QR-фишинг

Синонимы: quishing, QR-мошенничество, квишинг

QR-фишинг (также квишинг, от англ. QR + phishing) — разновидность фишинга, эксплуатирующая доверие пользователей к QR-кодам. Большинство людей не проверяют URL за QR-кодом перед переходом: смартфон просто открывает ссылку, и жертва оказывается на поддельной странице.

Способы распространения вредоносных QR-кодов

  • Наклейки поверх легитимных кодов: мошенники заклеивают QR-коды в кафе, на парковочных автоматах, в транспорте и публичных местах.
  • Фишинговые письма и SMS: вместо текстовой ссылки вставляют QR-изображение, обходя антифишинговые фильтры, которые анализируют текст.
  • Поддельные рекламные материалы: листовки, баннеры, визитки с QR, ведущим на мошеннический ресурс.
  • Социальные сети и мессенджеры: QR-коды для «авторизации» или «получения приза».

Что происходит после сканирования

Сценарии различаются по цели атаки:

  • Перенаправление на фишинговую копию банка или Госуслуг для кражи учётных данных.
  • Автоматическая загрузка вредоносного ПО на устройство.
  • Инициирование платежа через СБП или другой платёжный сервис.
  • Перехват сессии мессенджера (например, клон экрана WhatsApp Web).

Правовой контекст

QR-фишинг квалифицируется по ст. 159 УК РФ (мошенничество) и ст. 272 УК РФ (неправомерный доступ к компьютерной информации). При хищении средств через СБП дополнительно применяется ст. 159.3 УК РФ.

Как защититься

  1. Перед переходом по QR-коду проверьте URL в строке браузера: домен должен точно совпадать с официальным.
  2. В публичных местах физически проверьте, не наклеен ли посторонний код поверх оригинального.
  3. Используйте приложение-сканер, отображающий полный URL до перехода.
  4. Не вводите пароли и платёжные данные на страницах, открытых через QR-код из ненадёжного источника.

Sherlock помогает установить, принадлежит ли домен за QR-кодом легитимной организации, через OSINT-проверку по открытым данным.

Проверьте данные через Sherlock в Telegram

SHERLOCK защищённый канал