QR-код на парковочном автомате выглядит официально, но поверх таблички наклеен второй квадрат. Камера честно расшифрует его и предложит ссылку. Она не знает, кто напечатал наклейку и принадлежит ли адрес оператору парковки.
Безопасность QR-кода проверяется так же, как ссылка в письме. Важны источник, домен и действие после перехода. Черно-белый рисунок не гарантирует подлинность. Он может вести на фишинговый сайт или загрузку вредоносного файла.
Осмотрите место до запуска камеры
Проверьте, не наклеен ли код поверх другого, совпадают ли шрифт, края и материал таблички. Особенно внимательно относитесь к парковкам, счетам, меню и пунктам выдачи, где код ведет к оплате. Если рядом указан короткий официальный адрес, безопаснее набрать его вручную или открыть приложение организации.
Код из неожиданного письма, посылки или сообщения требует той же осторожности. Федеральная торговая комиссия США предупреждает о срочных просьбах пересканировать код. Предлогом бывают доставка, проблема аккаунта или подозрительная активность.
Прочитайте адрес в предварительном окне
Штатная камера обычно показывает домен до открытия. Не смотрите только на знакомое слово в начале: адрес bank.example-scams.test принадлежит домену example-scams.test, а не банку. Ищите переставленные буквы, лишние дефисы, странную доменную зону и сокращатель ссылок, который скрывает назначение.
| Ситуация | Безопасное действие | Красный флаг |
|---|---|---|
| Парковка | Открыть официальное приложение | Наклейка поверх таблички |
| Меню кафе | Посмотреть адрес до перехода | Запрос карты или установки приложения |
| Сообщение о доставке | Зайти в кабинет вручную | Срочность и неизвестный домен |
| Вход на мероприятие | Использовать билет из официального приложения | Просьба сообщить код подтверждения |
Не вводите данные только потому, что страница похожа
Замок HTTPS означает шифрование соединения с текущим доменом, а не честность его владельца. Поддельный сайт тоже может получить сертификат и скопировать логотип. Страница просит пароль, карту или код из SMS? Закройте её и откройте сервис через закладку либо официальное приложение.
Код подтверждения из SMS предназначен для операции, которую вы начали сами. Поддержка, курьер и владелец парковки не должны просить продиктовать его после сканирования QR-кода.
Что делать после подозрительного перехода
- Если только открыли страницу — закройте вкладку и не разрешайте уведомления или загрузку.
- Если ввели пароль — смените его на официальном сайте и завершите чужие сеансы.
- Если пароль повторялся — замените его и на остальных сервисах.
- Если ввели данные карты — немедленно свяжитесь с банком по номеру из приложения или с карты.
- Если установили приложение — отключите сеть, удалите его и проверьте разрешения и защиту устройства.
Защитить учетную запись после компрометации помогает второй фактор. Подготовьте его без зависимости от одного телефона по инструкции про резервные коды 2FA.
На практике: отдельный сканер просит все разрешения
Современному телефону обычно достаточно штатной камеры. Случайный сканер может показывать рекламу и собирать историю ссылок. Доступ к контактам или местоположению ему не нужен. Если отдельная программа действительно нужна, проверьте разработчика, отзывы и выдайте только доступ к камере.
На Android список выданных возможностей можно быстро пересмотреть по статье как проверить разрешения камеры, микрофона и геолокации.
Главное
Осмотрите наклейку и контекст, прочитайте домен до перехода и не доверяйте странице только из-за логотипа и HTTPS. Для платежа или входа используйте официальное приложение. Если данные уже введены, меняйте пароль или звоните в банк без ожидания.
Практический ответ: Может ли QR-код сам заразить телефон
Обычное распознавание только показывает данные или ссылку. Риск начинается при открытии вредоносного адреса, загрузке файла, установке приложения или вводе сведений. Обновленная система снижает риск эксплуатации уязвимостей.
Практический ответ: HTTPS означает, что сайт настоящий
Нет. HTTPS шифрует соединение с указанным доменом, но мошенник способен получить сертификат для похожего адреса. Проверяйте написание домена и источник кода.
Практический ответ: Безопасно ли сканировать меню в кафе
Обычно да, если код выглядит частью официальной таблички и ведет на ожидаемый домен. Закройте страницу, если она требует карту, пароль, установку приложения или лишние разрешения.
Проверенные источники: FTC — мошенники прячут вредоносные ссылки в QR-кодах, FTC — QR-код в неожиданной посылке.
Комментарии 0