То, что когда-то было техническим ресурсом, предназначенным исключительно для логистических сред, стало в Испании обыденным элементом. Речь идёт о QR-коде — квадратном изображении с чёрно-белыми узорами, которое мы ежедневно сканируем, чтобы посмотреть меню, оплатить парковку, получить доступ к мероприятию или подключиться к Wi-Fi в баре. Но у его удобства есть и обратная сторона: сама простота его создания и использования открыла двери для новых мошеннических схем, которые процветают благодаря его популярности.
В 2020 году все ускорилось. С началом пандемии коронавируса предприятиям пришлось быстро адаптироваться, и QR-коды стали быстрым способом предложить безбумажные и бесконтактные меню. Это изменение привычек сохранилось, и сегодня код используется не только в сфере общественного питания, но и для платежей, цифровых билетов, административных процедур и даже для доступа к сетям Wi-Fi без ввода длинных паролей. Однако со временем он также стал привлекательной мишенью для киберпреступников, которые назвали свой новый метод атаки QR-фишингом . И в этой истории самым слабым звеном обычно является спешка пользователя.
Что такое QR-код и как он работает?
QR-код (Quick Response code) — это оптический тег, который хранит информацию в двух измерениях. В отличие от традиционного штрихкода, который хранит данные только в одном направлении, QR-код распределяет их как по горизонтали, так и по вертикали в пределах сетки. Такая структура позволяет разместить значительно больше информации на том же пространстве, а также включает системы коррекции ошибок, которые позволяют считывать код даже при частичном повреждении или небольшом загрязнении.
Процесс создания прост: генератор преобразует желаемое содержимое (URL-адрес, текст, номер телефона или данные о подключении к Wi-Fi) в биты, размещает их в сетке и добавляет три угловых квадрата, которые помогают камере сориентироваться. Эта простота создания значительно расширила сферу применения, но также открыла возможность для любого желающего создать QR-код в злонамеренных целях, не обладая при этом техническими знаниями.
К наиболее распространенным типам QR-кодов относятся статические и динамические. Статические QR-коды хранят информацию в фиксированном формате, поэтому, если необходимо изменить содержимое, нужно сгенерировать новый код и распространить его заново. Это полезно для данных, которые не изменяются, таких как серийный номер или разовая регистрация. Динамические QR-коды, с другой стороны, работают посредством короткого перенаправления: QR-код указывает на промежуточный адрес, который можно изменить, поэтому, если вы измените адрес назначения после печати, ничего перепечатывать не нужно. Этот вариант выбирают рестораны и магазины, поскольку он позволяет им обновлять меню или предложения без генерации нового кода каждую неделю.
Темная сторона: вот как работает QR-мошенничество.
Проблема возникла, когда киберпреступники стали рассматривать QR-коды как идеальный канал для обмана. QR-фишинг — это разновидность традиционного фишинга, при которой злоумышленник распечатывает поддельный код и наклеивает его поверх настоящего или размещает в общественных местах, таких как паркоматы, знаки парковки, стены или доски объявлений. Когда жертва сканирует его, она попадает на мошеннический веб-сайт, который выдает себя за компанию, банк или официальную службу, с целью кражи паролей, личных данных или банковской информации.
Одна из самых распространенных уловок заключается в наклеивании стикера поверх оригинального QR-кода , например, на столике в ресторане или на знаке оплаты парковки. Если код выглядит отклеившимся, смещенным или имеет другое качество печати, чем остальная часть знака, лучше его не сканировать. Также были случаи, когда в дома приходили незапрошенные посылки с QR-кодом для «подтверждения доставки» или «отслеживания отправления», которые на самом деле вели на мошеннический веб-сайт. Сообщения в WhatsApp, предлагающие пользователям отсканировать код для привязки устройства, когда на самом деле они предоставляют доступ к учетной записи третьим лицам, — еще одна часто используемая мошенническая схема в Испании и остальной Европе.
Сезон праздников значительно увеличивает риск. В августе, совпадая с завершением года и сезонным наймом персонала, эксперты предупреждают, что киберпреступники расширяют свои кампании, охватывая всю сферу путешествий: авиабилеты, приходящие по «срочной» почте, подделка данных платформ бронирования и мошеннические возвраты средств за задержки или неоплаченные сборы. Кроме того, фишинг (подделка голоса) эволюционировал с использованием клонирования голоса на основе искусственного интеллекта для обмана сотрудников и получения денежных переводов или изменений банковских счетов. В этих случаях рекомендация экспертов ясна: столкнувшись со срочным звонком или сообщением, следует отнестись к нему с подозрением и проверить его происхождение по другому каналу, прежде чем предпринимать какие-либо действия.

Как обнаружить поддельный QR-код до его сканирования
Испанский национальный институт кибербезопасности (INCIBE) уже некоторое время предупреждает об этом. Главная рекомендация — предварительно просмотреть URL-адрес перед его открытием . На Android и iPhone адрес назначения отображается после сканирования кода, поэтому уделите несколько секунд его проверке. Если домен не совпадает с официальным названием компании, содержит опечатки или странные символы, или если это сокращенная ссылка, лучше покинуть сайт, не переходя по ней.
Ещё один тревожный сигнал — если ваш телефон запрашивает загрузку APK-файла, что особенно опасно на устройствах Android, поскольку может привести к установке вредоносного ПО. Также следует опасаться, если после открытия страницы вас сразу же просят ввести пароль или банковские реквизиты. Легитимные веб-сайты редко запрашивают подобную информацию при первом посещении с помощью QR-кода.
Среди практических советов, которые эксперты неоднократно подчеркивают, можно выделить следующие:
- Сканируйте только коды из надежных источников, предпочтительно на фиксированных носителях, а не на наклеенных элементах.
- Перед открытием ссылки проверяйте веб-адрес и не доверяйте сервисам сокращения ссылок.
- Для сканирования используйте встроенную камеру телефона, а не сторонние приложения.
- Не вводите личную или банковскую информацию, если сайт вызывает у вас хотя бы малейшие сомнения.
- Регулярно обновляйте операционную систему и приложения своего телефона.
Если вы уже отсканировали подозрительный код и перешли на незнакомый веб-сайт, первое, что следует сделать, это немедленно закрыть его. Если вы ввели пароль, как можно скорее смените его на официальном сайте сервиса и включите двухфакторную аутентификацию. Если вы загрузили неизвестное приложение, удалите его и запустите проверку безопасности на своем устройстве. Кроме того, рекомендуется проверить активность по всем связанным банковским счетам и, если вы заметите какие-либо необычные транзакции, свяжитесь со своим банком, чтобы заблокировать карту. Быстрые действия могут предотвратить серьезную тревогу и превратиться в простое неудобство.
Помимо предотвращения мошенничества: у QR-кодов есть и положительная сторона.
Несмотря на риски, QR-коды не следует демонизировать. Они остаются полезным, экономичным и очень универсальным инструментом для бизнеса и государственных учреждений. Они позволяют получать доступ к документам и видео, совершать платежи, получать цифровые билеты, информацию о музеях, делиться местоположением и подключаться к Wi-Fi без ввода пароля. Простота перехода от бумажных носителей к мобильным объясняет, почему даже после пандемии они остаются неотъемлемой частью нашей повседневной жизни. Ключевым моментом является разумное использование QR-кодов и следование советам экспертов по кибербезопасности: никогда не действуйте импульсивно и всегда проверяйте канал, прежде чем предпринимать какие-либо действия.
Поэтому в следующий раз, когда вы достанете свой телефон, чтобы отсканировать код на улице, в такси или в баре, уделите несколько секунд внимательному изучению устройства и адреса веб-сайта, на который он ведет. Технологии сделали открытие страницы делом секунды, но эта же скорость работает в пользу тех, кто хочет вас обмануть. При должном внимании QR-коды будут и дальше облегчать нашу жизнь, не подвергая риску наши данные.
