
QR-фишинг: как мошенники крадут деньги через код
Автор: Маргарита Ушакова · Обновлено
Главное
- QR-фишинг (квишинг) — это подмена QR-кода, которая перенаправляет на мошеннический сайт для кражи денег и данных.
- Поддельные коды часто выглядят как наклейки или стикеры поверх настоящих — в кафе, на парковках, квитанциях ЖКХ и в доставке.
- Перед переходом проверяйте превью ссылки и домен: адрес должен совпадать с официальным сайтом организации.
- Если вы перешли по коду и ввели данные — сразу блокируйте списания и сообщайте о поддельном QR в банк и организацию.
- Для защиты на будущее настройте безопасность в телефоне и банковских приложениях и не сканируйте коды из непроверенных источников.
QR-код стал привычным способом оплаты: им расплачиваются за парковку, кофе, коммунальные квитанции и доставку. Именно эта привычка и играет на руку мошенникам — поддельный код почти неотличим от настоящего, а переход по нему занимает секунды. Квишинг устроен просто: жертва сама сканирует стикер или наклейку, попадает на копию банковской страницы и вводит данные карты. Деньги уходят добровольно, поэтому банк не всегда возвращает их автоматически.
Разберём, как распознать поддельный QR-код и в каких местах он чаще всего встречается. Покажем, как за минуту проверить ссылку через превью и домен до перехода. Отдельно — что делать, если данные уже введены: как остановить списания, куда сообщить о фальшивом коде и какие настройки телефона и банковских приложений снизят риск повторной атаки.
Сравните: три лучших предложения
на 14 сентября 2026 г.QR-фишинг (квишинг): как поддельный код крадёт деньги
QR-фишинг, или квишинг (от англ. QR + phishing), — это атака, при которой жертву подталкивают отсканировать поддельный QR-код. Сам код не крадёт деньги: он лишь перенаправляет телефон по ссылке, которую вы не видите. Дальше открывается сайт-клон банка, платёжной страницы или «оплаты услуги», где просят ввести номер карты, CVV, срок действия, код из СМС или логин от личного кабинета. Как только данные введены, мошенник получает доступ к счёту или проводит списание.
Ключевое отличие квишинга от обычного фишинга — в способе доставки. Ссылку прячут не в письме и не в СМС, а в квадратном коде на бумаге, экране или в переписке. Человек видит привычный символ оплаты и не заподозвает подвох: визуально поддельный код ничем не отличается от настоящего. Именно поэтому квишинг так эффективен в офлайне — на парковках, в кафе, у платёжных терминалов.
Кредитные карты: грейс-период
на 14 сентября 2026 г.Важно понимать механику: мошеннику не нужно взламывать ваш телефон. Он рассчитывает на то, что вы сами введёте данные на чужой странице. Поэтому защита строится вокруг одного навыка — проверять, куда ведёт код, до ввода любой информации. Ниже разберём, как выглядят подделки, где они встречаются чаще всего и что делать, если данные уже введены.
Как выглядит поддельный QR-код: наклейки, стикеры, подмена в меню
Настоящий QR-код наносится типографским способом или печатается вместе с чеком, меню, квитанцией. Подделка почти всегда — это физически наклеенный поверх элемент. Мошенники печатают свой код на самоклеящейся бумаге и закрывают им оригинал. Заметить это можно по нескольким признакам.
ВСК: от 75 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
- Неровные края и «второй слой». Наклейка чуть выступает над поверхностью, отличается по цвету бумаги или бликует иначе. Подденьте уголок ногтем — если код отклеивается, это подделка.
- Код поверх другого кода. Иногда видно, что под наклейкой есть ещё один квадрат или часть старой печати.
- Несовпадение с контекстом. Рядом с кодом на парковке написано «оплата через приложение парковки», а код ведёт на сторонний сайт — это тревожный сигнал.
- Свежая наклейка на вывеске. Мошенники часто клеят свои коды на стеклянные двери, стойки оплаты, автоматы с кофе, зарядные станции.
В цифровой среде подмена выглядит иначе. В мессенджерах и соцсетях QR-код присылают как картинку в сообщении: «оплатите по коду», «получите выплату, отсканируйте». Здесь нет бумаги — есть только чужое изображение, и проверить его происхождение сложнее. Отдельный сценарий — подмена кода в электронном меню кафе или в рассылке от имени доставки.
Практический вывод прост: любой QR-код, который выглядит наклеенным, стоит считать подозрительным до проверки. Не сканируйте его «на автомате» — сначала осмотрите поверхность и убедитесь, что код напечатан, а не наклеен.
Сценарии квишинга: парковки, кафе, квитанции ЖКХ, доставка
Мошенники выбирают места, где человек торопится и действует по привычке. Разберём типовые сценарии и то, что именно теряет жертва.
- Парковки и зарядные станции. На стойке оплаты наклеен код «для быстрой оплаты парковки». Ссылка ведёт на сайт-клон, где просят данные карты. Списание выглядит как обычная оплата парковки, но сумма списывается в пользу мошенника, а иногда — повторно.
- Кафе и рестораны. Поддельный код наклеивают поверх кода меню или счёта. Вместо просмотра меню открывается платёжная форма «оплатите заказ онлайн». Жертва вводит карту, думая, что платит заведению.
- Квитанции ЖКХ. Код на бумажной квитанции или в подъезде ведёт на фальшивый «портал оплаты ЖКХ». Вводятся данные карты и лицевого счёта — мошенник получает и деньги, и персональные данные.
- Доставка и маркетплейсы. В переписке присылают код «для получения посылки» или «возврата средств». Ссылка ведёт на клон личного кабинета, где просят логин, пароль и код из СМС.
Общий признак всех сценариев — спешка и давление: «оплатите сейчас», «иначе штраф», «посылка вернётся отправителю». Мошеннику выгодно, чтобы вы не рассматривали код и не проверяли адрес.
Важно знать
Банк обязан на два дня приостанавливать переводы на счета из базы мошеннических операций ЦБ РФ, а при пропуске такой проверки — вернуть похищенное в течение 30 дней (ФЗ-161).
Источник: ФЗ-161
Отдельно стоит упомянуть сценарий с оформлением кредита. Если жертва под давлением мошенников оформляет заём, вступает в силу «период охлаждения»: деньги от 50 до 200 тысяч ₽ банк выдаёт не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов. Эта пауза дана именно для того, чтобы человек успел распознать давление и отказаться. Если вы поняли, что вас подтолкнули к кредиту через поддельный QR, у вас есть время отменить операцию до выдачи денег.
Чем проверить QR за минуту: превью ссылки и домен
Проверка занимает меньше минуты и не требует специальных программ. Главное правило: никогда не вводите данные сразу после сканирования — сначала посмотрите, куда ведёт код.
- Отсканируйте код камерой, но не переходите. Большинство смартфонов показывают всплывающее превью с адресом сайта ещё до открытия. Прочитайте этот адрес целиком.
- Сверьте домен с официальным. Домен — это часть адреса до первого слэша. Мошенники используют похожие написания: лишние буквы, дефисы, замену символов. Официальный адрес банка или сервиса вы знаете заранее — сравните посимвольно.
- Насторожитесь при сокращённых ссылках. Если превью показывает короткий адрес-редирект, конечный сайт скрыт. Не вводите данные, пока не увидите полный адрес.
- Проверьте, есть ли защищённое соединение. Отсутствие замка и «https» в адресной строке — повод закрыть страницу.
- Не доверяйте дизайну. Клон банка может выглядеть идентично настоящему сайту. Единственный надёжный ориентир — адрес в строке браузера, а не внешний вид.
Полезная привычка — открывать банковские приложения и платёжные сервисы только из собственного списка приложений, а не по ссылке из QR. Если код ведёт на «оплату», но вы можете провести платёж через официальное приложение — сделайте это там. Тогда даже поддельный код не даст мошеннику ничего.
Если адрес вызывает сомнение, не переходите по нему и не вводите данные. Лучше потратить минуту на проверку, чем часы на разбирательства со списаниями.
Что делать, если перешли по коду и ввели данные
Скорость здесь важнее всего: чем раньше вы среагируете, тем выше шанс остановить списание. Действуйте по шагам.
- Позвоните в банк по номеру с обратной стороны карты. Не по номеру из СМС или с сайта, куда вас привёл QR. Сообщите, что данные карты могли попасть к мошенникам, и попросите заблокировать карту и операции.
- Заблокируйте карту в приложении. Если под рукой нет телефона банка, сделайте это через официальное приложение — функция блокировки доступна в один клик.
- Смените пароли. Если вы вводили логин и пароль от личного кабинета или почты, смените их немедленно, а также везде, где использовался тот же пароль.
- Проверьте операции. Просмотрите историю по счёту: не появилось ли незнакомых списаний, переводов, оформленных кредитов или подписок.
- Зафиксируйте следы. Сохраните адрес сайта, скриншоты, номер, с которого звонили, — это пригодится для заявления.
Если мошенники успели оформить на вас кредит, помните о «периоде охлаждения»: деньги от 50 до 200 тысяч ₽ выдаются не раньше чем через 4 часа после одобрения, свыше 200 тысяч — через 48 часов. В этот промежуток можно обратиться в банк и отменить выдачу, объяснив ситуацию.
Не переводите никому деньги «для отмены операции» — это повторная атака. Настоящий банк никогда не просит перевести средства на «безопасный счёт».
Как сообщить о поддельном QR и заблокировать списания
После того как списания остановлены, важно зафиксировать факт мошенничества — это нужно и для возврата денег, и для того, чтобы поддельный код убрали.
- Подайте заявление в банк о несогласии с операцией. Банк проведёт проверку и при наличии оснований вернёт средства. Чем быстрее подано заявление, тем лучше.
- Напишите заявление в полицию. Приложите скриншоты, адрес сайта, фото поддельного кода, выписку по счёту. Заявление можно подать в любом отделении.
- Сообщите владельцу места. Если поддельный код наклеен на парковке, в кафе, на квитанции — сообщите администрации или управляющей компании, чтобы наклейку сняли и предупредили других.
- Пожалуйтесь в банк-эмитент карты, если списание прошло по чужому сайту, — это поможет заблокировать счёт получателя.
- Сообщите в Центробанк через интернет-приёмную, если банк отказывает в возврате средств, — регулятор рассматривает такие обращения.
Если по вашим данным мошенники пытаются взыскать долг или звонят коллекторы, помните о законных границах: по ФЗ-230 коллекторы не вправе звонить чаще 1 раза в сутки, 2 раз в неделю и 8 раз в месяц, а также беспокоить ночью с 22:00 до 8:00. Нарушения фиксируйте и жалуйтесь в ФССП.
Сохраняйте все документы по обращению: номер заявления, дату, имя принявшего сотрудника. Это ускорит разбирательство и поможет, если дело дойдёт до суда.
Защита на будущее: настройки телефона и банковских приложений
Проще предотвратить квишинг, чем разбираться с последствиями. Настройте телефон и банковские приложения заранее — это займёт несколько минут.
Ключевая ставка ЦБ РФ
на 14 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
- Включите превью ссылок в камере. Убедитесь, что при сканировании телефон показывает адрес до перехода. Это базовая защита от слепого перехода.
- Отключите автопереход по ссылкам в мессенджерах. Пусть ссылка сначала отображается целиком, а не открывается автоматически.
- Настройте уведомления по всем операциям. Мгновенные push-сообщения о списаниях позволяют заметить мошенничество в первые минуты.
- Установите лимиты на переводы и платежи. Ограничьте суммы, которые можно списать без дополнительного подтверждения. Это снизит возможный ущерб.
- Включите двухфакторную аутентификацию в банковском приложении и на почте. Даже при утечке пароля мошенник не войдёт без второго фактора.
- Пользуйтесь только официальными приложениями. Оплачивайте парковку, ЖКХ и заказы через проверенные приложения, а не по ссылкам из QR.
Отдельная привычка — проверять физический код перед сканированием: напечатан он или наклеен, совпадает ли подпись рядом с ним с тем, что открывается. Если сомневаетесь — не сканируйте, воспользуйтесь официальным способом оплаты.
Предупредите близких, особенно пожилых родственников: поддельный QR выглядит как обычный, и распознать его помогает только привычка проверять адрес. Договоритесь, что при любом сомнении человек сначала звонит вам, а не вводит данные.
Часто спрашивают
- Сколько времени есть, чтобы отменить перевод после ввода данных на фишинговом сайте?
- Чем быстрее вы позвоните в банк, тем выше шанс остановить операцию: иногда платёж можно отменить, пока он не ушёл получателю. Если деньги уже списаны, банк обязан принять заявление о мошеннической операции и провести разбирательство.
- Можно ли вернуть деньги, если сам перешёл по QR-коду и подтвердил оплату?
- Да, шанс есть, но он ниже, чем при мошенничестве без вашего подтверждения: банк будет проверять, знали ли вы реквизиты получателя. Немедленно подайте заявление в банк и заявление в полицию — это обязательные шаги для оспаривания операции.
- Какой срок у банка на ответ по заявлению о мошенническом списании?
- По закону банк рассматривает обращение клиента о несогласии с операцией в течение 30 дней с момента получения заявления. Если ответ не устроил, жалуйтесь в интернет-приёмную Банка России или в суд.
- Нужно ли блокировать карту, если я только отсканировал подозрительный QR, но ничего не вводил?
- Блокировать карту не обязательно, если вы не вводили реквизиты и не подтверждали платёж — сам по себе переход по ссылке деньги не списывает. Но проверьте историю операций в приложении и, если заметили подозрительную активность, сразу звоните в банк.
- Как сообщить о поддельном QR-коде на парковке или в кафе?
- Сфотографируйте наклейку с кодом и место, где она размещена, затем передайте данные администрации объекта и в банк, чьё имя использовано в поддельном QR. Если деньги уже украдены, добавьте заявление в полицию — без него банк реже возвращает средства.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Как выводят деньги мошенники: схемы и признаки
ЧитатьЛичные финансыЛайки на Ozon за деньги: мошенничество или нет
ЧитатьЛичные финансыАна-фишинг: что это и как защититься
ЧитатьЛичные финансыМошенники на Авито с автомобилями: схемы обмана
ЧитатьЛичные финансыРепетиторы-мошенники на Авито: как распознать обман
ЧитатьЛичные финансыТелефонные мошенники: как они называются
ЧитатьИз словаря
Разберём термины из статьи простыми словами.