QR-код ведет на ссылку: семь секунд проверки перед переходом

QR-код выглядит убедительнее обычной ссылки: его печатают на стойке, квитанции, парковочном автомате и меню. Но сам квадрат ничего не подтверждает. Внутри может находиться обычный URL, текст, контакт или команда для приложения. Федеральная торговая комиссия США предупреждает, что злоумышленники используют QR-коды в письмах, сообщениях и физических местах, чтобы привести человека на поддельный сайт. Британский Национальный центр кибербезопасности в материалах 2026 года также относит QR-код к способам доставки фишинговой ссылки.

Проверка занимает несколько секунд, если камера показывает адрес до открытия. Не отключайте этот предварительный экран. Главный вопрос не красиво ли выглядит страница после перехода, а кому принадлежит домен до перехода.

Сначала посмотрите на место

Код на заводской упаковке и наклейка поверх парковочного автомата имеют разный уровень доверия. Осмотрите края: нет ли второго стикера, следов клея, несовпадающего шрифта или обещания срочной скидки. Если код предлагает оплату, сравните его с инструкцией на официальном сайте организации или в приложении.

Не сканируйте неожиданный код из письма только потому, что рядом стоит логотип знакомой службы. Адрес отправителя и оформление тоже можно подделать. Откройте официальное приложение самостоятельно и проверьте уведомления там.

Прочитайте домен справа налево

В адресе сначала найдите часть перед первой одиночной косой чертой после https://. Домен заканчивается перед этой чертой. В ссылке account.example.com.verify-login.test настоящим владельцем является test, а знакомое слово example находится лишь внутри длинного имени.

Проверьте переставленные буквы, лишний дефис, неожиданную доменную зону и символы, похожие на латиницу. Замок HTTPS означает шифрование соединения с выбранным сайтом, но не доказывает честность владельца. Фишинговый ресурс тоже может использовать HTTPS.

Короткая ссылка требует дополнительного шага

Сервис сокращения скрывает конечный домен. Если отправитель неизвестен или действие связано с деньгами, входом в аккаунт и документами, не открывайте сокращенный адрес вслепую. Попросите полный официальный URL или найдите нужный раздел через приложение и закладку.

Нельзя надежно судить о конечной странице только по названию сервиса сокращения. Даже легальный сервис может перенаправить на вредоносный ресурс. Цепочка из нескольких переходов также затрудняет проверку: конечный домен важнее первого.

Не вводите данные после неожиданного перехода

Если QR-код внезапно просит заново войти в почту, банк, социальную сеть или рабочий аккаунт, закройте страницу. Откройте приложение обычным способом. Настоящая организация не станет хуже относиться к клиенту за семь секунд проверки.

Особенно опасна просьба одновременно ввести пароль и код подтверждения. Одноразовый код подтверждает действие, которое уже начато; его нельзя сообщать странице, происхождение которой вызывает сомнение. Не устанавливайте приложение или профиль конфигурации по случайному QR-коду.

Сценарий проверки на парковке

Вы видите наклейку оплатить здесь. Сначала сравните название оператора на знаке и домен в предварительном просмотре. Затем самостоятельно найдите официальный сайт по названию парковки или используйте привычное приложение. Проверьте номер зоны на физическом указателе. Если адреса не совпадают, не платите и сообщите владельцу площадки.

В кафе риск обычно меньше, если код открывает меню без входа. Но просьба установить неизвестное приложение ради просмотра меню - повод попросить бумажный вариант. Бесплатный Wi-Fi не делает подозрительную ссылку безопаснее.

Если уже ввели пароль

Откройте настоящий сайт или приложение через сохраненную закладку и смените пароль. Если тот же пароль использовался еще где-то, замените его и там на уникальный. Завершите незнакомые сеансы, включите многофакторную защиту и проверьте способы восстановления аккаунта.

Если были введены данные карты или подтверждена операция, свяжитесь с банком по номеру из официального приложения или с оборота карты. Не звоните по телефону с подозрительной страницы. Сохраните адрес, время и снимок сообщения для обращения в поддержку, но не пересылайте вредоносную ссылку знакомым без предупреждения.

Полезная привычка для семьи и офиса

Договоритесь об одном правиле: QR-код никогда не отменяет проверку домена. Покажите близким, где камера выводит предварительный адрес, и потренируйтесь на безопасном коде. В организации печатайте рядом понятный короткий домен, чтобы посетитель мог сравнить его с экраном.

Семь секунд не гарантируют защиту от каждой хитрой подделки, но отсекают самые грубые сценарии: наклейку поверх оригинала, опечатку в имени и неожиданную форму входа. QR-код всего лишь упаковывает ссылку. Доверять нужно не квадрату, а проверенному адресу и ожидаемому действию.

Опубликовано: 01.09.2026