Квішинг: QR-генератори — головні цілі фішингу
Шар перенаправлення, який «безкоштовні» QR-генератори додають до звичайних друкованих матеріалів, — це той самий шар, на який покладаються зловмисники, і він прибрав останній захист, доступний сканерам.
qrco.de, me-qr.com і qrs.ly — звичайні комерційні домени перенаправлення QR-генераторів, той самий шар, який додається до мільйонів легітимних друкованих кодів.Саме це перетворює аргумент у цьому матеріалі з думки на доказ. Квішинг — фішинг через QR-код — працює, тому що надрукований квадрат неможливо прочитати неозброєним оком. Але він *масштабується*, бо легальні компанії протягом десятиліття привчали людей до того, що сканувати незнайомий короткий домен — нормально.
Телеметрія Unit 42 за лютий 2026 року в середньому фіксує понад 11 000 виявлень шкідливих QR-кодів щодня. Трафік через скорочувачі QR-кодів зріс на 55% із першої половини 2023 року до першої половини 2024-го, а потім ще на 44% — до першої половини 2025 року. І ФБР, і FTC опублікували попередження: Центр розгляду скарг на інтернет-злочини опублікував PSA 220118 про злочинців, які змінюють коди, щоб викрадати кошти й облікові дані, а в липні 2025 року доповнив його матеріалом про неочікувані посилки з QR-кодами. FTC також попередила, що шахраї наклеюють власні наліпки поверх справжніх кодів, окремо згадавши паркомати.
Чому QR-код неможливо перевірити до сканування?
Людей, і часто успішно, навчили перевіряти посилання перед натисканням: навести курсор, прочитати домен, пошукати помилку в написанні. Цей захист залежить від можливості побачити URL.
QR-код обходить його. Адреса призначення закодована в узорі, який людина не може розшифрувати неозброєним оком. Навести курсор неможливо. Ви наводите камеру на квадрат — і щось відкривається або ні. Єдиний можливий момент для захисту — попередній перегляд, який спочатку показують деякі сканери. Але на маленькому екрані й у поспіху це обрізаний рядок, який більшість людей не читає.
Як виглядають основні атаки?
| Атака | Як вона відбувається | Чому це працює |
|---|---|---|
| Наліпка поверх коду | Надрукована QR-наліпка, наклеєна поверх справжньої: на паркоматах, зарядних станціях для електромобілів, настільних табличках, плакатах, поштових шафках, табличках для пожертв | Переконливість створює навколишній контекст. Жертва довіряє паркомату, а наліпка успадковує цю довіру |
| Перенаправлення платежу | Після сканування відкривається переконлива сторінка оплати — клонована або загальна | Оплата на сторінці, яка виглядає незнайомою, уже є звичною ситуацією на паркувальних і зарядних станціях |
| Викрадення облікових даних через пошту або електронний лист | Лист або електронне повідомлення з QR-кодом і терміновою причиною: проблема з доставкою, податкове повідомлення, підтвердження облікового запису | Коди проходять повз захист електронної пошти, який сканує посилання, але не зображення, і переводять жертву на особистий телефон |
| Підключення до шкідливої Wi-Fi мережі | Надрукований код «Безкоштовний гостьовий Wi-Fi», який одним натисканням підключає до точки доступу, контрольованої зловмисником | Більшість телефонів пропонує підключитися автоматично; формат даних невидимий для користувача |
NCSC прямо зазначає: не всі засоби безпеки сканують зображення, тому QR-код, що веде на шкідливий сайт, може пройти крізь фільтри, які виявили б те саме посилання в тексті. До того ж користувачі зазвичай сканують код особистим телефоном, який не має захисту керованого роботодавцем пристрою. На нашій сторінці про QR-коди Wi-Fi пояснюється цей формат даних; знання про його вигляд дає змогу перевірити код.
Як перенаправлення знищили останній захист?
Уявімо, що кожна легальна компанія використовує статичні коди, у яких закодовано її власний домен. У попередньому перегляді було б видно restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Це впізнавано. Тоді попередній перегляд x7q-cdn.click/8Hf2 одразу здавався б неправильним, адже відрізнявся б від усіх легальних кодів, які ця людина коли-небудь сканувала.
Але ми живемо не в такому світі. Величезна кількість легальних кодів — від ресторанів, магазинів, музеїв і транспортних агентств до державних установ — веде через сторонні короткі домени, які нічого не означають для людини, що сканує код. Наслідок прямий: незнайомий домен у попередньому перегляді QR-коду більше нічого не сигналізує. Людей сотні разів привчали не зважати на нього — і це не завдавало шкоди.
Unit 42 прямо формулює результат: «Навіть люди, які дбають про безпеку й перевіряють попередній перегляд URL перед скануванням, не можуть визначити кінцеву адресу, якщо бачать скорочене посилання». Індустрія перенаправлень не винайшла квішинг. Вона прибрала єдиний евристичний захист, який мали звичайні люди, — механізм описано в матеріалі про перехоплення перенаправлень.
Три вторинні наслідки
- Маскування. Перенаправлення може показувати різні адреси різним відвідувачам — безпечний вміст досліднику, а справжнє корисне навантаження — телефону в потрібному місті. Статичний код так не може: його вміст фіксований і однаковий для всіх.
- Відкладена активація. Код може тижнями вести на нешкідливу сторінку, пройти перевірку, а потім бути зміненим. Це та сама можливість редагування, яку індустрія продає як перевагу.
- Відмивання репутації. Відомий домен скорочувача надає легітимності всьому, на що він перенаправляє.
Як захиститися під час сканування?
- Прочитайте домен у попередньому перегляді. Якщо ваш сканер його не показує, використовуйте той, що показує. NCSC радить сканер, вбудований у телефон, а не застосунок із магазину.
- Вважайте ворожим будь-який код у неочікуваному листі чи електронному повідомленні. Легальним організаціям рідко потрібно, щоб ви сканували надрукований квадрат для вирішення термінової проблеми з обліковим записом — саме про це йдеться в обох наведених вище попередженнях ФБР.
- Перевіряйте наліпки фізично. Відклейте край. Наліпка поверх наліпки — найпоширеніша схема квішингу, і її можна виявити пальцями.
- Ніколи не вводьте платіжні дані на сторінці, яку відкрили скануванням. Перейдіть до сервісу самостійно: введіть адресу або відкрийте застосунок.
- Якщо сумніваєтеся, розшифруйте код замість сканування. Сфотографуйте код і прочитайте його вміст на нашій сторінці декодування, нічого не відкриваючи.
Що робити, якщо ви вже просканували шкідливий код?
Саме сканування майже ніколи не зламує телефон. Важливо те, що сталося далі, тож дійте залежно від цього.
- Якщо ви лише переглянули сторінку й закрили її, найімовірніше, усе гаразд. Запишіть домен на випадок, якщо потрібно буде повідомити про нього, і продовжуйте свої справи.
- Якщо ви ввели пароль, негайно змініть його на справжньому сайті, а також усюди, де використовували цей пароль повторно. Заодно ввімкніть багатофакторну автентифікацію.
- Якщо ви ввели дані картки, негайно зателефонуйте в банк або заблокуйте картку в банківському застосунку, перш ніж перевіряти щось інше. Повідомте про шахрайську сторінку, а не про оскаржену покупку.
- Якщо ви щось установили, видаліть це, а потім перевірте дозволи застосунку та надані йому права адміністратора пристрою або спеціальні можливості. У більшості випадків на мобільних пристроях саме ці дозволи є корисним навантаженням.
- Якщо ви підключилися до Wi-Fi мережі через код, забудьте цю мережу й вважайте, що все надіслане через неї під час підключення могло бути доступним для перегляду.
- Повідомте про інцидент. У США ФБР приймає повідомлення через IC3, а FTC — скарги споживачів; у Великій Британії звертайтеся до Action Fraud. Якщо код був наліпкою на громадській інфраструктурі, повідомте також власника поверхні — паркувальна служба не може прибрати накладений код, про який не знає.
Єдиного, чого не варто робити: вважати, що ви самі винні, бо просканували код. ФБР і FTC опублікували попередження саме тому, що за задумом ці коди неможливо відрізнити від легітимних.
Як бізнесу захистити своїх клієнтів?
Якщо ви друкуєте QR-коди, від вашого вибору залежить, чи зможуть ваші клієнти взагалі захиститися.
- Використовуйте статичні коди з вашим власним доменом. Тоді в попередньому перегляді буде видно вашу назву — єдиний доступний під час сканування сигнал для перевірки. Це найефективніша зміна, яку ви можете зробити.
- Друкуйте URL читабельним текстом поруч із кодом. Це дає людям спосіб перейти без сканування і щось для порівняння.
- Регулярно перевіряйте фізичні коди. Наліпки поверх кодів працюють лише доти, доки ніхто не перевіряє їх.
- Ніколи не перенаправляйте клієнтів через домен, який не містить вашої назви. Це привчає їх вважати непрозорі адреси нормальними й не дає вам змоги пояснити, як має виглядати ваш легітимний код.
Тут є корисний збіг інтересів: вибір, який захищає вас від утримання через підписку, так само захищає ваших клієнтів від фішингу.
Поширені запитання
- Що таке квішинг?
- Квішинг — це фішинг, у якому QR-код використовується замість клікабельного посилання. Код веде на підроблену сторінку входу, оплати або завантаження. Назва поєднує «QR» і «фішинг».
- Чи може сканування QR-коду зламати мій телефон?
- Саме сканування майже ніколи не ставить пристрій під загрозу. Небезпека виникає далі: якщо ви вводите облікові або карткові дані на відкритій сторінці чи встановлюєте запропоноване щось. ФБР радить перевіряти URL після сканування і до введення будь-яких даних.
- Чи безпечні QR-коди в ресторанах?
- Зазвичай так: NCSC зазначає, що коди в пабах і ресторанах переважно безпечні, і радить бути значно обережнішими з кодами, які надходять електронною поштою. Залишається ризик наліпки поверх справжнього коду, тому важливо перевіряти його фізично. Дивіться QR-коди меню ресторанів.
- Як побачити, куди веде QR-код, не скануючи його?
- Сфотографуйте його й розшифруйте зображення. Наш зчитувач показує сирий вміст у браузері, не відкриваючи його. У матеріалі Як перевірити, куди насправді веде QR-код також описано перевірку ланцюжків перенаправлення.
- Чи безпечніші статичні QR-коди за динамічні?
- Для людини, яка сканує, так, з двох причин: у попередньому перегляді показується справжня адреса, а не непрозоре коротке посилання, і адресу неможливо змінити після друку. Динамічний код можна перенаправити в будь-який момент, зокрема після перевірки та схвалення.
Створіть статичний код, у попередньому перегляді якого видно ваш власний домен: QR-код для URL. Додатково: правда про шахрайство з QR-кодами.
Готові створити статичний QR-код?
Згенеруйте його у своєму браузері — без реєстрації, без відстеження, без підписки. Те, що ви створюєте, належить вам.
Дотичні матеріали
Спершу декодуйте QR-код, не скануйте його
QR-код неможливо прочитати на око, але його вміст можна отримати за кілька секунд. Як побачити адресу до переходу — і чого ця перевірка не покаже.
Сканування QR: дані отримують, ризикуєте ви
Аналітика сканувань — не додаткова функція. Саме заради неї існує перенаправлення, а юридичний ризик несе не той, хто зберігає дані.
Викрадення перенаправлень QR-кодів: невидимий посередник
Коли ваш QR-код працює — посередник невидимий. Коли він ламається — уже запізно. Розуміння моделі перенаправлень — перший крок, щоб її уникнути.
QR-меню ресторану: змінюється не код, а меню
Вам кажуть, що потрібен редагований код. Насправді щодня змінюється вміст сторінки меню, а не її адреса — і статичний код впорається безкоштовно.
Правда про шахрайство з QR-кодами: як «безкоштовні» генератори здирають гроші з користувачів
Динамічні QR-коди дозволяють постачальникам відстежувати, редагувати, вимикати та монетизувати ваші коди після того, як ви їх надрукували. Ось як працює схема і як її уникнути.