Really Free QR Code Generator··10 минут чтения

Квишинг: главные домены атак — QR-генераторы

Слой перенаправления, который «бесплатные» QR-генераторы добавляют в обычную печатную продукцию, используют и злоумышленники — он лишил сканеры последней защиты.


Три сервиса сокращения, которые чаще всего злоупотребляются в QR-фишинге, не являются специально созданной преступной инфраструктурой. Unit 42 компании Palo Alto называет их: qrco.de, me-qr.com и qrs.ly — обычные коммерческие домены перенаправления QR-генераторов, тот же слой, который добавляют в миллионы легитимных печатных кодов.

Именно это превращает аргумент этой статьи из мнения в доказательство. Квишинг — фишинг, распространяемый через QR-код, — работает потому, что напечатанный квадрат невозможно прочитать глазами. Но он *масштабируется*, потому что легитимные компании десять лет приучали людей считать нормальным сканирование незнакомого короткого домена.

Телеметрия Unit 42 за февраль 2026 года показывает в среднем более 11 000 обнаружений вредоносных QR-кодов в день; трафик через QR-сокращатели вырос на 55% с первой половины 2023 года до первой половины 2024 года и ещё на 44% — к первой половине 2025 года. И FBI, и FTC выпустили публичные предупреждения: Центр рассмотрения жалоб на интернет-преступления опубликовал PSA 220118 о преступниках, подменяющих коды для кражи денег и учётных данных, а в июле 2025 года дополнил его предупреждением о посылках с QR-кодами, которые люди не заказывали. FTC предупредила, что мошенники наклеивают свои стикеры поверх настоящих кодов, отдельно упомянув парковочные автоматы.

Почему QR-код нельзя проверить до сканирования?

Людей довольно успешно научили проверять ссылку перед нажатием: навести указатель, прочитать домен, поискать опечатку. Но такая защита возможна только тогда, когда URL виден.

QR-код обходится без неё. Адрес назначения зашифрован в узоре, который человек не может расшифровать глазами. Навести указатель нельзя. Вы направляете камеру на квадрат — и либо что-то открывается, либо нет. Единственный возможный момент для защиты — предварительный просмотр, который сначала показывают некоторые сканеры. Но на маленьком экране и в спешке это обрезанная строка, которую большинство людей не читает.

Как выглядят основные атаки?

АтакаКак работаетПочему срабатывает
Наклейка поверх кодаПечатный QR-стикер наклеивают поверх настоящего: на парковочных автоматах, зарядных станциях для электромобилей, настольных табличках, плакатах, ячейках доставки и знаках для пожертвованийУбеждает окружающий контекст. Жертва доверяет парковочному автомату, и стикер наследует это доверие
Перенаправление платежаПосле сканирования открывается убедительная страница оплаты — клонированная или шаблоннаяНа парковках и зарядных станциях оплата на незнакомой странице уже стала привычной
Кража учётных данных через письмо или электронную почтуПисьмо или электронное сообщение с QR-кодом и срочным предлогом: проблема с доставкой, налоговое уведомление, проверка аккаунтаКоды проходят мимо защиты электронной почты, которая сканирует ссылки, но не изображения, и переводят жертву на личный телефон
Подключение к вредоносной Wi-Fi-сетиНапечатанный код «Бесплатный гостевой Wi-Fi», который одним нажатием подключает к точке доступа злоумышленникаБольшинство телефонов предлагает подключиться автоматически; формат содержимого невидим пользователю

NCSC прямо указывает на проблему с электронной почтой: не все средства защиты сканируют изображения, поэтому QR-код со ссылкой на вредоносный сайт может пройти через фильтры, которые обнаружили бы ту же ссылку в виде текста. Кроме того, пользователи обычно сканируют коды личным телефоном, где нет защиты устройства, управляемого работодателем. На нашей странице о QR-кодах Wi-Fi объясняется этот формат содержимого; понимание его вида позволяет проверить код.

Как перенаправления уничтожили последнюю защиту?

Представим, что каждый легитимный бизнес использует статические коды со своим доменом. Предварительный просмотр сканера покажет restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Такие адреса можно узнать. А просмотр x7q-cdn.click/8Hf2 сразу показался бы неправильным, потому что отличался бы от всех легитимных кодов, которые этот человек когда-либо сканировал.

Но мир устроен не так. Огромное количество легитимных кодов — ресторанов, магазинов, музеев, транспортных агентств и даже государственных учреждений — ведёт через сторонние короткие домены, которые ничего не говорят сканирующему. Последствие очевидно: незнакомый домен в предварительном просмотре QR-кода больше ни о чём не сигнализирует. Людей сотни раз приучали не обращать на него внимания — и ничего плохого не происходило.

Unit 42 формулирует результат прямо: «Даже внимательные к безопасности люди, которые проверяют URL в предварительном просмотре до сканирования, не могут определить конечный адрес, если видят сокращённые ссылки». Индустрия перенаправлений не изобрела квишинг. Она устранила единственный эвристический признак, который был у обычных людей для защиты от него; механизм описан в статье о перехвате перенаправлений.

Три вторичных эффекта

  • Маскировка. Перенаправление может показывать разным посетителям разные адреса: безопасное содержимое исследователю и настоящую вредоносную нагрузку телефону в нужном городе. Статический код так не умеет: его содержимое фиксировано и одинаково для всех.
  • Отложенная активация. Код может неделями вести на безвредную страницу, проходить проверку, а затем быть переключён на другой адрес. Это та же возможность редактирования, которую отрасль продаёт как преимущество.
  • Отмывание репутации. Узнаваемый домен сокращателя придаёт легитимность всему, куда он перенаправляет.

Как защититься при сканировании?

  1. Читайте домен в предварительном просмотре. Если ваш сканер его не показывает, используйте тот, который показывает. NCSC рекомендует встроенный в телефон сканер, а не приложение из магазина.
  2. Считайте любой код в неожиданном письме или посылке вредоносным. Легитимным организациям редко нужно, чтобы вы сканировали напечатанный квадрат для решения срочной проблемы с аккаунтом — именно об этом говорится в обоих предупреждениях FBI выше.
  3. Проверяйте стикеры физически. Подцепите край и попробуйте его отклеить. Наклейка поверх наклейки — самая распространённая схема квишинга, которую можно обнаружить пальцами.
  4. Никогда не вводите платёжные данные на странице, открытой после сканирования. Перейдите к сервису самостоятельно: введите адрес или откройте приложение.
  5. Если сомневаетесь, расшифруйте код вместо сканирования. Сфотографируйте его и прочитайте содержимое на нашей странице декодера, ничего не открывая.

Что делать, если вы уже отсканировали вредоносный код?

Само по себе сканирование почти никогда не взламывает телефон. Важно то, что произошло после него, поэтому действуйте по ситуации.

  1. Если вы только просмотрели страницу и закрыли её, скорее всего, всё в порядке. Запишите домен на случай, если понадобится сообщить о нём, и двигайтесь дальше.
  2. Если вы ввели пароль, немедленно смените его на настоящем сайте, а затем смените везде, где использовали его повторно. Заодно включите многофакторную аутентификацию.
  3. Если вы ввели данные карты, позвоните в банк или прямо сейчас заморозьте карту в банковском приложении — до любых дальнейших проверок. Сообщите о мошеннической странице, а не об оспариваемой покупке.
  4. Если вы что-то установили, удалите это, затем проверьте разрешения приложения и предоставленные ему права администратора устройства или специальные возможности. В большинстве случаев на мобильных устройствах именно эти разрешения являются вредоносной нагрузкой.
  5. Если вы подключились к Wi-Fi по коду, удалите эту сеть из сохранённых и исходите из того, что всё отправленное через неё во время подключения могло быть перехвачено.
  6. Сообщите о случившемся. В США жалобы принимает IC3 FBI, а обращения потребителей — FTC; в Великобритании — Action Fraud. Если код был наклейкой на объекте общественной инфраструктуры, сообщите также владельцу поверхности: парковочная служба не сможет убрать наклейку, о которой не знает.

Не делайте только одного: не вините себя за сканирование. FBI и FTC выпустили публичные предупреждения именно потому, что такие коды намеренно неотличимы от легитимных.

Как бизнесу защитить своих клиентов?

Если вы печатаете QR-коды, именно ваши решения определяют, смогут ли клиенты вообще защитить себя.

  1. Используйте статические коды со своим доменом. Тогда в предварительном просмотре будет показано ваше имя — единственный доступный при сканировании сигнал для проверки. Это самое эффективное изменение, которое вы можете внести.
  2. Печатайте URL разборчивым текстом рядом с кодом. Это даёт людям способ перейти без сканирования и адрес для сравнения.
  3. Регулярно проверяйте физические коды. Наклейки поверх кодов работают только до тех пор, пока их никто не проверяет.
  4. Никогда не направляйте клиентов через домен, в котором нет вашего имени. Это приучает их считать непрозрачные адреса нормальными и не позволяет объяснить, как выглядит настоящий код вашей компании.

Здесь есть полезное совпадение: выбор, который защищает вас от удержания клиентов через подписку, одновременно защищает ваших клиентов от фишинга.

Часто задаваемые вопросы

Что такое квишинг?
Квишинг — это фишинг, в котором QR-код используется вместо кликабельной ссылки. Код ведёт на поддельную страницу входа, оплаты или загрузки. Термин объединяет слова «QR» и «фишинг».
Может ли сканирование QR-кода взломать мой телефон?
Одно только сканирование почти никогда не взламывает устройство. Опасность возникает дальше: если вы вводите учётные данные или данные карты на открывшейся странице либо устанавливаете предложенное приложение. FBI рекомендует проверить URL после сканирования и до ввода любых данных.
Безопасны ли QR-коды в ресторанах?
Как правило, да: NCSC отмечает, что коды в пабах и ресторанах обычно безопасны, и советует гораздо осторожнее относиться к кодам, пришедшим по электронной почте. Остаточный риск — наклейка поверх настоящего кода, поэтому важно проверять код физически. См. QR-коды ресторанных меню.
Как узнать, куда ведёт QR-код, не сканируя его?
Сфотографируйте его и расшифруйте изображение. Наш ридер показывает исходное содержимое в браузере, не открывая его. В статье Как проверить, куда на самом деле ведёт QR-код также описана проверка цепочек перенаправлений.
Безопаснее ли статические QR-коды динамических?
Для сканирующего — да, по двум причинам: в предварительном просмотре показывается настоящий адрес, а не непрозрачная короткая ссылка, и адрес нельзя изменить после печати. Динамический код можно в любой момент направить на другой адрес, в том числе после проверки и одобрения.

Создайте статический код, в предварительном просмотре которого показывается ваш домен: QR-код URL. Дополнительные материалы: правда о мошенничестве с QR-кодами.


Готовы к статичному QR-коду?

Создайте его прямо в браузере — без аккаунта, без отслеживания, без подписки. Что вы сгенерируете — принадлежит вам.

QR-код: сначала расшифруйте, не сканируйте

QR-код невозможно прочитать глазами, но его содержимое можно извлечь за несколько секунд. Узнайте адрес до перехода — и ограничения такой проверки.

QR-сканы: данные у сервиса, риск — у вас

Аналитика сканирований — не бонусная функция. Именно ради неё существует переадресация, а юридический риск несёт не тот, у кого находятся данные.

Перехват через редирект в QR-коде: невидимый посредник

Когда ваш QR работает, посредник невидим. Когда сломается — уже поздно. Понимание модели редиректа — первый шаг, чтобы её избежать.

Меню меняется, QR-код — нет: решение для кафе

Вам говорят, что нужен редактируемый код. Но каждый день меняется содержимое страницы меню, а не её адрес — статический код справится бесплатно.

Правда о мошенничестве с QR-кодами: как «бесплатные» генераторы выманивают деньги

Динамические QR-коды позволяют провайдерам отслеживать, редактировать, отключать и монетизировать ваши коды после того, как вы их напечатали. Вот как работает эта схема и как её избежать.