QR-коды как новый вектор атаки: что такое quishing и почему он опаснее обычного фишинга
-1785846196671.webp&w=1920&q=85)
Ты паркуешь машину, видишь на столбике табличку «Оплата парковки» с QR-кодом, сканируешь, попадаешь на страницу, вводишь данные карты, платишь — и через пару часов с твоего счёта списывается сумма в десять раз больше, а сама парковка так и осталась «неоплаченной» в системе. Знакомая ситуация? Это не единичный случай и не городская легенда — это один из самых быстрорастущих видов мошенничества последних лет, и у него уже есть собственное название — quishing.
Что такое quishing и почему это не просто «ещё один фишинг»
Quishing — это слово, образованное от QR code + phishing. Суть та же, что у классического фишинга: жертву обманом заставляют перейти по вредоносной ссылке и ввести личные данные. Разница в том, как эта ссылка доставляется — не через письмо или смс, а через отсканированный QR-код.
И именно это делает quishing особенно опасным. Мы привыкли с подозрением относиться к странным ссылкам в почте, но QR-код визуально не несёт никакой информации — ты не видишь домен, не видишь, куда на самом деле ведёт этот квадратик из чёрно-белых пикселей, пока не откроется страница в браузере. А к этому моменту часто уже поздно.
Где чаще всего подстерегает quishing
Парковки
Один из самых распространённых сценариев — мошенники печатают собственные QR-коды и наклеивают их поверх официальных табличек на парковочных автоматах или столбиках. Внешне отличить подделку от оригинала почти невозможно, особенно если стикер сделан качественно.
Кафе и рестораны
С тех пор как QR-меню стали нормой, у мошенников появилась новая ниша. Поддельный стикер с QR-кодом кладётся поверх настоящего меню на столике, и вместо привычного интерфейса заказа жертва попадает на страницу, имитирующую форму оплаты счёта или получения бонусов.
Общественный транспорт и городская инфраструктура
QR-коды на остановках, терминалах аренды самокатов, зарядных станциях — везде, где есть легитимный QR-код для быстрого действия, может появиться и его поддельный двойник.
Email и мессенджеры
Отдельная и всё более популярная схема — QR-коды присылают в письмах якобы от банка или доставки, потому что многие антиспам-фильтры до сих пор хуже анализируют изображения, чем текстовые ссылки.
Как выглядит атака изнутри
Механика quishing-атаки обычно строится на одной из трёх схем.
Поддельная страница оплаты. QR-код ведёт на сайт, визуально копирующий страницу настоящего сервиса — оплаты парковки, счёта в ресторане, штрафа. Жертва вводит данные карты, которые сразу уходят мошенникам.
Загрузка вредоносного приложения. Вместо сайта QR-код предлагает установить «официальное приложение» для оплаты или получения бонуса — на деле это вредоносная программа, получающая доступ к данным телефона.
Кража учётных данных. Страница просит войти через аккаунт Google, Apple ID или банковское приложение якобы для подтверждения личности — и логин с паролем уходят прямиком к атакующим.
Почему quishing так хорошо работает
Дело не в технической сложности — эти атаки, наоборот, предельно просты в исполнении. Дело в психологии и контексте:
- Мы не привыкли проверять QR-коды. Ссылку в письме многие уже машинально сканируют взглядом на подозрительность, а QR-код воспринимается как нейтральный, «технический» элемент.
- Ситуация часто создаёт спешку. Парковка, счёт в ресторане, оплата штрафа — это моменты, когда человек хочет решить вопрос быстро и не задумывается о проверке источника.
- QR-код физически встроен в окружение. Стикер на столбике или столике выглядит частью официальной инфраструктуры, а не подозрительным сообщением от незнакомца.
Как защититься от quishing
Смотри на сам стикер перед тем как сканировать
Поддельные QR-коды часто наклеены поверх оригинала — обрати внимание, ровно ли лежит стикер, нет ли следов клея по краям, не отличается ли качество печати от остальной таблички.
Проверяй адрес страницы после сканирования
Прежде чем вводить любые данные, посмотри на URL в адресной строке. Официальные домены парковочных сервисов, ресторанов и городских служб обычно известны заранее — если адрес выглядит странно или содержит лишние символы, закрывай страницу.
Не вводи данные карты на странице сразу после сканирования
Если есть возможность — используй официальное приложение сервиса или сайт, введённый вручную, а не через QR-код с непонятного источника.
Отключи автоматическое открытие ссылок камерой телефона
В настройках большинства смартфонов можно включить предпросмотр ссылки перед переходом — эта одна настройка резко снижает риск попасться на подделку.
Используй антивирус с проверкой QR-кодов
Современные мобильные антивирусы умеют сканировать содержимое QR-кода до перехода по ссылке и предупреждать о подозрительных доменах.
Что делать, если ты уже перешёл по поддельному QR-коду
Если ты успел ввести данные карты — немедленно свяжись с банком, заблокируй карту и закажи перевыпуск. Если ввёл логин и пароль от аккаунта — смени пароль на этом сервисе и на всех, где использовался такой же, и включи двухфакторную аутентификацию. Если установил подозрительное приложение — удали его и проверь телефон антивирусом.
Quishing — это только начало
QR-коды стали частью повседневности буквально за несколько лет, и инфраструктура вокруг них до сих пор не поспевает за скоростью внедрения — большинство людей физически не проверяют, куда ведёт код, прежде чем сканировать. Именно на этот разрыв между удобством и осведомлённостью и рассчитывают мошенники. И пока привычка проверять источник не станет такой же естественной, как проверка ссылки в письме, quishing будет оставаться одним из самых эффективных инструментов в арсенале атакующих.
Часто задаваемые вопросы
Можно ли определить поддельный QR-код визуально, просто посмотрев на него? Нет, по самому рисунку QR-кода это невозможно — он не содержит видимой информации о том, куда ведёт. Проверять нужно физический носитель (не наклеен ли код поверх другого) и адрес страницы после сканирования.
Опасно ли вообще сканировать QR-коды в общественных местах? Само сканирование безопасно, риск возникает только на этапе перехода по ссылке и ввода данных. Главное — не вводить личную информацию, не проверив адрес страницы.
Отличаются ли QR-коды в приложениях банков от уличных QR-кодов по уровню риска? Да, QR-коды, сгенерированные внутри проверенного банковского приложения для внутренних операций, значительно безопаснее уличных стикеров, потому что источник кода находится под твоим контролем.
Хотите применить эти знания на практике и добиться реальных результатов? Начните пошаговое обучение на нашем курсе по кибербезопасности. Для получения подробной информации перейдите по ссылке: Курс по кибербезопасности.

Автор
Гусейн Эйвазов
Специалист по Кибербезопасности


-1786714557394.webp&w=1920&q=64)


-1787133605749.webp&w=1920&q=64)
-1787133623285.webp&w=1920&q=64)