QR-фишинг
Синонимы: quishing, QR-мошенничество, квишинг
QR-фишинг (также квишинг, от англ. QR + phishing) — разновидность фишинга, эксплуатирующая доверие пользователей к QR-кодам. Большинство людей не проверяют URL за QR-кодом перед переходом: смартфон просто открывает ссылку, и жертва оказывается на поддельной странице.
Способы распространения вредоносных QR-кодов
- Наклейки поверх легитимных кодов: мошенники заклеивают QR-коды в кафе, на парковочных автоматах, в транспорте и публичных местах.
- Фишинговые письма и SMS: вместо текстовой ссылки вставляют QR-изображение, обходя антифишинговые фильтры, которые анализируют текст.
- Поддельные рекламные материалы: листовки, баннеры, визитки с QR, ведущим на мошеннический ресурс.
- Социальные сети и мессенджеры: QR-коды для «авторизации» или «получения приза».
Что происходит после сканирования
Сценарии различаются по цели атаки:
- Перенаправление на фишинговую копию банка или Госуслуг для кражи учётных данных.
- Автоматическая загрузка вредоносного ПО на устройство.
- Инициирование платежа через СБП или другой платёжный сервис.
- Перехват сессии мессенджера (например, клон экрана WhatsApp Web).
Правовой контекст
QR-фишинг квалифицируется по ст. 159 УК РФ (мошенничество) и ст. 272 УК РФ (неправомерный доступ к компьютерной информации). При хищении средств через СБП дополнительно применяется ст. 159.3 УК РФ.
Как защититься
- Перед переходом по QR-коду проверьте URL в строке браузера: домен должен точно совпадать с официальным.
- В публичных местах физически проверьте, не наклеен ли посторонний код поверх оригинального.
- Используйте приложение-сканер, отображающий полный URL до перехода.
- Не вводите пароли и платёжные данные на страницах, открытых через QR-код из ненадёжного источника.
Sherlock помогает установить, принадлежит ли домен за QR-кодом легитимной организации, через OSINT-проверку по открытым данным.
Проверьте данные через Sherlock в Telegram