Оплата по QR‑коду стала привычной: навёл камеру, нажал «Оплатить» - и покупка прошла за секунду. Ни карты, ни пин‑кода, ни лишних движений. Торговые сети ещё и мотивируют: дают скидки и бонусы за СБП. Но именно эта простота и скорость стали приманкой для мошенников: они научились незаметно подменять QR‑коды на кассах, чтобы забирать деньги себе. Разберём, как устроены эти схемы, почему они опаснее обычной кражи и что делать, чтобы не потерять средства - даже если вы просто покупаете хлеб.
Как работает QR‑фишинг: анатомия обмана на кассе
Наклейки‑накладки поверх статических QR‑кодов (статический фрод). Это самый массовый способ: злоумышленники приходят как обычные покупатели и наклеивают поверх официального QR‑кода свою прозрачную наклейку с идентичным дизайном. Покупатель сканирует код, деньги уходят мошенникам, касса показывает ошибку. Продавец просит оплатить ещё раз, клиент платит второй раз картой - и даже не понимает, что первая транзакция была кражей.
Подмена динамического QR‑кода на экране терминала (динамический фрод). Более технологичная схема: хакеры заражают компьютер кассира или сам POS‑терминал. Когда терминал формирует динамический QR‑код для вашей покупки, вредоносный скрипт мгновенно меняет платёжную ссылку внутри кода. На экране сумма правильная, а деньги уходят на счёт преступников.
Автопривязка счёта через фишинговый шлюз. При оплате по QR часто предлагают галочку «Запомнить банк для быстрых покупок» (C2B‑инвойсинг). Если вы подтвердите это на поддельном платеже, мошенники получают право в будущем списывать деньги без СМС‑подтверждений - через СБП как будто от имени магазина.
Получается, что опасность - не только в разовой потере суммы чека, но и в том, что вы сами можете дать преступникам «ключ» к автоматическим списаниям.
Почему QR‑фишинг особенно коварен
Иллюзия легитимности. Вы сканируете код на кассе магазина, видите сумму покупки, интерфейс банка выглядит как обычно. Мозг не воспринимает ситуацию как угрозу.
Высокая скорость принятия решения. На кассе мы торопимся, смотрим на сумму, а не на реквизиты. Этой доли секунды достаточно, чтобы нажать «Оплатить».
Сложности с оспариванием. Если платёж ушёл частному лицу по СБП, вернуть деньги сложно: СБП технически не предусматривает автоматический чарджбэк, как по карте.
Риск долгосрочных списаний. Автопривязка через фишинг может открыть мошенникам доступ к будущим списаниям без дополнительного подтверждения.
Где чаще всего попадаются: типичные сценарии риска
Кассы самообслуживания с напечатанными QR-кодами. Именно там проще всего наклеить фальшивую наклейку.
Терминалы с динамическими QR-кодами на дисплеях. Если в торговой точке слабая киберзащита кассовой инфраструктуры, возможна подмена ссылки.
Оплата в новых или временных точках (ярмарки, фудкорты, пункты выдачи): там контроль над размещением QR‑кодов слабее.
«Двойная оплата» из-за ошибки на кассе. Покупатель не замечает, что первый платёж ушёл мошенникам, а второй - магазину.
Как безопасно платить по QR-коду
1.Всегда проверяйте получателя перед подтверждением. На экране подтверждения в мобильном банке должно быть официальное название магазина или ИП (например, ООО «Магазин», ИП Иванов И.И.). Если там указано ФИО частного лица - это стопроцентный признак мошенничества. Не нажимайте «Оплатить».
2.Осматривайте и ощупывайте физические QR‑коды. Если код напечатан на стойке или плашке возле кассы, проведите по нему пальцем. Если чувствуете стык, края наклейки или скотч - не сканируйте. Попросите кассира провести оплату картой через терминал.
3.Не подтверждайте автопривязку счёта на незнакомых или подозрительных платежах. Галочка «Запомнить банк» удобна, но если вы поставите её на фишинговом шлюзе, это даст мошенникам право на будущие списания.
4.Держите основной капитал на накопительном счёте‑буфере. Не храните крупные суммы на дебетовой карте, к которой подключена СБП. Переводите на карту ровно столько, сколько нужно для покупки. Даже при инциденте ущерб будет ограничен.
5.Используйте СБП через приложение банка, а не через сторонние сканеры. Некоторые люди сканируют QR‑коды не в банковском приложении, а через «универсальные» сканеры в телефоне. В этом случае вы не видите деталей платежа до перехода в банк - риск выше.
6.Регулярно проверяйте активные автоплатежи и C2B-подписки. В банковском приложении можно посмотреть, какие магазины и сервисы имеют право на списания через СБП. Лишние привязки удаляйте сразу.
Важные нюансы, которые легко упустить
Сумма в чеке не гарантирует безопасность. Даже если в QR‑коде правильная сумма, ссылка внутри него может вести на счёт мошенника. Решающий фактор - получатель.
Динамический QR на экране терминала тоже может быть подменён. Не полагайтесь на «официальность» экрана: проверяйте реквизиты.
СБП не работает как чарджбэк по карте. Если деньги ушли частному лицу, вернуть их через банк почти невозможно: платёж считается добровольным.
QR‑коды в новых точках - повышенный риск. В временных локациях контроль над размещением кодов слабее, а наклейки поставить проще.
Галочка «Запомнить» - это юридически значимое согласие. По сути, вы даёте магазину (или тому, кто выдаёт себя за него) право на будущие операции.
QR-код на кассе - это не просто «удобный способ заплатить», а полноценное распоряжение банку списать деньги. И относиться к нему нужно как к подписи на платёжном поручении: внимательно читать, что подписываете. Проверка получателя, осмотр кода, отказ от автопривязки на подозрительных платежах, буферный накопительный счёт и оплата строго через банковское приложение - этого достаточно, чтобы сохранить удобство СБП и при этом держать бюджет под контролем. Так вы сможете спокойно пользоваться быстрыми платежами, не рискуя превратить секундный взгляд на QR‑код в потерю денег и долгие разбирательства.
Мы продолжаем поддерживать авторов, кто готов писать регулярно, но не ради количества, а ради действительно сильного контента.
Мы подвели итоги нашего конкурса о работе инкассаторов в России. Пришло время узнать, какие факты действительно оказались правдой, а какие были красивой легендой — и конечно, назвать победителей.
Пришло время подвести итоги конкурса, в котором вы публиковали в Диалоге посты о финансовых продуктах, которыми вы пользуетесь или пользовались раньше, и объясняли неочевидные вещи про них. Столько много полезного и интересного было опубликовано. Спасибо всем участникам!
Друзья, коллеги, диаложцы, здравствуйте!!! Всем удачи и хорошего настроения!!!
Пришло время подвести итоги конкурса, в котором вы рассказывали, во сколько вам обошлись (или обойдутся) сборы ребенка в школу в этом году. Комментарии этого конкурса — просто кладезь лайфаков для родителей;)
PWA (Progressive Web App) стали удобной заменой привычных банковских приложений: это веб‑версия банка, которая выглядит как настоящее приложение - с иконкой на экране, пуш-уведомлениями и интерфейсом без рамок браузера. Для пользователей это удобно, но для мошенников - идеальная маскировка. Под видом «срочного обновления» они подсовывают фальшивые PWA, чтобы украсть доступ к счетам и вкладам. Разберём, как устроена эта схема, почему она так опасна и что сделать, чтобы защитить свои сбережения.
Солнечный свет помогает организму вырабатывать витамин D, однако избыток ультрафиолета может быть опасен. Детская кожа гораздо тоньше и чувствительнее взрослой, а ее естественная защита еще не сформирована полностью. Поэтому малыши особенно уязвимы перед солнечными ожогами и перегревом. Детям до года и вовсе не рекомендуется находиться под прямыми солнечными лучами.
Биометрия сделала жизнь удобнее: открыть вклад, подтвердить перевод или восстановить доступ к кабинету можно по лицу или голосу, без паспорта и походов в офис. Но чем комфортнее технология, тем изощрённее становятся атаки: нейросети научились копировать голос за 10-20 секунд аудио, а видеодипфейки умеют в реальном времени «натягивать» ваше лицо на другого человека. Банки отвечают на это не просто «распознаванием», а целой системой проверки «живости» и подлинности. Разберём, как устроена эта...
Мы подвели итоги конкурса, в котором вы отвечали на вопрос: дали бы вы в долг близкому человеку, если почти уверены, что деньги к вам не вернутся? Признаемся честно: оторваться от ваших ответов было невозможно — 170 участников, почти 200 историй из жизни, и мнения разделились буквально пополам: от «для близких ничего не жалко» до «самый близкий человек для меня — это я» 😄 Спасибо каждому, кто поделился своим опытом!
Навеяло последними комментариями на злобу дня, условиями конкурсов и лидербордов:)
Ваши честные отзывы реально меняют ситуацию: благодаря огласке компании быстрее берут сложные случаи в работу и находят решение. Народный рейтинг — это пространство, где голос каждого пользователя имеет значение, а прозрачность помогает добиваться справедливости.
Тема очень насущная. Вопрос каждый решает для себя по-своему: где отдыхать здесь или за рубежом. Самое главное в наше время выгодно ли отдыхать здесь. Просмотрев и изучив курорты местные и отдохнув однажды в Сочи, заплатив в нг больше 80 тр за 3 дня, я поняла вообще не выгодно. Подружка ездила в Fion в Анапе, улетело больше сотки за несколько дней. 🤯 Сервис, условия проживания, в некоторых отелях местных достигают уровня цен как за рубежом. Что думаете на эту тему? Выгодно ли здесь отдыхать? Г...
Мы ценим скорость: платёж в одно касание, подтверждение по отпечатку, интерфейс, где всё под рукой. Но именно эта «бесшовность» стала полем для новой изощрённой угрозы - кликджекинга. Это не взлом пароля и не фишинговая ссылка в чистом виде: это обман самого нажатия. Вас заставляют нажать «не туда», пока вы уверены, что просто закрыли баннер или кликнули «ОК» в игре. Разберём, как технически устроен «угон клика», почему он особенно опасен для мобильных банков - и что реально сделать, чтобы...
Более четверти миллиона объектов ежегодно проходят экспертизу промышленной безопасности «для галочки» — таков неутешительный вывод аналитической записки ТПП РФ. Утрата превентивного надзора, погоня за дешёвыми услугами и отсутствие единых стандартов превратили важнейшую сферу в формальность. Профессиональное сообщество предложило план спасения: от нового закона до цифрового мониторинга. Удастся ли его реализовать — вопрос остаётся открытым.
В июле прилавки выглядят так, как зимой и не снилось: клубника по цене, которую не стыдно назвать вслух, помидоры со вкусом помидоров, зелень пучками за копейки. Лето — единственное время года, когда здоровая еда становится доступна всем. Вопрос только в том, как этим воспользоваться с умом, а не просто скупить 10 килограмм и половину выбросить.











