключите устройство от сети. До удаления зафиксируйте название приложения, источник установки и выданные разрешения — особенно доступ к экрану, уведомлениям и специальным возможностям. После удаления проверьте, не появилось ли других новых программ.
Сохранить: Скриншоты карточки приложения, списка разрешений, источника установки.
Если подтвердили платёж
Сразу свяжитесь с банком или платёжным сервисом по официальному каналу и назовите операцию точно: вид, сумма, время, получатель из чека. Попросите зафиксировать обращение и уточните, возможна ли остановка именно для этого типа платежа. Чек и идентификатор операции сохраните.
Сохранить: Чек, идентификатор операции, номер обращения в банк.
Сообщите владельцу площадки
Если код висел на парковке, терминале, доске объявлений или пришёл с посылкой, передайте фото владельцу места или сервису доставки. Наклейку не срывайте — пусть её снимут ответственные, зафиксировав факт. Одно ваше сообщение может оборвать схему для десятков людей после вас.
Сохранить: Фото общего вида размещения и крупный план наклейки.
Следы кода, страницы и последующих действий
- фотография QR-кода и места его размещения
- полный URL страницы и цепочка перенаправлений
- время сканирования и что именно было сделано после
- название установленного приложения и выданные разрешения
- чек платежа, уведомления о входах, номера обращений
Частые вопросы
Телефон заражён сразу после сканирования?
Нет, сканирование лишь открывает ссылку. Восстановите цепочку: открывалась ли страница, что вы на ней вводили, ставились ли приложения, выдавались ли разрешения. От ответов зависит объём работы — от «просто закрыть вкладку» до смены паролей и звонка в банк.
Что сохранить, пока страница не закрыта?
Полный адрес из строки браузера или истории, фото самого кода и места, где он был, время перехода и список ваших действий после. Фишинговые страницы удаляют быстро, так что фиксируйте сразу — потом восстановить адрес будет неоткуда.
Оплатил «парковку» по QR-коду, деньги ушли неизвестно кому. Куда обращаться?
В свой банк по официальному номеру — с точными данными операции из чека, затем с заявлением в полицию или милицию, приложив фото кода и адрес страницы. Владельцу парковки тоже сообщите: настоящая табличка с кодом, скорее всего, заклеена поддельной.
Можно ли вообще отличить поддельный код заранее?
Полной гарантии нет, но рабочие привычки помогают: смотреть, не наклейка ли это поверх другой, читать домен открывшейся страницы до ввода любых данных и оплачивать парковки и штрафы через официальные приложения, а не через форму по первой попавшейся ссылке.
Официальные источники
- FTC — вредоносные ссылки в QR-кодах →Общая механика QR-фишинга и защитные действия
- FTC — QR-код в неожиданной посылке →Риски после ввода данных и установки приложения
- FBI — мошеннические схемы с QR-кодами →Общая схема и сохранение источника