QR-код приховує адресу, тому людина не бачить її до сканування. Цим користуються шахраї: наклеюють свій код поверх справжнього на паркоматі, столі закладу, оголошенні чи благодійному плакаті. Зовні підробка може виглядати переконливо, а сторінка після переходу — копіювати відомий сервіс.
Огляньте місце до сканування
Перевірте, чи немає другого шару, нерівних країв, слідів клею або наклейки, яка відрізняється від дизайну таблички. Підозру має викликати код на випадковому папірці поруч з офіційною інструкцією. Якщо це оплата парковки, квитка або рахунку, знайдіть адресу сервісу в офіційному застосунку чи на сайті установи.
Навіть акуратно надрукована наклейка не гарантує безпеки. Кіберполіція радить сканувати коди лише з надійних джерел і повідомляти адміністрацію, якщо помітили можливу підміну.
Увімкніть попередній перегляд адреси
Більшість камер спочатку показує посилання, а не відкриває його автоматично. Подивіться на домен повністю. Шахрайська адреса може відрізнятися однією літерою, зайвим дефісом, незвичним закінченням або містити назву відомої компанії лише як частину довгого домену.
Позначка HTTPS означає шифроване з’єднання, але не доводить, що сайт належить потрібній організації. Перевіряйте і замок, і сам домен. Якщо адресу складно прочитати або вона скорочена, краще не продовжувати.
Не вводьте секрети після несподіваного переходу
Сторінка, відкрита з публічного QR-коду, не повинна без пояснення вимагати PIN, пароль до банкінгу, CVV, одноразовий код або дані входу в соцмережу. Для платежу самостійно відкрийте офіційний банківський чи міський застосунок. Перевірте отримувача, призначення і суму до підтвердження.
Не встановлюйте програму або файл, запропонований після сканування. Мобільні застосунки завантажуйте через офіційний магазин, а назву розробника звіряйте із сайтом організації.
Що робити, якщо дані вже введено
- негайно зв’яжіться з банком за номером з офіційного застосунку або картки;
- заблокуйте картку чи підозрілу операцію за інструкцією банку;
- змініть скомпрометований пароль і завершіть активні сеанси;
- увімкніть багатофакторну автентифікацію, якщо її не було;
- подайте звернення до Кіберполіції та збережіть адресу, час і скриншоти.
Сформуйте просте правило
QR-код — це лише швидкий спосіб передати посилання, а не знак довіри. Для будь-якої дії з грошима або обліковим записом зупиніться на кілька секунд: огляньте наклейку, прочитайте домен, відкрийте сервіс незалежним шляхом і перевірте одержувача. Така пауза часто руйнує сценарій шахрая.
Налаштуйте телефон на безпечну поведінку
Вимкніть автоматичне відкриття посилань після розпізнавання коду, якщо камера або окремий сканер підтримує таку опцію. Оновлюйте операційну систему та браузер, не надавайте випадковому сайту доступ до контактів, камери чи геолокації без зрозумілої причини. Для банківських операцій увімкніть сповіщення про рух коштів і встановіть розумні ліміти.
У сім’ї або команді домовтеся про просту перевірку: незнайомий платіжний код спочатку звіряють із працівником закладу або офіційним сайтом. Не соромтеся відмовитися від операції, якщо отримувача неможливо перевірити.
Якщо код нібито веде на благодійний збір, знайдіть сторінку фонду вручну, звірте реквізити й призначення платежу. Терміновість, тиск або обіцянка винагороди не є доказами справжності.
