June 2, 2025

Quishing: как мошенники эксплуатируют QR-коды

QR-коды (Quick Response codes) прочно вошли в нашу повседневную жизнь, заменив традиционные штрих-коды и упростив многие процессы взаимодействия с цифровым миром. Однако, как и любая инновация, они породили новые виды мошенничества, получившие название «quishing».

Quishing — это специальная форма киберкриминала, при которой злоумышленники используют QR-коды для внедрения вирусов, распространения фишинговых ссылок или прямой кражи денег. Учитывая массовое распространение смартфонов и бесконтактных платежей, популярность quishing постоянно растет.

Давайте посмотрим, как работают подобные атаки и как можно защитить себя от них.

Что такое Quishing?

Суть quishing сводится к следующему алгоритму:

  1. Генерация вредоносного QR-кода: Мошенник создаёт специальный QR-код, содержащий вредоносную ссылку или инструкцию для загрузки вируса.
  2. Распространение QR-кода: Код размещается на плакате, визитке, наклейке или ином носителе, где его смогут сканировать потенциальные жертвы.
  3. Переход по ссылке: Жертва сканирует код своим смартфоном и переходит по скрытой ссылке.
  4. Выполнение вредоносного сценария: По ссылке открывается фишинговый сайт, загружается троян или запускается процедура автоматического списания средств.

Такие атаки могут иметь разные цели:

  • Кража личных данных (логинов, паролей, платежных реквизитов).
  • Заражение устройств шпионским ПО.
  • Прямой вывод средств со счетов.

Почему Quishing так популярен?

Основной причиной популярности quishing является простота его реализации и широкий охват аудитории. Практически любое устройство оснащено камерой и приложением для считывания QR-кодов, что открывает широкие перспективы для злоумышленников. Добавьте сюда низкий порог восприятия опасности пользователями, и картина становится понятной.

Кроме того, реклама с QR-кодами распространяется повсеместно: кафе, магазины, транспортные остановки, рекламные баннеры и листовки. Это даёт мошенникам дополнительные точки для размещения своих фейковых QR-кодов.

Признаки мошеннического QR-кода

Иногда трудно распознать, насколько безопасен конкретный QR-код. Тем не менее, есть общие рекомендации, позволяющие заподозрить неладное:

  • Код размещён в неудобном месте: Висящие одиночно или наклеенные поверх существующих рекламных объявлений QR-коды часто служат признаками фишинга.
  • Информация, появляющаяся после сканирования, отличается от ожидаемого результата: Вас приглашали посетить ресторан, а открылся магазин косметики.
  • QR-код сопровождается громкими заявлениями о скидках или призах: Подобные объявления часто служат приманкой для привлечения внимания.
  • Сайт, открытый после сканирования, не имеет HTTPS-протокола: Безопасные сайты обязаны содержать сертификат безопасности.

Как защититься от Quishing?

Защититься от quishing вполне реально, соблюдая несколько простых правил:

  1. Сканируйте QR-коды только с известных и проверенных источников: Официальные заведения обычно предоставляют свои QR-коды на собственных сайтах или в приложении.
  2. Проверяйте адрес сайта: Перед выполнением любого действия обязательно ознакомьтесь с содержимым открытой страницы.
  3. Используйте специальное ПО: Существуют специализированные приложения, предназначенные для выявления опасных QR-кодов.
  4. Отключите автооткрытие ссылок: Некоторые телефоны настроены на автоматическое открытие веб-страниц после сканирования QR-кода.
  5. Пользуйтесь двухфакторной аутентификацией: Даже если мошенники узнают ваш пароль, вторая ступень защиты обеспечит сохранность данных.

Заключение

Quishing постепенно входит в арсенал киберпреступников, предлагая относительно простое средство массового нападения на пользователей мобильных устройств. Осознание опасности и соблюдение базовых правил безопасности помогут избежать большинства негативных последствий. Будьте бдительны и осторожны при обращении с QR-кодами!