QR-код приховує адресу до моменту сканування, тому підроблена наклейка на паркоматі, афіші чи столі кафе може перенаправити на копію платіжного сайту. Головний захист — перевірити фізичне джерело коду, домен і запитувані дані до оплати.
Як працює квішинг
Квішинг — різновид фішингу, де посилання заховане у QR-коді. Зловмисник друкує наклейку й розміщує її поверх офіційного коду або надсилає зображення у повідомленні. Після сканування відкривається сторінка, схожа на оплату паркування, квитка, доставки чи благодійного внеску, але введені дані отримує шахрай.
Сам вигляд квадратного коду не дозволяє оцінити надійність. Навіть справжній код можна фізично заклеїти. Кіберполіція радить звертати увагу на джерело та адресу сторінки. Якщо стікер має інший край, колір або наклеєний нерівно, не скануйте його й повідомте адміністратора місця.
Що перевірити до відкриття сторінки
Використовуйте вбудовану камеру або перевірений сканер, який показує адресу перед переходом. Прочитайте домен повністю: зайва літера, дефіс, інша доменна зона чи довгий набір символів можуть бути ознакою підробки. Позначка замка означає лише шифрування з’єднання, а не чесність власника сайту.
Для паркування, транспорту чи державної послуги краще самостійно відкрити офіційний застосунок або набрати відому адресу. QR-код має бути швидким входом, а не єдиним способом оплати. Якщо сторінка відразу вимагає встановити файл, профіль, розширення чи надати доступ до контактів, закрийте її.
Які дані не можна вводити
Не вводьте PIN-код картки, пароль від банкінгу або код із повідомлення на сторінці, до якої потрапили з випадкового QR-коду. Для звичайної карткової оплати можуть знадобитися номер, строк дії та захисний код, тому особливо важливо перевірити платіжного провайдера й домен до заповнення форми. Несподіваний запит на авторизацію через банк — сигнал зупинитися.
Використовуйте віртуальну картку з невеликим лімітом для інтернет-платежів, якщо банк надає таку можливість. Не зберігайте реквізити на незнайомому сайті. Більше базових правил є в матеріалах про безпеку банківської картки і базову кібергігієну.
Ознаки підробленої платіжної сторінки
Насторожують помилки у назві сервісу, нетиповий дизайн, відсутність контактів, таймер із вимогою терміново сплатити, надто мала сума «перевірки» або перенаправлення між кількома доменами. Шахрайська копія може виглядати якісно, тому зовнішній вигляд не важливіший за адресу й спосіб переходу.
Перевірте суму, отримувача та призначення у вікні банку перед підтвердженням. Якщо замість очікуваного комунального чи транспортного оператора бачите переказ фізичній особі, не продовжуйте. Не підтверджуйте операцію лише тому, що сума невелика: тестовий платіж може показати шахраю, що картка активна.
Що робити після підозрілого сканування
Якщо ви лише відкрили сторінку й нічого не вводили, закрийте її, не завантажуйте файлів і очистьте вкладку. Перевірте, чи браузер не отримав нових дозволів на сповіщення або завантаження. Оновіть систему й захисні механізми телефона. Зміна всіх паролів не потрібна, якщо ви їх не вводили й пристрій не встановив програму.
Якщо ввели пароль, негайно змініть його на справжньому сайті та завершіть інші сеанси. Для акаунта ввімкніть багатофакторну автентифікацію. Якщо передали карткові дані або підтвердили платіж, одразу зв’яжіться з банком, заблокуйте картку та зафіксуйте адресу шахрайської сторінки.
Як повідомити про шахрайство
Підозрілу наклейку у громадському місці покажіть адміністрації, охороні або оператору сервісу, не зриваючи її самостійно, якщо це може створити конфлікт. Зробіть фото здалеку, зафіксуйте адресу й час. Про фішингову сторінку або втрату коштів повідомте Кіберполіцію через офіційну форму та додайте посилання й доступні докази.
Не поширюйте активний QR-код без попередження: інша людина може випадково його відкрити. Для родини сформулюйте правило: сканувати тільки перевірені коди, читати домен, оплачувати в офіційному застосунку, не вводити секретні коди. Кілька секунд перевірки важливіші за обіцяну швидкість платежу.
Як закладам безпечно використовувати QR-коди
Власникам кафе, паркінгів і сервісних точок варто друкувати поруч коротку доменну адресу, регулярно оглядати наліпки та розміщувати код під захисною поверхнею, яку складно непомітно замінити. Працівники мають знати, який домен є офіційним і куди передати повідомлення клієнта про підозрілу підміну.
Платіжна сторінка повинна чітко показувати отримувача й суму до підтвердження, але не вимагати надлишкових даних. Корисно надати альтернативу: офіційний застосунок, ручний пошук послуги або касу. Якщо QR — єдиний шлях, люди частіше погоджуються на сумнівний перехід через брак вибору.
Після виявлення підробки треба прибрати код, попередити користувачів офіційним каналом, перевірити інші точки та зберегти докази для правоохоронців. Не замовчуйте інцидент лише тому, що сума платежу була невеликою. Швидке повідомлення допомагає банкам, хостингу й Кіберполіції заблокувати інфраструктуру шахраїв.
Для важливих операцій заклад може додати контрольну фразу або короткий номер замовлення, який користувач бачить і на фізичному носії, і на сторінці після переходу. Це не замінює перевірку адреси, але допомагає помітити грубу підміну до введення платіжних даних. Персонал має регулярно звіряти вигляд і розташування кожного коду.
