Безопасен ли этот QR-код?
QR-код — это всего лишь изображение ссылки. Сам по себе он не может навредить телефону, и ничего не произойдёт, пока вы не откроете содержащийся в нём адрес. Риск в том, что вы не видите адрес до сканирования, поэтому наклейка с кодом может отправить куда угодно.
Мошенники используют именно этот пробел. Такая схема называется
квишингом — QR-фишингом — и работает потому, что по квадрату из точек невозможно судить о назначении. Ошибка в домене письма видна, а внутри QR-кода — нет.
Где встречаются поддельные коды
Почти всегда там, где вы ожидаете оплатить или войти: мошенничеству достаточно выглядеть привычно.
Наклейки поверх настоящих кодов. Частые цели — парковочные автоматы, зарядные станции и столики ресторанов. Настоящий код закрывают наклейкой, а открывшаяся платёжная страница принадлежит злоумышленнику.
Извещения о посылках и доставке. В почтовый ящик кладут карточку о неудачной доставке с кодом для переноса или оплаты небольшой таможенной пошлины. Сумма специально мала: настоящая цель — данные карты.
Коды в письмах и документах. QR-код во вложении переносит жертву из защищённой рабочей почты на личный телефон, который обычно защищён хуже.
Плакаты и листовки. Бесплатный Wi-Fi, розыгрыш, криптовалютная раздача или сбор пожертвований после бедствия — всё, что выглядит достаточно срочно для сканирования.
Как проверить код перед открытием
Осмотрите сам код. Не сканируйте наклейку поверх другого кода. Если возможно, приподнимите край. Настоящие коды на устройствах обычно напечатаны или выгравированы на поверхности, а не наклеены.
Читайте адрес, а не страницу. Проверьте часть непосредственно перед первым одиночным слешем. В
pay-parking.example.com/city настоящий домен —
example.com, а не
pay-parking. Всё слева выбирает владелец домена.
Остерегайтесь неожиданного входа или оплаты. Сканирование плаката не должно приводить к запросу пароля. Если это произошло, остановитесь и откройте сервис привычным способом.
Когда речь о деньгах, вводите адрес самостоятельно. Для парковки, доставки или банковских операций откройте приложение либо вручную введите адрес в браузере. Это займёт немного больше времени, но устранит весь риск.
Что проверяет наш сканер
Сканер QR-кодов Nev считывает код на устройстве и никогда не загружает изображение. Получив адрес, он проверяет следующее:
Известные угрозы. Адрес сверяется с постоянно обновляемыми данными о фишинговых и вредоносных сайтах. Совпадение полностью блокируется и не может быть открыто из результата.
Структурные проверки. Адрес также проверяется на признаки, характерные для фишинга, включая названия известных брендов и символы, имитирующие обычные буквы.
Сокращённые ссылки. Если один сокращатель скрыт внутри другого, проверяется и конечный адрес, поэтому перенаправление не скроет опасную ссылку.
Всё, что не проходит проверки, показывается с предупреждением до продолжения; безопасные ссылки никогда не открываются автоматически, если вы сами не включили эту функцию.
Автоматическая проверка не обнаруживает всё. Предупреждение — причина остановиться, а чистый результат — причина сохранять обычную осторожность, но не гарантия.
Если вы уже отсканировали код
Само открытие страницы редко наносит вред. Важно, что вы сделали дальше.
Если вы ввели пароль, немедленно измените его на настоящем сайте и везде, где использовали повторно. Включите двухфакторную аутентификацию, если она доступна.
Если вы ввели данные карты, свяжитесь с банком и сообщите о компрометации. Большинство банков может сразу заблокировать и перевыпустить карту.
Если вы что-то установили, удалите это, а на Android проверьте, не выданы ли приложению ненужные права специальных возможностей или администратора устройства.
Если вы только посмотрели страницу, закройте её. Само посещение фишинговой страницы не предоставляет доступ к вашим учётным записям.
Сообщите о коде там, где его нашли. Операторы парковок, муниципалитеты и службы доставки обычно хотят знать об этом, ведь наклейка остаётся угрозой для следующего человека.