Оплата по QR-коду: как проверить получателя перед платежом
Не каждый QR-код, который просит оплату, — это обман. Рестораны, счета за услуги, благотворительные сборы и даже парковки давно и легально используют такие коды. Правильный вопрос звучит не «безопасен ли этот QR-код», а «куда на самом деле уйдут деньги и кому». Именно на этот вопрос и стоит ответить перед тем, как платить.
Сам по себе QR-код ничего украсть не может. Это просто контейнер — для ссылки, для команды платёжному приложению или иногда для платёжных реквизитов. Опасность не в чёрно-белом квадрате, а в том, куда он ведёт и что происходит после сканирования.
Четыре типа платёжных QR-кодов
Прежде чем оценивать конкретный код, полезно понимать, что вообще может быть внутри. Не все платёжные QR-коды устроены одинаково.
1. Код открывает веб-страницу
Самый частый вариант. Сканирование открывает ссылку в браузере, и уже на странице вас просят ввести данные карты, выбрать сумму или войти в аккаунт. Всё зависит от реального домена этой страницы — а не от того, насколько «официально» она выглядит.
2. Код содержит платёжные реквизиты напрямую
Некоторые QR-коды кодируют сами реквизиты — например номер счёта, IBAN или адрес криптокошелька, — а не ссылку. При сканировании такого кода сайт не открывается: банковское или крипто-приложение считывает зашифрованные данные и подставляет их в форму перевода, которую вы затем подтверждаете.
3. Код открывает платёжное приложение
Такие коды содержат специальную команду (deep link), которая запускает уже установленное у вас приложение — банк, кошелёк или сервис переводов между людьми — и подставляет получателя, а иногда и сумму. Подтверждение происходит внутри самого приложения, а не на веб-странице.
4. Код ведёт через один или несколько промежуточных доменов
Сначала открывается короткая или отслеживающая ссылка, которая перенаправляет браузер на второй, а то и третий домен, прежде чем вы попадёте на саму форму оплаты. Каждый такой переход усложняет задачу — понять с первого взгляда, куда вы в итоге попадёте.
Понимать, с каким из этих четырёх типов вы имеете дело, важно с самого начала: проверки для каждого разные. Для кода со ссылкой всё решает домен. Для кода с прямыми реквизитами — то, что показывает ваше собственное банковское или крипто-приложение. Для кода с deep link — совпадает ли подставленный получатель с тем, кого вы ожидали увидеть.
Где встречаются поддельные платёжные QR-коды
Столики в кафе и ресторанах
Код на столе или в меню должен открывать счёт или страницу для чаевых. Злоумышленник может напечатать почти идентичную наклейку и приклеить её поверх настоящей.
Счета и квитанции
Письмо или бумажный счёт содержит QR-код как «более быстрый способ оплаты». Поскольку речь и так идёт о реальном платеже, поддельный код здесь не выглядит чем-то неуместным.
Благотворительные сборы
На ящиках для пожертвований, флаерах мероприятий и в соцсетях иногда размещают QR-код для донатов. Поддельный код перенаправляет ту же самую щедрость на счёт мошенника вместо заявленной цели.
Запросы на перевод между людьми
Незнакомец в переписке, «продавец» на маркетплейсе или взломанный аккаунт знакомого присылает QR-код и просит отсканировать его, чтобы «получить» или «отправить» деньги. В некоторых схемах то, что подано как способ получить оплату, на деле авторизует списание с вашего счёта.
Поддельные страницы оплаты
QR-код открывает страницу, оформленную под банк, платёжный сервис или известный бренд, но домен этой страницы не принадлежит указанной компании.
Криптовалютные платёжные коды
Крипто-QR-коды кодируют адрес кошелька напрямую. Поскольку подтверждённый перевод в криптовалюте отменить нельзя, подмена адреса здесь — один из наименее «спасаемых» вариантов этого обмана.
Заменённые или наклеенные поверх QR-стикеры
Наклейка с поддельным кодом физически размещается поверх настоящей — на постере, платёжном терминале или подставке на столе, — так что сканирование выглядит совершенно обычным.
Коды, которые сначала открывают сайт
Некоторые легитимные системы намеренно ведут сначала на отдельную страницу оплаты — это нормально. Но именно поэтому домен такой страницы становится самым важным пунктом проверки.
Как это работает
Большинство таких обманов строятся по одной и той же схеме:
- Злоумышленник создаёт QR-код, ведущий на страницу, кошелёк или счёт, который он контролирует.
- Размещает его там, где ожидается оплата, — на столе, в счёте, в ящике для пожертвований, в переписке — или клеит поверх уже существующего настоящего кода.
- Жертва сканирует код, считая его обычным и ожидаемым способом заплатить.
- Вводит данные карты, подтверждает перевод или одобряет платёж внутри приложения.
- Деньги уходят мошеннику. Компания, фонд или человек, которым жертва собиралась заплатить, ничего не получают.
Эффективность этой схемы держится на том, что всё вокруг выглядит совершенно обыденно: вы и так собирались что-то оплатить, поэтому QR-код с просьбой о платеже не кажется чем-то странным — в отличие от неожиданного сообщения. Обман прячется внутри уже привычного и доверенного действия.
Тревожные признаки
- QR-код выглядит как наклейка или явно приклеен поверх чего-то другого.
- Запрашиваемая сумма не совпадает с той, что вы ожидали заплатить.
- Страница или приложение просит больше данных, чем требуется для обычной оплаты, — пароли, коды подтверждения, документы.
- Домен страницы оплаты никак не связан с компанией, фондом или человеком, которому вы платите.
- Вас торопят — сообщение настаивает заплатить «прямо сейчас», иначе скидка, доставка или предложение сгорят.
- Код пришёл необычным путём — во внезапном сообщении, от незнакомца или на листовке без каких-либо других контактов.
- Код ведёт через сокращённую или незнакомую ссылку, прежде чем открыть форму оплаты.
Как проверить платёжный QR-код перед оплатой
- Посмотрите адрес перед открытием. Камера большинства смартфонов и сканеры QR показывают ссылку до перехода — прочитайте её, а не открывайте сразу.
- Проверьте физическую наклейку, если она есть. Слегка приподнятый край, другой материал или код, наклеенный поверх части другого изображения, — верный признак подмены.
- Определите настоящий домен, а не только оформление страницы. Логотип и цвета банка или бренда ничего не доказывают о том, кто зарегистрировал домен.
- Если это редирект — проследите его до конца. Сервис проверки ссылок или QR-кодов может показать всю цепочку переходов и итоговый адрес ещё до того, как вы туда попадёте.
- Для прямых реквизитов (счёт или крипто-адрес) читайте то, что показывает ваше собственное приложение — и сверяйте это с источником, которому доверяете, а не с тем, что напечатано на самом коде.
- Найдите официальный канал самостоятельно. Ищите ресторан, фонд или сервис через известный сайт, приложение или указанный где-то ещё телефон — а не по ссылке с самого кода или окружающих материалов.
- Если сомневаетесь — заплатите другим способом. Попросите терминал для карты, воспользуйтесь уже проверенным способом оплаты или отложите платёж.
Если QR-код открывает ссылку, вставьте её в QR-сканер 2check.click или проверку ссылок, чтобы увидеть адрес назначения, цепочку редиректов и известные признаки фишинга — ещё до того, как открывать страницу в браузере.
На что не стоит полагаться
- HTTPS. Значок замка означает лишь то, что соединение зашифровано — он ничего не говорит о том, кому принадлежит сайт и куда на самом деле уходит платёж.
- Знакомый логотип или название бренда на странице. Логотип может скопировать кто угодно. Это не доказательство владения сайтом.
- Контакты, указанные на самой подозрительной странице или наклейке. Телефон или почта поддержки рядом с поддельным QR-кодом, скорее всего, добавлены тем же мошенником.
- Одну лишь строку предпросмотра в сканере. Увидеть ссылку перед открытием — полезный первый шаг, но беглый взгляд на домен не заменяет полную проверку, особенно против доменов-двойников.
- Сам факт, что платёж прошёл. Успешная транзакция подтверждает только то, что деньги списались. Она ничего не говорит о том, кто их получил.
Что делать, если вы уже заплатили по поддельному QR-коду
Если вы уже отсканировали поддельный платёжный код и провели оплату:
- Оплата картой: как можно скорее свяжитесь с банком или платёжной системой. Объясните, что платёж мог уйти мошеннику, и спросите об оспаривании операции или блокировке карты.
- Банковский перевод: немедленно обратитесь в банк. При быстром обращении перевод иногда удаётся отозвать или заблокировать, но гарантий здесь нет — многое зависит от банка.
- Криптовалюта: подтверждённый перевод в криптовалюте обычно отменить нельзя. Сохраните адрес кошелька получателя и сообщите о нём бирже или платформе, если она была задействована.
- Платёж через приложение для переводов между людьми: сообщите об операции внутри самого приложения и обратитесь в поддержку — политика возврата средств у разных сервисов отличается.
- Если вы также ввели пароль или личные данные: относитесь к этому как к более широкому инциденту с фишингом, а не только как к проблеме с платежом — см. руководство что делать, если вы перешли по фишинговой ссылке.
- Сообщите о физическом коде, если он был. Расскажите заведению, арендодателю или организации, ответственной за это место, чтобы код убрали и предупредили других.
Чем может помочь 2check.click
2check.click умеет декодировать QR-код и показать адрес назначения, цепочку редиректов за ним и признаки того, что домен может быть фишинговым, — всё это до того, как вы откроете ссылку в браузере. Это помогает ответить на главный вопрос платёжного QR-кода: «куда он на самом деле ведёт?»
Сервис не может подтвердить, кто юридически владеет банковским счётом или кошельком, и не может гарантировать, что конкретный платёж безопасен. Проверка получателя через официальный сайт, приложение или телефон, найденные самостоятельно, — это то, что можете сделать только вы сами.
Похожие статьи
- QR-коды на парковках: как работает подмена
- Безопасны ли QR-коды?
- Что такое квишинг
- Мошенничество с QR-кодами: как работает квишинг
- Что делать, если вы перешли по фишинговой ссылке
Часто задаваемые вопросы
Значит ли QR-код с оплатой, что это обязательно обман?
Нет. QR-коды — обычный и широко распространённый способ запросить оплату. Риск зависит от того, куда ведёт код и кто получит деньги, а не от самого факта его использования.
Если страница оплаты открыта по HTTPS, значит она безопасна?
Нет. HTTPS означает только то, что соединение зашифровано. Это никак не говорит о том, кто управляет страницей и куда на самом деле уходит платёж.
Как понять, что наклейку приклеили поверх настоящего кода?
Проверьте края на ощупь. Слегка приподнятый уголок, несовпадающая фактура материала или код, перекрывающий часть другого изображения, — явные признаки подмены.
Может ли 2check.click гарантировать, что платёж безопасен?
2check.click может показать, куда ведёт ссылка из QR-кода, и указать на распространённые признаки фишинга, но не может подтвердить, кто владеет платёжным счётом, и не даёт гарантии безопасности конкретной транзакции. Самостоятельная проверка получателя всё равно необходима.
Что делать, если я уже заплатил по поддельному QR-коду?
Немедленно свяжитесь с банком, платёжной системой или приложением, через которое проходил платёж, и объясните ситуацию. Дальнейшие шаги зависят от способа оплаты — подробности для карт, переводов, крипты и P2P-приложений см. в разделе выше.
Итог
QR-код с просьбой об оплате сам по себе не тревожный сигнал — это просто способ передачи, такой же, как ссылка или напечатанный номер счёта. Значение имеет только одно: можете ли вы самостоятельно подтвердить, куда уходят деньги. Прежде чем платить, потратьте немного времени на проверку адреса назначения, подтвердите получателя через канал, который нашли сами, и относитесь к любому давлению «действовать немедленно» как к поводу притормозить, а не ускориться.