Время чтения: 12–15 минут
Обновлено: июль 2026 года
QR-код оказался мошенническим? Начните с этих действий
Если есть подозрение, что был отсканирован поддельный QR-код, не теряйте время.
Не вводите логин, пароль, данные банковской карты и SMS-коды подтверждения.
Если сайт уже открыт, закройте вкладку и не переходите по другим ссылкам.
Если вводились учетные данные интернет-банка, сразу смените пароль через официальное приложение или сайт банка.
Если был выполнен перевод денег, немедленно свяжитесь со службой поддержки банка и сообщите о возможном мошенничестве.
Если было установлено неизвестное приложение, отключите устройство от интернета, удалите программу и выполните проверку смартфона средствами безопасности.
Первые минуты после инцидента часто определяют, удастся ли предотвратить финансовые потери.
От эксперта
За последние несколько лет QR-коды стали частью повседневной жизни в Казахстане. Через них оплачивают покупки, переводят деньги, получают доступ к меню ресторанов, оплачивают парковку и государственные услуги. Одновременно выросло число мошеннических схем, в которых QR-код стал инструментом социальной инженерии.
Главная опасность заключается не в самом QR-коде. Он представляет собой обычный способ хранения информации. Риск появляется тогда, когда код ведет на поддельный сайт, предлагает установить вредоносное приложение или заставляет пользователя самостоятельно передать преступникам свои данные.
В этом материале подробно разберем, как работает QR-мошенничество, какие схемы используют злоумышленники в Казахстане, как распознать опасность и что делать, если мошенники уже получили доступ к вашим данным или деньгам.
Что такое QR-мошенничество
QR-мошенничество - это разновидность кибермошенничества, при которой преступники используют QR-коды для перенаправления пользователей на поддельные сайты, получения банковских данных, кражи учетных записей или обмана при оплате.
В международной практике такая схема получила отдельное название - quishing или квишинг. Термин образован от слов QR и phishing. Его используют специалисты по кибербезопасности для обозначения фишинговых атак с применением QR-кодов.
Сам QR-код не содержит вирусов и не способен украсть деньги самостоятельно. Он выполняет роль посредника между человеком и интернет-ресурсом. Опасность возникает после перехода по ссылке и дальнейших действий пользователя.
Почему QR-мошенничество быстро распространяется
Популярность QR-платежей в Казахстане продолжает расти. Банковские приложения позволяют оплачивать покупки за несколько секунд, поэтому пользователи перестали внимательно проверять, куда именно ведет QR-код.
Этим пользуются мошенники.
Вместо сложного взлома банковской системы они убеждают человека добровольно перейти на поддельный сайт или самостоятельно подтвердить перевод.
Для преступников это значительно проще и дешевле.
Наибольшее количество подобных схем связано с:
Где встречается QR-код | Возможный риск |
Парковки | Подмена платежного QR-кода |
Кафе и рестораны | Поддельное цифровое меню |
Объявления | Переход на мошеннический сайт |
Благотворительные сборы | Перевод денег злоумышленникам |
Электронная почта | Фишинговая авторизация |
WhatsApp и Telegram | Переход на поддельные страницы банков |
Социальные сети | Получение персональных данных |
Во всех случаях преступники рассчитывают на одно - человек доверяет QR-коду значительно больше, чем обычной интернет-ссылке.
Как работает QR-мошенничество
Большинство схем строится по одной и той же логике.
Сначала злоумышленник размещает QR-код.
Затем пользователь его сканирует.
После этого открывается сайт, который внешне практически невозможно отличить от настоящего.
Следующий этап зависит от сценария мошенничества.
Человека могут попросить:
войти в интернет-банк;
подтвердить оплату;
указать реквизиты банковской карты;
ввести одноразовый SMS-код;
установить приложение;
авторизоваться через государственный сервис.
После передачи данных преступники получают возможность использовать их в своих целях.
Как мошенники обходят осторожность пользователей
Раньше пользователи настороженно относились к подозрительным ссылкам.
Сегодня ссылки часто заменяются QR-кодами.
Человек не видит полный адрес сайта заранее.
Именно поэтому уровень доверия оказывается выше.
Если дополнительно используется логотип известного банка, магазина или государственного учреждения, вероятность ошибки возрастает.
💡 Совет эксперта
Никогда не оценивайте безопасность QR-кода по его внешнему виду. Настоящий и поддельный QR-коды выглядят одинаково. Единственный надежный способ проверки - посмотреть полный адрес сайта после сканирования и только потом принимать решение о переходе.
Самые распространенные схемы QR-мошенничества
Подмена QR-кода на парковке
Одна из наиболее распространенных схем.
На парковочном автомате уже размещен официальный QR-код.
Мошенник наклеивает сверху собственную наклейку.
В результате деньги поступают не оператору парковки, а преступникам.
Часто пользователь узнает об этом только после получения штрафа за неоплаченную парковку.
Поддельные QR-коды в кафе
Все больше заведений используют электронное меню.
Посетитель сканирует QR-код на столе.
Если мошенники заранее заменили наклейку, вместо меню открывается сайт, который предлагает авторизоваться, установить приложение или выполнить другое действие.
Так начинается атака.
QR-коды в мессенджерах
Мошенники активно используют WhatsApp, Telegram и электронную почту.
Вместо привычной ссылки человеку отправляют изображение с QR-кодом и сообщением:
«Подтвердите получение посылки».
«Оплатите доставку».
«Получите государственную выплату».
«Подтвердите вход в аккаунт».
«Завершите регистрацию».
После сканирования пользователь попадает на поддельную страницу авторизации.
Именно в этот момент преступники получают логины, пароли или банковские данные.
Поддельные QR-коды для оплаты
Еще одна популярная схема связана с продажей товаров через объявления.
Покупателю предлагают оплатить товар по QR-коду.
После оплаты деньги уходят мошенникам.
Вернуть их значительно сложнее, если перевод уже подтвержден владельцем счета.
Как мошенники используют QR-коды банков
Сами по себе QR-платежи, которые предлагают банки Казахстана, безопасны. Опасность возникает тогда, когда преступники подменяют QR-код или создают страницу, внешне похожую на официальный сервис банка.
Наиболее часто мошенники используют доверие пользователей к известным брендам. Человек видит знакомый логотип, не проверяет адрес сайта и продолжает выполнять инструкции.
Ни один банк не просит через QR-код сообщить PIN-код карты, CVV-код, одноразовый SMS-код или пароль от мобильного банка. Если после сканирования появляется подобный запрос, это серьезный повод прекратить дальнейшие действия.
Схемы с Kaspi QR
Kaspi QR давно стал привычным способом оплаты в магазинах, кафе и сфере услуг. Этим активно пользуются злоумышленники.
Самые распространенные сценарии:
Схема | Что происходит | Чем опасно |
Подмена QR-кода | Поверх оригинального QR наклеивают новый | Деньги уходят мошеннику |
Фальшивый интернет-магазин | После оплаты товар не отправляют | Потеря денег |
Поддельная страница Kaspi | После сканирования открывается сайт, похожий на Kaspi | Кража логина и пароля |
QR в мессенджере | Предлагают оплатить доставку или бронь | Перевод мошенникам |
При оплате полезно сверять название получателя платежа. Если приложение показывает неизвестное физическое лицо вместо магазина, лучше отказаться от операции.
Схемы с Halyk QR
Похожая ситуация встречается и при использовании Halyk QR.
Преступники могут:
заменить QR на терминале;
отправить QR в мессенджере под видом службы доставки;
предложить оплатить комиссию или штраф;
направить пользователя на сайт, копирующий страницу входа в интернет-банк.
Настоящие сервисы банка не требуют повторной регистрации после каждой оплаты и не просят вводить одноразовые коды без понятной причины.
Freedom Bank и другие банки Казахстана
Такие же методы применяются в отношении клиентов Freedom Bank, Bank CenterCredit, Bereke Bank, Jusan Bank, ForteBank и других финансовых организаций.
Мошенники не атакуют конкретный банк. Они используют доверие к известным брендам.
Поэтому принцип проверки всегда одинаковый:
проверить адрес сайта;
убедиться, что используется официальное приложение;
внимательно изучить информацию о получателе перевода;
отказаться от операции при любых сомнениях.
QR-коды в электронной почте
Одной из самых быстрорастущих схем стал QR-фишинг.
Вместо обычной ссылки письмо содержит изображение QR-кода.
Сообщение выглядит убедительно:
необходимо подтвердить учетную запись;
истекает срок действия пароля;
требуется проверить безопасность аккаунта;
доступна новая выплата;
обнаружена подозрительная активность.
Человек берет телефон, сканирует QR и попадает на поддельную страницу авторизации.
После ввода логина и пароля преступники получают доступ к учетной записи.
Такой способ обхода фильтров электронной почты становится все популярнее, поскольку многие системы защиты лучше обнаруживают подозрительные ссылки, чем изображения с QR-кодами.
QR-коды в WhatsApp и Telegram
Мессенджеры остаются одной из главных площадок для социальной инженерии.
Злоумышленники рассылают сообщения:
от имени друзей;
от имени работодателя;
от имени службы доставки;
от имени интернет-магазина;
от имени государственных организаций.
Практически всегда создается ощущение срочности.
Человеку предлагают:
подтвердить заказ;
оплатить доставку;
получить компенсацию;
пройти регистрацию;
подтвердить банковскую операцию.
Если после сканирования открывается страница входа в банк или государственный сервис, следует внимательно проверить адрес сайта. Даже небольшое отличие в написании домена свидетельствует о мошенничестве.
Поддельные QR-коды в объявлениях
Еще одна популярная схема касается объявлений о продаже товаров.
Продавец размещает QR-код для получения предоплаты.
Покупатель переводит деньги.
После этого связь прекращается.
Подобные случаи регулярно происходят при продаже бытовой техники, автомобилей, запчастей и аренде жилья.
Безопаснее использовать встроенные механизмы оплаты крупных торговых площадок, а не переводить деньги напрямую неизвестному человеку.
QR-коды в благотворительных сборах
Во время чрезвычайных ситуаций активизируются мошенники, создающие фальшивые благотворительные кампании.
На плакатах, листовках и в социальных сетях публикуются QR-коды для перевода денег.
Перед отправкой средств стоит проверить:
существует ли организация;
совпадает ли название получателя;
размещен ли QR-код на официальном сайте фонда.
Если такой информации нет, лучше отказаться от перевода.
Как распознать мошеннический QR-код
Универсального способа определить опасный QR-код по внешнему виду не существует. Однако есть признаки, которые должны насторожить.
Признак | Почему это опасно |
QR наклеен поверх другого | Возможна подмена |
После сканирования сразу начинается загрузка файла | Высокий риск вредоносного ПО |
Открывается неизвестный сайт | Возможен фишинг |
Требуют установить приложение | Вероятность заражения устройства |
Просят ввести данные карты | Попытка кражи денег |
Запрашивают SMS-код | Попытка получить доступ к счету |
Используют давление и срочность | Типичный прием социальной инженерии |
💡 Совет эксперта
Главная ошибка большинства пользователей заключается не в самом сканировании QR-кода, а в поспешных действиях после него. Перед вводом любых данных достаточно потратить несколько секунд на проверку адресной строки браузера. Эта простая привычка помогает предотвратить большинство случаев квишинга и других разновидностей QR-мошенничества.
Может ли QR-код заразить телефон?
Это один из самых популярных вопросов.
Сам по себе QR-код не содержит вирусов. Он лишь хранит информацию, чаще всего ссылку на интернет-ресурс.
Опасность возникает, если после перехода пользователь:
устанавливает неизвестное приложение;
предоставляет приложению расширенные разрешения;
скачивает вредоносный файл;
вводит учетные данные на поддельном сайте.
То есть угрозу представляет не QR-код, а действия, которые выполняются после его сканирования.
Что делать, если вы уже отсканировали подозрительный QR-код
Не каждое сканирование QR-кода заканчивается кражей денег. Во многих случаях ущерба удается избежать, если быстро принять правильные меры.
Алгоритм действий зависит от того, что произошло после сканирования.
Ситуация №1. Открылась только страница
Если после сканирования открылся сайт, но никакие данные не вводились:
закройте страницу;
не нажимайте на кнопки;
не скачивайте файлы;
очистите историю браузера;
убедитесь, что не началась автоматическая загрузка приложения.
В большинстве случаев на этом риск заканчивается.
Ситуация №2. Введены логин и пароль
Если логин и пароль уже были введены на подозрительном сайте:
немедленно смените пароль через официальное приложение или официальный сайт сервиса;
завершите активные сеансы на всех устройствах, если такая функция доступна;
включите двухфакторную аутентификацию;
проверьте историю входов в аккаунт.
Если использовался один и тот же пароль на нескольких сервисах, его необходимо заменить везде.
Ситуация №3. Введены данные банковской карты
Это уже более серьезная ситуация.
Не откладывайте обращение в банк.
Последовательность действий:
Позвоните в службу поддержки банка.
Сообщите о возможной компрометации карты.
Заблокируйте карту.
Уточните возможность отмены операции.
При необходимости перевыпустите карту.
Чем быстрее банк получит информацию, тем выше вероятность предотвратить списание средств или успеть остановить подозрительную операцию.
Ситуация №4. Деньги уже переведены
Если перевод уже подтвержден:
сразу обратитесь в банк;
сообщите точное время операции;
укажите сумму перевода;
сохраните чек;
сделайте снимки экрана сайта и переписки;
не удаляйте сообщения от мошенников.
Иногда перевод еще находится в обработке. В отдельных случаях банк успевает предпринять действия до окончательного завершения операции.
Если деньги уже списаны, необходимо подать заявление в правоохранительные органы и предоставить банку все имеющиеся материалы.
Ситуация №5. Установлено приложение
Если после сканирования QR-кода было установлено неизвестное приложение:
отключите мобильный интернет и Wi-Fi;
удалите программу;
проверьте список разрешений;
выполните полную проверку устройства средствами безопасности;
смените пароли от важных сервисов.
Если приложение получило доступ к SMS, уведомлениям или специальным возможностям Android, рекомендуется выполнить дополнительную проверку устройства.
Куда обращаться в Казахстане
При подозрении на QR-мошенничество важно не ограничиваться только обращением в банк.
В зависимости от ситуации могут помочь:
Куда обращаться | Когда обращаться |
Банк | Если существует риск потери денег или уже выполнен перевод |
Полиция | При совершенном мошенничестве |
Подразделения по борьбе с киберпреступностью | При интернет-мошенничестве |
CERT KZ | При обнаружении вредоносных сайтов или массовых фишинговых кампаний |
АРРФР | Если вопрос связан с действиями финансовой организации |
При обращении желательно сохранить:
QR-код;
адрес сайта;
чек оплаты;
переписку;
номера телефонов;
электронные письма;
снимки экрана.
Эти материалы могут помочь при расследовании.
Как защититься от QR-мошенничества
Большинство атак удается предотвратить простыми правилами цифровой безопасности.
Проверяйте адрес сайта
После сканирования не спешите нажимать кнопку входа.
Сначала внимательно изучите адресную строку.
Поддельные сайты часто отличаются одной буквой, дополнительным символом или необычным доменом.
Не доверяйте наклейкам
Если QR-код выглядит как недавно наклеенная этикетка поверх другой, лучше отказаться от сканирования.
Такой прием остается одним из самых распространенных способов мошенничества.
Используйте официальные приложения
Для оплаты парковки, коммунальных услуг или государственных сервисов безопаснее открывать официальное приложение самостоятельно, а не переходить по случайному QR-коду.
Не устанавливайте приложения после сканирования
Если QR-код предлагает установить программу вне официального магазина приложений, это серьезный повод отказаться от дальнейших действий.
Не передавайте SMS-коды
Сотрудники банков, государственных органов и служб поддержки не просят назвать одноразовый код подтверждения.
Если такой запрос появился после перехода по QR-коду, необходимо прекратить общение.
Обновляйте устройство
Регулярные обновления операционной системы и приложений помогают устранить известные уязвимости и повысить уровень защиты.
Распространенные мифы
Миф | Реальность |
Любой QR-код опасен | Нет. Опасность связана с содержимым QR-кода и дальнейшими действиями пользователя |
QR-код сам заражает телефон | Нет. Угроза возникает после перехода на вредоносный ресурс или установки программы |
Банковские QR всегда безопасны | Безопасны только официальные QR-коды, которые не были подменены |
После перевода деньги вернуть невозможно | Иногда банк успевает принять меры. Поэтому обращаться нужно сразу |
Часто задаваемые вопросы
Что такое квишинг?
Квишинг (quishing) - разновидность фишинга, при которой злоумышленники используют QR-коды для перенаправления пользователей на поддельные сайты с целью кражи данных или денег.
Можно ли украсть деньги через QR-код?
Сам по себе QR-код деньги не списывает. Потери происходят после добровольного перевода средств, ввода данных карты или передачи учетной информации на мошенническом сайте.
Опасно ли оплачивать покупки по QR?
Да, если QR-код подменен или ведет на мошеннический ресурс. Перед подтверждением операции стоит проверить получателя платежа и убедиться, что используется официальное банковское приложение.
Что делать, если оплата уже выполнена?
Немедленно свяжитесь с банком, сообщите о возможном мошенничестве, сохраните подтверждение операции и обратитесь в правоохранительные органы.
Заключение
QR-коды значительно упростили повседневные платежи и доступ к цифровым сервисам. Однако рост их популярности привел к появлению новых схем мошенничества. Сегодня злоумышленники все чаще используют квишинг, подмену QR-кодов и фишинговые сайты вместо традиционных ссылок.
Главная защита - внимательность и привычка проверять адрес сайта перед вводом любых данных. Даже несколько секунд, потраченных на проверку, помогают предотвратить потерю денег и защитить личную информацию.
Если возникли сомнения в безопасности QR-кода, лучше отказаться от сканирования и воспользоваться официальным приложением банка или сервиса. При первых признаках мошенничества важно сразу обратиться в банк и сохранить все доказательства. Быстрая реакция существенно повышает шансы минимизировать последствия.