Нажмите "Enter", чтобы перейти к контенту

Мошенники подделывают QR-коды для оплаты товаров и услуг

Злоумышленники начали использовать подмену QR-кодов для хищения средств. Они расклеивают фейковые стикеры на стойках информации, парковках, кафе и в торговых центрах.

Минсвязи Прикамья предупреждает жителей региона о новых схемах обмана. С ростом бесконтактных платежей мошенники стали менять настоящие QR-коды на фейковые, которые ведут на поддельные страницы оплаты. Их клеят на стойках информации, автоматах по продаже билетов, вендинговых аппаратах и даже на парковках. Схема также распространена в общественном транспорте, на остановках, в кафе и ресторанах, а также в торговых центрах и магазинах.

«По мере роста популярности безналичных платежей мошенники будут искать новые способы эксплуатации доверия пользователей. Поэтому главным элементом защиты остается цифровая грамотность: внимательность при совершении платежей, использование официальных сервисов и привычка проверять реквизиты перед подтверждением перевода позволяют предотвратить большинство подобных атак», — пояснил глава Минсвязи Петр Шиловских.

Кроме того, злоумышленники находят объявления о продаже товаров и связываются с владельцами, заявляя о готовности оплатить покупку. Затем они отправляют QR-код со ссылкой на поддельную страницу, где предлагается ввести реквизиты банковской карты. В результате вместо поступления средств происходит списание денег с банковского счета.

Депутат Госдумы от Пермского края, член комитета по информационной политике, информационным технологиям и связи Антон Немкин отметил, что новый сценарий мошенничества с использованием QR-кодов основан не столько на технической уязвимости, сколько на доверии пользователей к привычному способу оплаты. «Злоумышленники часто подменяют оригинальные QR-коды на поддельные. В результате человек уверен, что переводит деньги поставщику услуги, однако средства поступают на счет мошенников. Особую опасность представляет тот факт, что визуально отличить поддельный QR-код от настоящего практически невозможно. Многие пользователи привыкли автоматически сканировать код и подтверждать платеж, не обращая внимания на реквизиты получателя. Именно этим и пользуются преступники. Чтобы снизить риски, необходимо выработать простое правило: после сканирования QR-кода всегда проверять, кому именно отправляются деньги, а также соответствует ли назначение платежа ожидаемой услуге. Если код вызывает малейшие сомнения — например, наклейка выглядит недавно приклеенной или размещена поверх другой информации, — лучше отказаться от оплаты таким способом и воспользоваться официальным приложением организации или ввести реквизиты вручную», — рассказал Антон Немкин. 

Краевое Минсвязи подготовило список, где можно столкнуться с фейковым QR-кодом:

  • Паркоматы и терминалы оплаты: наклейка с реквизитами мошенника поверх легальных реквизитов парковки.
  • Рестораны и кафе: поддельный QR-код для просмотра меню или оплаты на столике.
  • Сервисы шеринга (самокаты, велосипеды): замена кода на аренду транспорта. 
  • Подъезды и общественные доски: объявления о «госвыплатах», «списании долгов» или «супер-работе». Код ведет на фишинговый сайт для сбора паспортных данных.
  • Фальшивые квитанции за коммунальные услуги: оформленные «под настоящие» фейковые платежки с кодом, ведущим на поддельный платежный портал. Пользователь, не проверяя реквизиты, оплачивает — и деньги уходят злоумышленникам.
  • Генерация кода для снятия наличных: преступники звонят под видом сотрудников банка или госорганов. Они убеждают жертву создать в приложении банка QR-код на снятие денег и прислать им. По этому коду они забирают наличные в банкомате.
  • Фальшивые скидки и розыгрыши: коды на рекламе в общественных местах обещают бонусы, но ведут на вредоносные сайты для кражи паролей от мобильного банка.

Для того, чтобы не попасться на уловки мошенников необходимо соблюдать правила безопасности при работе с QR-кодами: 

Проверять источник. Не сканировать коды с непроверенных объявлений, случайных листовок или сообщений от незнакомцев. 

Проверять имя получателя. Перед подтверждением платежа в банковском приложении всегда нужно сверять название магазина или ФИО продавца.

Уточнять реквизиты платежа, особенно при оплате через QR-код на терминалах или чеках.

Осматривать физический носитель. Если код наклеен криво, имеет следы переклейки или выглядит иначе, чем аналогичные рядом, — не использовать его.

Включить предпросмотр ссылки. Нужно использовать сканеры с функцией проверки URL. Они покажут адрес сайта перед переходом. Необходимо проверить, чтобы сайт начинался с https:// и не содержал ошибок в домене.

Не пересылать коды. Личный QR-код из приложения банка для снятия наличных или оплаты является аналогом подписи и пин-кода.

Использовать антивирус и регулярно обновлять ПО устройства. Современные решения умеют проверять QR-коды и блокировать вредоносные сайты.

Никогда не вводить критичные данные после перехода по коду. Если сайт просит данные карты, пароль от онлайн-банка или паспорт — важно сразу закрыть вкладку.

Настроить уведомления по всем операциям. Это позволит быстро заметить несанкционированные списания. 

Установить лимиты. Необходимо ограничить сумму онлайн-операций и переводов в настройках своей банковской карты.

Использовать отдельную или виртуальную карту для онлайн-платежей. Даже при утечке данных ущерб будет минимальным.

Не доверять звонкам «сотрудников банка», которые просят QR-коды или коды из СМС. Завершить разговор и перезвонить по официальному номеру.

Использовать функцию сканирования QR-кодов в официальных приложениях. Сканеры приложений не дадут перейти по нелегитимным ссылкам, поскольку действуют по внутренним алгоритмам, которые выдадут ошибку в случае ненастоящего QR-кода.

Разъяснять правила безопасности близким и пожилым родственникам, чтобы снизить риск мошенничества.

Что делать, если перешли по вредоносной ссылке? 

Если перешли на подозрительный сайт – надо закрыть вкладку. Не вводить никакие данные — даже если сайт выглядит «официальным» и нужно проверить адресную строку. Просканировать устройство антивирусом и смените пароли от всех важных аккаунтов.

Если ввели данные карты на подозрительном сайте —  необходимо заблокировать карту. Это можно сделать через мобильное приложение, онлайн-банк или через службу поддержки. Позвоните в банк по номеру с обратной стороны своей карты или из официального приложения. Напишите заявление в банк о несанкционированной операции. После чего, подайте заявление в полицию. 

Если скачали и установили подозрительное приложение — переведите устройство в авиарежим, чтобы прервать передачу данных. После чего, надо удалить вредоносное приложение, запустить антивирус и провести полную проверку системы. Необходимо сменить пароли от всех важных сервисов (почта, соцсети, онлайн-банк) с другого, заведомо «чистого» устройства. Важно следить за уведомлениями о новых списаниях с банковской карты.

 Напомним, Минсвязи Прикамья совместно с правоохранительными органами и банками продолжает работу по повышению цифровой грамотности населения. Ведомство выпустило специальную брошюру кибербезопасности и запустило чат-бот по кибербезопасности в мессенджере «Макс».  

Источник: Портал правительства Пермского края

Будьте первым, кто оставит комментарий!

Добавить комментарий