ScamLens
ВысокийСредний ущерб: $1,500Обычная длительность: 1-3 days

Квишинг (фишинг через QR-коды): Полное руководство по защите

Квишинг, или фишинг через QR-коды, — это быстро растущий метод кибератак, при котором преступники заменяют легитимные QR-коды вредоносными или создают поддельные коды, которые перенаправляют жертв на мошеннические веб-сайты. По данным Центра жалоб на интернет-преступления ФБР, связанные с QR-кодами мошенничества возросли на 587% в период с 2022 по 2023 год, при этом средние потери достигли 1500 долларов США на один инцидент. Эти атаки эксплуатируют тот факт, что QR-коды нечитаемы для человека, что делает невозможным проверку пункта назначения перед сканированием. Мошенничество обычно работает путем размещения поддельных QR-кодов на паркоматах, столиках в ресторанах, упаковке продукции или в приложениях электронной почты, которые выглядят так, как будто они от законных компаний. При сканировании эти коды перенаправляют жертв на убедительные поддельные веб-сайты, предназначенные для сбора учетных данных для входа, информации о банковских счетах или данных платежных карт. В корпоративной среде злоумышленники отправляют QR-коды по электронной почте, которые обходят традиционные фильтры безопасности, приводя сотрудников на поддельные страницы входа Microsoft 365 или портали расчета заработной платы. Особенная опасность квишинга заключается в его способности обходить традиционные меры безопасности. Традиционные системы безопасности электронной почты сканируют URL-адреса и вложения на предмет вредоносного содержимого, но QR-коды выглядят как безобидные изображения. Кроме того, многие смартфоны автоматически открывают ссылки из QR-кодов без предварительного отображения полного URL-адреса, что не дает жертвам возможности проверить пункт назначения. Федеральная торговая комиссия сообщила, что компании потеряли более 48 миллионов долларов США на мошенничестве с QR-кодами в 2023 году, при этом как потребители, так и сотрудники стали жертвами этих сложных атак.

Распространённые тактики

  • Замена физических QR-кодов: Мошенники печатают наклейки с вредоносными QR-кодами и размещают их над легитимными кодами на паркоматах, платежных терминалах ресторанов, станциях зарядки электромобилей и ярлыках упаковки доставки, перенаправляя платежи на свои счета.
  • Кампании квишинга по электронной почте: Злоумышленники отправляют профессионально оформленные электронные письма якобы от IT-отделов, отделов кадров или финансовых учреждений с QR-кодами для срочной переустановки пароля, установки многофакторной аутентификации или оплаты счетов, которые приводят на сайты сбора учетных данных.
  • Поддельные уведомления о парковке: Преступники размещают поддельные штрафы за парковку на лобовых стеклах с QR-кодами, якобы предлагающими быстрые варианты оплаты, которые на самом деле крадут информацию кредитной карты и личные данные при сканировании.
  • Приманки криптовалютных инвестиций: Мошенники распространяют QR-коды через социальные сети и приложения для обмена сообщениями, утверждая, что предоставляют доступ к эксклюзивным возможностям инвестирования в криптовалюту, но фактически опустошают цифровые кошельки жертв при сканировании.
  • Мошенничество с доставкой пакетов: Мошенники отправляют текстовые сообщения или электронные письма с QR-кодами, утверждая, что переносят доставку посылок или требуют оплаты таможенных пошлин, приводя на поддельные сайты почтовых служб, которые захватывают информацию платежных карт.
  • Мошенничество с меню ресторана и платежами: Злоумышленники создают поддельные QR-коды для цифровых меню или платежей за обслуживание за столом в ресторанах, перенаправляя посетителей на похожие сайты, которые крадут данные кредитных карт, когда клиенты пытаются оплатить свои счета.

Как распознать

  • Несоответствие предпросмотра URL: Перед открытием ссылки проверьте, отображает ли ваш телефон предпросмотр URL, который не соответствует ожидаемому пункту назначения (например, QR-код паркомата, показывающий личный веб-сайт вместо официального домена города).
  • Признаки физического вмешательства: Ищите наклейки, размещенные над исходными QR-кодами, неправильное выравнивание печати, разную качество бумаги или коды, которые выглядят так, как будто они были добавлены после разработки, а не профессионально напечатаны как часть исходного материала.
  • Запросы срочного действия: Будьте осторожны с QR-кодами, сопровождаемыми угрожающим языком, таким как «ваш аккаунт будет заблокирован в течение 24 часов», «требуется срочное обновление безопасности» или «оплатите в течение 2 часов, чтобы избежать штрафов», так как легитимные сервисы редко используют такую тактику давления.
  • Общие или обезличенные коммуникации: Электронные письма или сообщения, содержащие QR-коды, которые не используют ваше фактическое имя, ссылаются на расплывчатые проблемы с аккаунтом или не содержат конкретные детали о вашей связи с предполагаемым отправителем, скорее всего мошеннические.
  • Неожиданные запросы аутентификации: Если вы получаете непрошеные QR-коды, утверждающие, что настраивают многофакторную аутентификацию, проверяют данные аккаунта или подтверждают личность, когда вы не инициировали такой процесс, это серьезный сигнал тревоги.
  • Несоответствие адресата платежа: Когда QR-код приводит на страницу платежа, убедитесь, что имя получателя, данные компании и процессор платежей соответствуют ожиданиям — мошенники часто используют личные счета или незнакомые платежные платформы вместо установленных служб продавца.

Как защитить себя

  • Установите сканер QR-кодов с предпросмотром URL: Используйте приложения для чтения QR-кодов, которые отображают полный URL-адрес пункта назначения перед его открытием, и всегда проверяйте, что домен соответствует легитимной организации (проверьте на тонкие опечатки, например 'micros0ft.com' с нулем вместо 'o').
  • Вручную вводите официальные URL-адреса: Вместо сканирования QR-кодов для чувствительных операций, таких как банковское обслуживание, переустановка пароля или платежи, перейдите на официальный веб-сайт, введя URL-адрес прямо в браузер или используя сохраненные закладки.
  • Проверяйте физические QR-коды перед сканированием: Осмотрите паркоматы, платежные терминалы и упаковку продукции на предмет признаков вмешательства — легитимные QR-коды должны быть напечатаны как часть исходного материала, а не добавлены через наклейки или отдельные ярлыки.
  • Включите двухфакторную аутентификацию на всех аккаунтах: Даже если мошенники получат ваши учетные данные через квишинг, надлежащая двухфакторная аутентификация, использующая приложения аутентификатора (не SMS), препятствует им получению доступа к вашим аккаунтам без кода вторичной проверки.
  • Свяжитесь с организациями через официальные каналы: Если вы получили QR-код, утверждающий, что требуется срочное действие, независимо свяжитесь с организацией, используя номера телефонов или веб-сайты из их официальных источников, а не информацию, предоставленную в подозрительном сообщении.
  • Используйте программное обеспечение мобильной безопасности: Установите авторитетные приложения мобильной безопасности, которые могут обнаруживать и блокировать вредоносные веб-сайты, даже при доступе через QR-коды, обеспечивая дополнительный уровень защиты от кражи учетных данных и вредоноса.

Реальные примеры

Владелец небольшого бизнеса получил электронное письмо якобы от поставщика своего бухгалтерского программного обеспечения с QR-кодом для «обязательной проверки безопасности». Сканирование привело на убедительную поддельную страницу входа, где он ввел свои учетные данные. В течение 2 часов мошенники получили доступ к его аккаунту, изменили информацию восстановления и отправили мошеннические трансферы ACH на сумму 8400 долларов США на внешние счета. Компания обнаружила взлом только когда законные запросы платежей были отклонены из-за недостаточности средств.

Посетители популярного ресторана в центре города сканировали QR-коды на информационных палатках стола для просмотра меню, не подозревая, что мошенники заменили легитимные коды за ночь. Поддельные коды привели на клонированный веб-сайт, выглядевший идентично фактической системе заказов ресторана. За выходные 47 клиентов ввели информацию своих кредитных карт для оплаты еды, причем мошенники сразу же использовали украденные данные для мошеннических покупок в среднем на сумму 2300 долларов США за карту, прежде чем ресторан обнаружил подмену.

Частые вопросы

Как определить, безопасен ли QR-код перед его сканированием?
Невозможно визуально проверить, куда ведет QR-код, прежде чем его сканировать, поэтому ФБР предупреждает не сканировать коды из неизвестных источников. Используйте встроенные настройки сканера QR-кодов на вашем телефоне (доступны на большинстве смартфонов), чтобы предварительно просмотреть URL перед открытием, или используйте специальное приложение для чтения QR-кодов, которое сначала отображает ссылку назначения. Всегда проверяйте, что QR-коды исходят из официальных источников, связываясь напрямую с компанией или проверяя наличие поврежденных наклеек, закрывающих оригинальные коды.
Что делать, если я случайно отсканировал вредоносный QR-код?
Немедленно закройте веб-страницу, не вводя никаких данных, затем перезагрузите телефон в безопасном режиме и запустите антивирусное сканирование. Измените все пароли от регулярно используемых аккаунтов — особенно электронной почты, банковских и социальных сетей — с другого устройства и следите за выписками по банковским и кредитным картам на предмет несанкционированных операций. Если вы вводили финансовую информацию, немедленно свяжитесь с банком и рассмотрите возможность установки предупреждения о мошенничестве в трех основных кредитных бюро (Equifax, Experian, TransUnion).
Где мошенники чаще всего размещают вредоносные QR-коды?
Преступники часто заменяют легитимные QR-коды на парковочных счетчиках, станциях зарядки электромобилей, терминалах оплаты в ресторанах и на этикетках посылок наклейками, перенаправляющими платежи на их счета. Они также рассылают QR-коды по электронной почте, выдавая себя за ИТ-отдел, отдел кадров или банки с просьбами сбросить пароль или выполнить срочные действия, а также размещают поддельные уведомления о нарушении правил парковки на лобовых стеклах. Будьте особенно осторожны с нежелательными QR-кодами в текстовых сообщениях, электронных письмах или незнакомых физических местах.
Почему мошенничество с QR-кодами сложнее обнаружить, чем традиционные фишинговые письма?
QR-коды выглядят как безобидные изображения для систем безопасности электронной почты, поэтому они обходят традиционные фильтры сканирования URL, которые ловят текстовые фишинговые ссылки. Большинство смартфонов автоматически открывают ссылки из QR-кодов без предварительного отображения полного URL, не давая вам возможности проверить назначение до того, как ваши данные окажутся под угрозой. Такое сочетание делает кьюишинг особенно опасным в корпоративной среде, где сотрудники могут доверять QR-кодам, которые кажутся частью внутренних коммуникаций.
Как защитить себя и свой бизнес от мошенничества с QR-кодами?
Обучайте себя и сотрудников никогда не сканировать QR-коды из неожиданных источников, всегда проверять, что коды исходят из официальных мест, связываясь с компанией напрямую, и использовать сканеры QR-кодов, которые предварительно показывают URL перед открытием. Для бизнеса внедряйте обучение по безопасности электронной почты с акцентом на атаки кьюишинга, отключайте автоматическое открытие QR-кодов на служебных устройствах и используйте брендированные QR-коды с логотипами, которые сложнее заменить наклейками. Регулярно проверяйте контролируемые физические объекты на наличие поврежденных или наложенных QR-кодов, особенно на платежных терминалах и парковочном оборудовании.

Куда сообщить — Россия

Официальные каналы в вашем регионе для сообщения о мошенничестве.

МВД России — Управление «К»

Киберпреступность

Управление по борьбе с преступлениями в сфере IT. Электронное обращение в МВД.

Госуслуги — заявление в полицию

Сообщение

Подача заявления о мошенничестве через портал Госуслуг.

Роскомнадзор

Сообщение

Жалобы на сайты мошенников, утечки персональных данных.

Банк России — приёмная

Финансовый регулятор

Жалобы на финансовые пирамиды, нелегальных брокеров, банковское мошенничество.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Считаете, что столкнулись с этим мошенничеством?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), квишинг (фишинг через qr-коды): полное руководство по защите is described at https://scamlens.org/ru/encyclopedia/quishing-qr-code-phishing.