По заголовкам и запросам. Данные не отправляются.

    Поддельный QR-код: что делать после сканирования

    Реакция — по факту: страница, пароль, приложение или платёж

    Поддельные QR-коды клеят поверх настоящих — на парковочных табличках, терминалах, объявлениях у подъезда — или присылают в письмах и посылках: «подарок», «штраф», «недоставленное отправление». Ссылка ведёт на фишинговую страницу оплаты или на загрузку приложения. Расчёт на автоматизм: код сканируют не задумываясь, а длинный адрес страницы на экране телефона мало кто читает.

    Сам по себе код безопасен: камера лишь читает ссылку, заражения от сканирования не происходит. Риск создают действия после перехода — введённый пароль, данные карты, выданные разрешения, установленное приложение, подтверждённый платёж. Поэтому первый шаг разбора — честно восстановить, что вы успели сделать.

    И не откладывайте фиксацию: фишинговые страницы живут считаные дни. Фото кода, адрес сайта, время и место размещения сохраните сразу.

    Что определяет уровень риска

    • наклейка с кодом сидит поверх другой — на парковочной табличке, терминале или объявлении
    • код пришёл в неожиданном письме или посылке: «подарок», «штраф», «недоставленное отправление»
    • после перехода страница просит логин, данные карты или код из СМС за элементарное действие
    • сайт настаивает на установке приложения мимо официального магазина
    • адрес страницы не совпадает с организацией, которой якобы принадлежит код

    Выберите ветку по действию после сканирования

    01

    Если только открыли страницу

    Закройте вкладку и ничего на ней не вводите — даже «просто посмотреть» форму оплаты. Скопируйте полный адрес из истории браузера, вместе с цепочкой перенаправлений, если она видна. Сфотографируйте сам код и место, где он висел.

    Сохранить: Фото QR-кода, полный URL страницы, время перехода.

    02

    Если ввели пароль или данные карты

    С другого, чистого устройства смените пароль и завершите все активные сессии — начните с основной почты, затем остальные сервисы с тем же паролем. Если вводили данные карты, позвоните в банк по номеру с её оборота: блокировка и перевыпуск. Включите двухфакторную защиту там, где её не было.

    Сохранить: Уведомления о смене пароля, список завершённых сессий, номер обращения в банк.

    03

    Если дали разрешения или поставили приложение

    При признаках постороннего управления отключите устройство от сети. До удаления зафиксируйте название приложения, источник установки и выданные разрешения — особенно доступ к экрану, уведомлениям и специальным возможностям. После удаления проверьте, не появилось ли других новых программ.

    Сохранить: Скриншоты карточки приложения, списка разрешений, источника установки.

    04

    Если подтвердили платёж

    Сразу свяжитесь с банком или платёжным сервисом по официальному каналу и назовите операцию точно: вид, сумма, время, получатель из чека. Попросите зафиксировать обращение и уточните, возможна ли остановка именно для этого типа платежа. Чек и идентификатор операции сохраните.

    Сохранить: Чек, идентификатор операции, номер обращения в банк.

    05

    Сообщите владельцу площадки

    Если код висел на парковке, терминале, доске объявлений или пришёл с посылкой, передайте фото владельцу места или сервису доставки. Наклейку не срывайте — пусть её снимут ответственные, зафиксировав факт. Одно ваше сообщение может оборвать схему для десятков людей после вас.

    Сохранить: Фото общего вида размещения и крупный план наклейки.

    Следы кода, страницы и последующих действий

    • фотография QR-кода и места его размещения
    • полный URL страницы и цепочка перенаправлений
    • время сканирования и что именно было сделано после
    • название установленного приложения и выданные разрешения
    • чек платежа, уведомления о входах, номера обращений

    Частые вопросы

    Телефон заражён сразу после сканирования?

    Нет, сканирование лишь открывает ссылку. Восстановите цепочку: открывалась ли страница, что вы на ней вводили, ставились ли приложения, выдавались ли разрешения. От ответов зависит объём работы — от «просто закрыть вкладку» до смены паролей и звонка в банк.

    Что сохранить, пока страница не закрыта?

    Полный адрес из строки браузера или истории, фото самого кода и места, где он был, время перехода и список ваших действий после. Фишинговые страницы удаляют быстро, так что фиксируйте сразу — потом восстановить адрес будет неоткуда.

    Оплатил «парковку» по QR-коду, деньги ушли неизвестно кому. Куда обращаться?

    В свой банк по официальному номеру — с точными данными операции из чека, затем с заявлением в полицию или милицию, приложив фото кода и адрес страницы. Владельцу парковки тоже сообщите: настоящая табличка с кодом, скорее всего, заклеена поддельной.

    Можно ли вообще отличить поддельный код заранее?

    Полной гарантии нет, но рабочие привычки помогают: смотреть, не наклейка ли это поверх другой, читать домен открывшейся страницы до ввода любых данных и оплачивать парковки и штрафы через официальные приложения, а не через форму по первой попавшейся ссылке.

    Официальные источники

    1. FTC — вредоносные ссылки в QR-кодах →Общая механика QR-фишинга и защитные действия
    2. FTC — QR-код в неожиданной посылке →Риски после ввода данных и установки приложения
    3. FBI — мошеннические схемы с QR-кодами →Общая схема и сохранение источника

    Материал подготовлен редакцией Calmward. Обновлено 28.07.2026. Внешняя юридическая рецензия не проводилась.