Закрыть

Полезные статьи

Как распознать поддельный QR-код перед сканированием: памятка за одну минуту

 
поддельный QR код
Иллюстрация: WordYou.ru

Поддельный QR-код невозможно распознать визуально — сам рисунок не даёт никакой информации о том, куда ведёт ссылка. Но есть несколько вещей, которые можно проверить перед сканированием и сразу после него. Разобраться, как распознать поддельный QR-код перед сканированием, — значит выработать привычку останавливаться на несколько секунд.

Где мошенники размещают поддельные QR-коды

Чаще всего это происходит в общественных местах, где QR-коды стали привычными: на парковочных автоматах, в кафе вместо обычного меню, на стойках регистрации, в рекламных объявлениях, на вывесках и стендах. Злоумышленники наклеивают свой код поверх легального или рядом с ним — расчёт на то, что человек сканирует не глядя.

Другой канал — письма и посылки. Мошенники отправляют посылки, которых получатель не заказывал, с вложенным QR-кодом: «отсканируйте, чтобы узнать, кто отправитель». Как только пользователь переходит по ссылке, начинается попытка похитить данные. Аналогично работают фишинговые письма с QR-кодом вместо обычной ссылки — расчёт на то, что защитные фильтры электронной почты реже проверяют изображения, чем текстовые URL.

Что проверить до сканирования

Физическое состояние кода. Если QR-код на парковке, в кафе или на официальном стенде выглядит как наклейка поверх чего-то другого — это уже повод не сканировать. Поднимите край: иногда под фальшивым кодом обнаруживается оригинальный.

Контекст и отправитель. Получили посылку, которую не заказывали, и внутри — QR-код с просьбой отсканировать? Не сканируйте. Пришло письмо от «банка» или «курьерской службы» с QR-кодом вместо ссылки? Обратитесь напрямую в официальный сервис через его официальный сайт или приложение.

Предпросмотр адреса. Большинство смартфонов показывают URL до перехода — в момент, когда камера считала код. Посмотрите на этот адрес прежде чем нажимать «Открыть». Проверьте домен: он должен совпадать с ожидаемым сайтом. Опечатки в домене — тревожный сигнал («paypa1.com» вместо «paypal.com»).

Защищённое соединение — не гарантия. HTTPS и замок в адресной строке означают, что соединение зашифровано, но не означают, что сайт безопасен. Мошеннический сайт может иметь сертификат SSL так же легко, как и легальный.

Почему нельзя вводить данные по неожиданной ссылке

Если QR-код открыл страницу с запросом логина, пароля, данных банковской карты или предлагает установить приложение — не делайте этого. Легитимные сервисы не просят повторно вводить учётные данные через QR-код в случайном месте.

Не устанавливайте приложения, ссылка на которые пришла через QR-код из неизвестного источника: вместо официального приложения вы можете получить вредоносное ПО.

Что делать, если ссылка уже открыта

Закройте страницу сразу, не взаимодействуя с ней. Если вы ввели логин и пароль — немедленно смените пароль на том сайте, чьи данные использовали. Если сообщили данные карты — заблокируйте её через приложение банка и позвоните на горячую линию.

Если вы подозреваете, что на устройство могло быть установлено вредоносное ПО — не входите в банковские приложения с этого устройства до проверки. Обратитесь в сервисный центр или проверьте телефон антивирусом с хорошей репутацией.

О подозрительном QR-коде в общественном месте можно сообщить администрации заведения — они могут не знать, что оригинальный код подменён.

Краткая памятка перед сканированием

Читайте также: 7 тревожных сигналов, что ваш телефон может быть под контролем злоумышленников

Код в неожиданной посылке или письме без контекста — не сканировать. Наклейка поверх другого изображения — проверить физически. Прочитать URL в предпросмотре — он должен совпадать с ожидаемым сайтом. После перехода: не вводить пароли, данные карты, не устанавливать приложения по просьбе страницы. При подозрении — закрыть и обратиться на официальный сайт сервиса напрямую.


Выбор читателей


Расскажите друзьям. Поддержите сайт в соцсетях