Фішинговий QR-код може виглядати як звичайна наліпка для оплати паркування, квитка, пожертви чи входу в сервіс, але вести на копію справжнього сайту. Кіберполіція попереджає: зловмисники наклеюють власний код поверх офіційного, а потім виманюють дані картки, пароль або встановлення шкідливої програми.
Де найчастіше трапляється підміна
Ризик вищий там, де QR-код розміщений у відкритому доступі: на паркоматі, зупинці, афіші, столі в закладі, зарядній станції, оголошенні про благодійний збір чи отриманій електронною поштою квитанції. Сам формат QR не є небезпечним — він лише кодує адресу або іншу дію. Проблема виникає, коли людина не бачить повного посилання до переходу.
Окрема схема — лист із QR-кодом, який пропонують відсканувати особистим телефоном. Британський NCSC пояснює, що таке зображення може обійти частину захисту корпоративної пошти, а приватний смартфон не завжди має ті самі фільтри. Тому терміновість, погроза блокування акаунта або несподіване прохання оплатити рахунок мають насторожити.
Як оглянути наліпку до сканування
Перевірте краї й поверхню. Додатковий шар, нерівний клей, інший колір, перекошене зображення або наліпка поверх таблички можуть свідчити про підміну. Не відклеюйте її самостійно: сфотографуйте місце з безпечної відстані та повідомте адміністрацію, перевізника чи власника сервісу.
Якщо поруч є інструкція, порівняйте домен із адресою на офіційному сайті або в застосунку. Для паркування безпечніше відкрити встановлений міський застосунок вручну, а не переходити за випадковим кодом. У незнайомій мережі додатково скористайтеся нашими правилами, як захистити дані у публічному Wi-Fi.
Що перевірити на екрані телефону
Скануйте вбудованою камерою, яка показує попередній перегляд адреси. Не відкривайте її автоматично. Перевірте написання домену символ за символом, особливо заміну літер цифрами, зайві дефіси, додаткові слова перед основним доменом і дивну доменну зону. Скорочене посилання приховує кінцеву адресу — його краще не використовувати для платежу чи входу.
Значок замка та HTTPS означають шифроване з’єднання, але не підтверджують чесність власника сайту. Шахрайська копія також може мати сертифікат. Зіставте адресу з офіційним джерелом і відкрийте потрібний сервіс із закладки або через пошук установи. Не вводьте PIN-код картки, повний пароль до банкінгу чи коди підтвердження на сторінці, відкритій із сумнівного QR.
Ознаки фішингової сторінки
- вимагає більше даних, ніж потрібно для заявленої дії;
- створює штучний таймер або погрожує негайним штрафом;
- просить установити APK, профіль керування чи програму віддаленого доступу;
- містить помилки, нечіткий логотип або кнопки, які не працюють;
- не дає перевірити отримувача й суму до підтвердження;
- просить повторно ввести одноразовий код після нібито помилки.
Вигляд не є достатнім доказом: якісна копія може бути майже ідентичною. Вирішальними залишаються точний домен, очікуваність операції й незалежна перевірка через офіційний застосунок.
Якщо лише відкрили посилання
Закрийте сторінку. Якщо ви нічого не вводили, не завантажували й не встановлювали, зазвичай достатньо очистити вкладку, перевірити історію завантажень і стежити за незвичною поведінкою телефона. Оновіть систему та браузер. Не телефонуйте за номером, який показала підозріла сторінка.
Якщо сайт попросив дозвіл на сповіщення, камеру, контакти або встановлення профілю, відкличте його в налаштуваннях. Перевірте список застосунків і пристроїв, під’єднаних до облікового запису; наша інструкція пояснює, що робити з невідомим пристроєм у Google чи Apple Account.
Якщо ввели пароль або дані картки
Спочатку з безпечного пристрою змініть скомпрометований пароль. Якщо він повторювався на інших сервісах, змініть його й там, починаючи з електронної пошти. Завершіть сторонні сесії та увімкніть двофакторний захист. Якщо втрачено доступ до месенджера, дійте за пам’яткою як відновити Telegram після зламу.
Після введення реквізитів картки негайно зв’яжіться з банком за номером у застосунку або на звороті картки, заблокуйте її та перевірте операції. Не чекайте фактичного списання. Збережіть URL, скриншоти, час і місце наліпки, але не поширюйте активне шахрайське посилання серед знайомих.
Якщо встановили програму
Від’єднайте пристрій від мережі, не входьте з нього в банкінг і зверніться до фахівця або підтримки виробника. Перевірте дозволи, адміністраторів пристрою та профілі керування. Особливо небезпечно, якщо програма отримала доступ до екрана, SMS або спеціальних можливостей. Докладний алгоритм є у статті про те, що робити, коли шахраї просять віддалений доступ.
Куди повідомити
Про фізично підмінену наліпку повідомте адміністрацію місця, оператора паркування чи перевізника. Про шахрайський сайт або втрату даних можна подати електронне звернення до Кіберполіції через ticket.cyberpolice.gov.ua, а у невідкладній ситуації — телефонувати 102. Банку передайте час, суму та опис події, не надсилаючи PIN чи одноразові коди.
Коротка перевірка перед скануванням
- Огляньте краї наліпки й переконайтеся, що її не наклеїли поверх іншої.
- Увімкніть попередній перегляд і прочитайте домен повністю.
- Відкрийте сервіс вручну, якщо йдеться про оплату або вхід.
- Не довіряйте лише HTTPS і знайомому дизайну.
- Не встановлюйте програми та не надавайте віддалений доступ.
