Nev.lt — бесплатный и безопасный сокращатель URL

Безопасен ли этот QR-код?

QR-код — это всего лишь изображение ссылки. Сам по себе он не может навредить телефону, и ничего не произойдёт, пока вы не откроете содержащийся в нём адрес. Риск в том, что вы не видите адрес до сканирования, поэтому наклейка с кодом может отправить куда угодно.
Мошенники используют именно этот пробел. Такая схема называется квишингом — QR-фишингом — и работает потому, что по квадрату из точек невозможно судить о назначении. Ошибка в домене письма видна, а внутри QR-кода — нет.

Где встречаются поддельные коды

Почти всегда там, где вы ожидаете оплатить или войти: мошенничеству достаточно выглядеть привычно.
Наклейки поверх настоящих кодов. Частые цели — парковочные автоматы, зарядные станции и столики ресторанов. Настоящий код закрывают наклейкой, а открывшаяся платёжная страница принадлежит злоумышленнику.
Извещения о посылках и доставке. В почтовый ящик кладут карточку о неудачной доставке с кодом для переноса или оплаты небольшой таможенной пошлины. Сумма специально мала: настоящая цель — данные карты.
Коды в письмах и документах. QR-код во вложении переносит жертву из защищённой рабочей почты на личный телефон, который обычно защищён хуже.
Плакаты и листовки. Бесплатный Wi-Fi, розыгрыш, криптовалютная раздача или сбор пожертвований после бедствия — всё, что выглядит достаточно срочно для сканирования.

Как проверить код перед открытием

Осмотрите сам код. Не сканируйте наклейку поверх другого кода. Если возможно, приподнимите край. Настоящие коды на устройствах обычно напечатаны или выгравированы на поверхности, а не наклеены.
Читайте адрес, а не страницу. Проверьте часть непосредственно перед первым одиночным слешем. В pay-parking.example.com/city настоящий домен — example.com, а не pay-parking. Всё слева выбирает владелец домена.
Остерегайтесь неожиданного входа или оплаты. Сканирование плаката не должно приводить к запросу пароля. Если это произошло, остановитесь и откройте сервис привычным способом.
Когда речь о деньгах, вводите адрес самостоятельно. Для парковки, доставки или банковских операций откройте приложение либо вручную введите адрес в браузере. Это займёт немного больше времени, но устранит весь риск.

Что проверяет наш сканер

Сканер QR-кодов Nev считывает код на устройстве и никогда не загружает изображение. Получив адрес, он проверяет следующее:
Известные угрозы. Адрес сверяется с постоянно обновляемыми данными о фишинговых и вредоносных сайтах. Совпадение полностью блокируется и не может быть открыто из результата.
Структурные проверки. Адрес также проверяется на признаки, характерные для фишинга, включая названия известных брендов и символы, имитирующие обычные буквы.
Сокращённые ссылки. Если один сокращатель скрыт внутри другого, проверяется и конечный адрес, поэтому перенаправление не скроет опасную ссылку.
Всё, что не проходит проверки, показывается с предупреждением до продолжения; безопасные ссылки никогда не открываются автоматически, если вы сами не включили эту функцию.
Автоматическая проверка не обнаруживает всё. Предупреждение — причина остановиться, а чистый результат — причина сохранять обычную осторожность, но не гарантия.

Если вы уже отсканировали код

Само открытие страницы редко наносит вред. Важно, что вы сделали дальше.
Если вы ввели пароль, немедленно измените его на настоящем сайте и везде, где использовали повторно. Включите двухфакторную аутентификацию, если она доступна.
Если вы ввели данные карты, свяжитесь с банком и сообщите о компрометации. Большинство банков может сразу заблокировать и перевыпустить карту.
Если вы что-то установили, удалите это, а на Android проверьте, не выданы ли приложению ненужные права специальных возможностей или администратора устройства.
Если вы только посмотрели страницу, закройте её. Само посещение фишинговой страницы не предоставляет доступ к вашим учётным записям.
Сообщите о коде там, где его нашли. Операторы парковок, муниципалитеты и службы доставки обычно хотят знать об этом, ведь наклейка остаётся угрозой для следующего человека.

Часто задаваемые вопросы

Может ли QR-код заразить телефон вирусом? expand_more

Сам по себе — нет. QR-код хранит только текст, обычно веб-адрес, и телефон ничего не делает, пока адрес не открыт. Опасность исходит от страницы, которая может запросить пароль или платёжные данные либо предложить установить файл.

Как увидеть назначение QR-кода до открытия? expand_more

Используйте сканер, который показывает распознанный адрес, а не открывает его сразу. Nev показывает полный адрес, сверяет его со списками известных угроз и предупреждает об опасности до вашего решения.

Безопасны ли QR-коды на парковочных автоматах? expand_more

Обычно да, но это одно из наиболее часто подменяемых мест. Проверьте, не наклеен ли код поверх другого и не напечатан ли он непосредственно на поверхности.

Для оплаты парковки безопаснее всего использовать официальное приложение оператора.

Что такое квишинг? expand_more

Квишинг — фишинг с помощью QR-кода. Код скрывает адрес до сканирования, лишая человека главной подсказки для распознавания подделки, и переводит жертву на телефон, где адрес сложнее проверить.

Я отсканировал подозрительный QR-код. Что делать? expand_more

Если вы только открыли страницу, закройте её. Если ввели пароль, измените его на настоящем сайте и везде, где повторно использовали.

Если ввели данные карты, свяжитесь с банком. Если что-то установили, удалите и проверьте выданные разрешения.