Київ +19°
USD 44,71 ₴ ↑0,01 EUR 51,71 ₴ ↑0,15
ЗНАТИ — Новини України. Знати головне ЗН
Технології

Фішингові QR-коди: як помітити підмінену наліпку й безпечно оплатити послугу

QR-код приховує адресу, тому людина бачить домен лише після сканування. Шахраї наклеюють свій код поверх офіційного на паркоматі, транспортній табличці, афіші чи благодійному оголошенні та ведуть на сторінку, схожу на справжній сервіс. Сам значок замка не доводить надійність: фішинговий сайт також може мати HTTPS. Безпечний алгоритм — оглянути наліпку, попередньо переглянути адресу, самостійно відкрити офіційний застосунок і не вводити банківські дані на невідомому домені.

Автори: 1 хв читання
Поділитися
X Telegram WhatsApp Viber
Користувач помічає підмінену наліпку з QR-кодом на міському паркувальному терміналі

QR-код приховує адресу, тому людина бачить домен лише після сканування. Шахраї наклеюють свій код поверх офіційного на паркоматі, транспортній табличці, афіші чи благодійному оголошенні та ведуть на сторінку, схожу на справжній сервіс. Сам значок замка не доводить надійність: фішинговий сайт також може мати HTTPS. Безпечний алгоритм — оглянути наліпку, попередньо переглянути адресу, самостійно відкрити офіційний застосунок і не вводити банківські дані на невідомому домені.

Огляньте фізичний код

Подивіться, чи немає другого шару, нерівних країв, відмінного паперу, слідів клею або коду, що закриває оригінальний дизайн. На паркоматі звірте номер зони й інструкцію з іншою офіційною табличкою. Не відривайте підозрілу наліпку самостійно, якщо це може знищити доказ.

Сфотографуйте загальний вигляд і точне місце без номерів чужих авто та повідомте адміністрацію або оператора. Не скануйте код «для перевірки» на основному телефоні, якщо вже бачите підміну. Працівник має звірити його з офіційним макетом.

Перегляньте адресу до переходу

Камера смартфона зазвичай показує URL у попередньому перегляді. Прочитайте домен повністю: заміна однієї літери, зайвий дефіс, інша доменна зона або довгий ланцюжок переадресацій — сигнал зупинитися. Скорочене посилання не дає перевірити кінцеву адресу без переходу.

Не орієнтуйтеся лише на логотип, кольори й грамотний текст. Скопіюйте назву сервісу й відкрийте його сайт вручну або скористайтеся вже встановленим офіційним застосунком. Якщо платіж справжній, потрібна функція має бути доступна й там.

HTTPS не гарантує справжність

Захищене з’єднання означає шифрування між браузером і доменом, але не підтверджує, що домен належить місту, банку чи магазину. Перевірте точну адресу, сертифікат за потреби та посилання з офіційного ресурсу. Не приймайте попередження браузера про сертифікат.

Сайт, який одразу просить номер картки, CVV, банківський пароль або код із SMS, є високим ризиком. Для оплати використовуйте віртуальну картку з невеликим лімітом, якщо ваш банк її пропонує, але ліміт не робить фішинговий сайт безпечним.

Шахраї створюють терміновість

Повідомлення про «останню хвилину», штраф, евакуацію авто або блокування акаунта змушує діяти без перевірки. Зупиніться й знайдіть постанову чи послугу в офіційному кабінеті. Державні домени України мають gov.ua, але навіть схожий текст у адресі не є державним доменом.

Не телефонуйте за номером на підозрілій сторінці. Візьміть контакт із офіційного сайту або звороту банківської картки. У транспорті чи закладі запитайте працівника, але не передавайте йому телефон із відкритим банкінгом.

Якщо дані вже введені

Негайно зателефонуйте банку, заблокуйте картку або встановіть нульовий ліміт, перевірте операції й подайте заяву про несанкціоновані списання. Якщо ввели пароль, змініть його з чистого пристрою та завершіть активні сесії. Не чекайте першого списання.

Подайте електронне звернення до Кіберполіції та збережіть URL, скриншоти, час, суму, чек і листування. Не продовжуйте діалог із «підтримкою» шахраїв. Загальні кроки захисту акаунтів описані в нашому матеріалі про двофакторну автентифікацію.

Захистіть сам телефон

Оновлюйте систему й браузер, не встановлюйте APK або профіль конфігурації після сканування коду. Перевірте дозволи камери й завантаження. Якщо сторінка змусила встановити застосунок, від’єднайте пристрій від мережі та зверніться по фахову допомогу; одного видалення значка може бути недостатньо.

Домашню мережу також потрібно захистити: скористайтеся інструкцією про пароль і оновлення роутера. Менеджер паролів допомагає помітити фішинг, бо не підставляє збережений логін на чужому домені.

Чекліст перед скануванням

Фізична наліпка; офіційний контекст; попередній URL; точний домен; відсутність переадресації; зрозумілий отримувач; сума; альтернативний офіційний канал. Якщо хоча б один пункт не сходиться, не платіть. Невелика незручність перевірки дешевша за блокування картки й відновлення акаунтів.

Для організацій: регулярно оглядайте власні таблички, використовуйте пломби або дизайн, який показує підміну, та дайте відвідувачу коротку офіційну адресу поруч. Працівники мають знати, куди передати повідомлення, а не просто зірвати код без фіксації.

Безпечна оплата паркування як приклад

Замість сканування наліпки відкрийте офіційний міський застосунок, уведіть номер авто й оберіть зону з карти або перевіреної таблички. Звірте адресу, час і отримувача до підтвердження. Після платежу переконайтеся, що сесія активна саме для вашого номера. Якщо зона не знаходиться, зверніться до оператора, а не шукайте «запасний QR» у коментарях.

Код у ресторані чи на афіші безпечніше використовувати для перегляду некритичної інформації, ніж для входу в банк. Якщо сторінка меню раптом просить авторизацію поштою, встановлення профілю або дані картки, закрийте її. Організація має запропонувати звичайну адресу чи інший спосіб. Повідомлення про підміну допомагає захистити наступних відвідувачів, тому передайте фото й місце відповідальній службі.

Якщо QR надійшов у листі чи месенджері, перевіряйте також відправника іншим каналом. Код може обходити звичку читати текстові посилання й переносити авторизацію на телефон. Не скануйте його пристроєм, на якому відкритий банкінг, лише тому, що лист нібито прийшов від колеги або служби доставки.

Джерела

  • Кіберполіція — фішингові QR-коди в громадських місцях
  • Кіберполіція — підроблені сайти з QR-кодами та вимаганням оплати
Джерела:
  1. Кіберполіція — фішингові QR-коди в громадських місцях перевірено
  2. Кіберполіція — підроблені сайти з QR-кодами та вимаганням оплати перевірено
Поділитися
X Telegram WhatsApp Viber

Помітили помилку? Повідомте редакцію

Редакція ЗНАТИ

Редакція ЗНАТИ

Редакція

Команда онлайн-медіа ЗНАТИ. Готуємо короткі, зрозумілі та перевірені новини України і світу.

Знати головне першими

Новини, короткі термінові повідомлення та анонси матеріалів у офіційному каналі ЗНАТИ.

Перейти в Telegram