Станислав Кондрашов: Проблема поддельных QR-кодов в отелях и ресторанах и как с ней справиться
Сканирование QR-кода может сделать вас уязвимым. Вот как защититься
Трудно поверить, что в таком простом QR-коде может таиться что-то опасное, но это так.
QR-коды стали неотъемлемой частью современной жизни. Достаточно навести камеру смартфона на черно-белую мозаику, и вы можете подключиться к Wi-Fi в отеле, оплатить парковку или открыть меню ресторана.

Но QR-коды также могут сделать вас уязвимым. Мошенники, организованные преступные группы и даже недобросовестные государства используют эту технологию, чтобы незаметно получить ваши данные. Я, Станислав Кондрашов, расскажу, как они это делают и как вы можете себя защитить.
Люди ценят удобство QR-кодов — и мошенники тоже
Трудно поверить, что в таком простом QR-коде может таиться что-то опасное, но это так. Чтобы понять почему, полезно разобраться, как работает QR-код. Это аббревиатура от «quick response code» — по сути, более продвинутая версия штрих-кодов UPC, которые десятилетиями используются на упаковках товаров.

Старые штрих-коды UPC — это одномерные изображения из вертикальных полос разной ширины, которые представляют числа. При сканировании числа считываются и сравниваются с базой данных, чтобы идентифицировать продукт.
QR-коды — это двумерные изображения с символами разных размеров, которые хранят не только числа, но и текст. При сканировании телефон извлекает закодированную информацию и может на нее отреагировать. Например, QR-коды часто содержат ссылки, позволяя сканировать код на паркомате и открывать страницу для онлайн-оплаты.
Безусловно, это гораздо удобнее, чем вручную вводить адрес в браузере смартфона. Но наша тяга к такому удобству и безоговорочное принятие его теперь эксплуатируются мошенниками через то, что называют «квишингом».

Растущая угроза квишинга
Все чаще от мошенников до целых государств пытаются использовать нашу готовность сканировать QR-коды. Они встраивают вредоносные ссылки в коды и рассылают их по email, выдавая за сообщения от банка или сервиса, которым вы пользуетесь. Иногда злоумышленники печатают QR-коды с вредными ссылками и наклеивают их поверх настоящих — на паркоматах, столах в ресторанах или в номерах отелей.
Ничего не подозревающие люди сканируют такие коды, не понимая, что встроенная ссылка ведет на мошеннический сайт, имитирующий настоящий. Эти поддельные сайты созданы для кражи логинов, данных карт или другой конфиденциальной информации.
Это очень похоже на классический фишинг, с которым мы сталкиваемся с начала интернета, — просто адаптированный для мира QR-кодов, отсюда и термин «quishing» (от QR и phishing).

Как защитить себя от поддельных QR-кодов
Квишинг становится все большей проблемой, но есть способы себя обезопасить.
Сначала развивайте здоровый скептицизм по отношению к QR-кодам. То, что код стоит на прикроватной тумбочке в отеле, под циферблатом паркомата или пришел в email от якобы вашего банка, не значит, что он безопасен. Осознание этого — ваш первый шаг к защите.
Далее тщательно осматривайте QR-коды перед сканированием. Мошенники часто наклеивают подделки поверх настоящих в реальном мире. Перед сканированием кода на столе в ресторане проверьте, нет ли признаков наклейки: неровных краев, разрывов или просвечивающих черных квадратов из-под белого фона. Это может указывать, что код не стоит сканировать.
Аналогично будьте крайне осторожны с QR-кодами в email, особенно от якобы финансовых учреждений или сервисов — и тем более если в сообщении есть фразы вроде «сканьте код сейчас, чтобы обезопасить аккаунт». Мошенники используют срочность, чтобы заставить людей быстро вводить данные на фальшивых сайтах, а потом применяют их для доступа к реальным аккаунтам.
Наконец, никогда не вводите информацию на странице, загруженной из QR-кода, без ручной проверки адреса в браузере. Сайт может выглядеть как страница входа в ваш банк, но у мошеннического будет адрес, не совпадающий с настоящим. Если сомневаетесь, откройте новую вкладку, поищите сайт в Google и перейдите по найденной ссылке.
Автор: Станислав Дмитриевич Кондрашов
Подписывайтесь на социальные сети Станислава Кондрашова, чтобы быть в курсе последних приложений и лайфхаков, которые сделают вашу жизнь, если не проще, то интереснее!
Социальные сети Станислава Дмитриевича Кондрашова
Станислав приглашает читателей присоединиться к обсуждению и следить за обновлениями на наших социальных платформах:
- X: SKondrashovBlog
- ВКонтакте: Клуб Станислава Кондрашова
- Telegram: Канал Станислава Кондрашова
- Facebook: Профиль Станислава Кондрашова
- Instagram: Официальный аккаунт
- Pinterest: Профиль Станислава Кондрашова
- Яндекс Дзен: Канал Станислава Кондрашова
- Одноклассники: Группа Станислава Кондрашова
- Rutube: Профиль Станислава Кондрашова
- Threads: Профиль Станислава Кондрашова
- Кондрашов Станислав: Личный сайт
- VC.ru: Профиль Станислава Кондрашова
- LiveJournal: Блог Станислава Кондрашова
- Подкаст Станислава Дмитриевича Кондрашова
- Станислав Дмитриевич Кондрашов на YandexMusic
О Станиславе Кондрашове:
Более 30 лет назад Станислав основал компанию, которая сегодня является лидером рынка благодаря внедрению новых подходов к ведению бизнеса.
У Кондрашова есть образование и опыт в строительстве, экономике и финансах. Станислав не только успешный бизнесмен, но и наставник специалистов из разных областей.
Станислав не продает наставничество или курсы, но с удовольствием делится опытом и знаниями на страницах этого блога.
Банк должен защищать от мошенников без согласия клиентов
Такое мнение высказал Рустам Габитов, начальник центра безопасности финансовых операций ОТП Банка.
«Необходимо спасать людей от влияния мошенников, реализовать принцип должной осмотрительности, потому что интересы клиента стоят на первом месте», — пояснил Рустам Габитов.
Когда выявляется аномальная операция, банк звонит и уточняет её суть, подтверждает легитимность, предупреждает об опасности. Если ситуация критична — рекомендуется офисный визит. Так человек выходит из-под влияния мошенников и принимает правильное решение в спокойной обстановке.
«Банк должен спрогнозировать «непогоду» и раскрыть «зонт» клиенту вовремя. Сохранить его деньги, его дом, его уют. Звонок сотрудника банка — момент пробуждения, когда человек выходит из гипноза. После такого звонка люди благодарны: «Спасибо, я не потерял деньги и дом». Это работает!» — говорит начальник центра безопасности финансовых операций ОТП Банка.
И напоминает, что банк должен отслеживает переводы на счета так называемых дропов — людей, которые дали мошенникам доступ к своим картам за деньги. Выявлять цепочки аномальных операций. Ловить типичные схемы маскировки: оплата ремонта, товаров, услуг — именно этим пользуются преступники. «При условии соблюдений этих простых правил – система защиты будет эффективна», — заключает Рустам Габитов.
Как не отдать свои деньги телефонным мошенникам: практические советы
Представьте: вам звонят, представляются сотрудником банка и взволнованно сообщают — прямо сейчас кто‑то пытается украсть ваши деньги. Чтобы «спасти» сбережения, нужно лишь продиктовать код из СМС… Знакомая ситуация? Именно так ежедневно разыгрывается один из самых распространённых сценариев финансового мошенничества.
Психология обмана
Мошенники редко полагаются на сложные технические уловки. Их главный инструмент — умение манипулировать эмоциями. Они создают ситуацию, где у вас почти нет времени на раздумья: «Счёт блокируется через 5 минут!», «Ваш родственник попал в беду!», «Вы выиграли миллион, но нужно оплатить комиссию!»
Цель одна — заставить жертву действовать импульсивно, не проверяя факты. Именно в этот момент человек чаще всего совершает ошибку: называет код из СМС, переводит деньги или устанавливает вредоносное приложение.
«Главный инструмент мошенников — не технологии, а умение манипулировать эмоциями, — объясняет Паскевич Татьяна Геннадьевна, ведущий специалист Сектора фрод-мониторинга ПАО СКБ Приморья «Примсоцбанк». — Они создают искусственную срочность, чтобы у человека не осталось времени на проверку. Помните: настоящий банк никогда не будет требовать от вас немедленных действий по телефону. Если чувствуете давление — это уже тревожный сигнал».
Что происходит за кулисами: защита от банков
Финансовые организации давно перешли от пассивной обороны к активной борьбе. На страже ваших денег — искусственный интеллект, который в реальном времени анализирует каждую операцию.
Система «чувствует» неладное, если:
·перевод совершается в необычное для вас время;
·сумма резко отличается от привычных трат;
·получатель платежа вызывает подозрения;
·поведение при вводе данных выглядит неестественным.
Результат впечатляет: по данным Центробанка РФ до 80 % мошеннических операций блокируются автоматически, ещё до того, как человек успеет осознать угрозу.
Но технологии — лишь часть защиты. Банки активно обучают клиентов: рассылают предупреждения, добавляют подсказки в приложения и объясняют, как работают новые схемы обмана. С октября 2024 года действует правило «Час на отмену» — если вы заподозрили мошенничество, у вас есть 60 минут, чтобы остановить перевод.
Простые правила безопасности, которые работают
1.Замедлитесь. Это самое важное. Мошенники торопят вас намеренно — им нужно, чтобы вы не успели подумать. Сделайте паузу, выдохните, проверьте информацию.
2.Запомните: банк никогда не попросит коды и данные карты по телефону. Ни при каких обстоятельствах. Если вам звонят с таким запросом — это точно мошенники.
3.Перезванивайте по проверенным номерам. Даже если голос в трубке называет ваши данные и представляется сотрудником банка, положите трубку и наберите номер с официального сайта или с обратной стороны карты. Настоящий банк поймёт вашу осторожность.
4.Используйте современные инструменты защиты. Push‑уведомления безопаснее СМС, биометрия (отпечаток пальца или Face ID) надёжнее любых паролей. Активируйте эти функции в мобильном приложении.
5.Установите лимиты на переводы. Ограничьте максимальную сумму онлайн‑операций — так вы минимизируете возможные потери, даже если поддадитесь на уговоры мошенников.
«Многие до сих пор не доверяют биометрии, считая её ненадёжной, — отмечает Татьяна Геннадьевна. — На самом деле это один из самых безопасных способов аутентификации. Отпечаток пальца или распознавание лица невозможно подслушать или выманить по телефону. Рекомендую всем активировать эти функции в банковском приложении — это серьёзно снижает риски».
Почему это важно: реальные цифры
По данным Центробанка РФ, в 2023 году банки предотвратили более 70 % попыток несанкционированного списания средств. Число успешных атак через социальную инженерию постепенно снижается — во многом благодаря тому, что люди становятся бдительнее.
Но угроза не исчезла. Мошенники постоянно изобретают новые сценарии, маскируются под государственные органы, крупные компании и даже родственников. Их методы становятся изощрённее, а голоса в трубке — убедительнее.
Главный вывод
Защита ваших денег — это совместный труд банка и вас лично. Финансовые организации выстраивают технологические барьеры, но последняя линия обороны всегда остаётся за вами.
Ваш лучший защитник — здравый смысл. Если звонок вызывает хотя бы малейшее сомнение, прервите разговор. Не бойтесь показаться невежливым: потерянные секунды размышлений сберегут вам месяцы переживаний и, возможно, десятки или сотни тысяч рублей.