n1ro°
RU

Текст и данные · Инструкция

QR-фишинг: как проверить QR-код перед входом в аккаунт

QR-код скрывает ссылку до момента сканирования, поэтому визуально распознать подмену сложнее, чем у обычной ссылки. Microsoft отдельно описывает фишинговые кампании, где QR размещают в письмах и документах, чтобы увести пользователя на вредоносную страницу.

Редакция N1RO · Проверено

Короткий ответ

Перед входом через QR-код сначала посмотрите полный адрес, на который он ведёт, и сравните домен с официальным. Если QR просит срочно войти в почту, банк или рабочий аккаунт, безопаснее открыть сервис самостоятельно через закладку или набрать адрес вручную.

Как проверить QR до авторизации

  1. Сканируйте код камерой или проверенным сканером, но не подтверждайте открытие ссылки мгновенно.
  2. Прочитайте домен в предварительном просмотре: ищите подмены букв, лишние поддомены и неизвестные сокращатели.
  3. Если QR связан с важным аккаунтом, закройте ссылку и откройте официальный сайт или приложение самостоятельно.
  4. Сравните действие: реальный сервис действительно ожидал от вас вход, оплату или подтверждение именно сейчас?
  5. Если сомнение осталось, не вводите пароль и код MFA; уточните запрос через независимый канал.

Важно: Удобное правило: QR может быть способом передать адрес, но не доказательством того, что этот адрес принадлежит организации.

Красные флаги QR-фишинга

  • Сообщение создаёт срочность: «аккаунт заблокируют сегодня».
  • Код пришёл неожиданно в PDF или изображении вместо обычной кнопки.
  • После сканирования домен отличается от официального даже на один символ.
  • Страница просит пароль, код MFA или данные карты, хотя вы не начинали соответствующую операцию.
  • Физическая наклейка с QR выглядит наклеенной поверх оригинальной.

Предупреждение: Не доверяйте значку замка как доказательству подлинности: HTTPS защищает соединение с сайтом, но вредоносный сайт тоже может использовать HTTPS.

Если QR уже открыли

Само открытие страницы ещё не равно компрометации учётной записи. Не скачивайте файлы, не устанавливайте приложения и ничего не вводите. Закройте вкладку и при необходимости очистите незавершённую загрузку. Если вы ввели пароль, перейдите на официальный сервис напрямую, смените пароль на уникальный и завершите неизвестные сессии. Если одобрили неожиданный запрос MFA, считайте это сигналом возможного доступа злоумышленника и проверьте активность аккаунта. CISA рекомендует распознавать и сообщать о фишинге, а также использовать MFA как дополнительный слой защиты.

Совет: Если QR был рабочим, сообщите службе безопасности исходное письмо или документ — не пересылайте код коллегам «для проверки».

Почему предварительный URL важнее дизайна страницы

Фишинговая страница может точно копировать логотип, цвета и форму входа. Домен подделать таким же образом нельзя: злоумышленник может купить похожее имя, но оно всё равно будет другим. Поэтому проверка адреса до ввода данных даёт больше информации, чем сравнение внешнего вида. Для банка, почты или корпоративного SSO безопасный маршрут — открыть сохранённую закладку или приложение и проверить уведомление там. Если реального события нет, QR был лишним промежуточным звеном и его можно игнорировать.

Что делать с QR из письма, PDF или наклейки

Канал получения меняет уровень доверия. QR в неожиданном письме или вложении нужно считать такой же ссылкой, как неизвестный URL. У физической наклейки проверьте, не наклеена ли она поверх оригинала. Если код якобы ведёт в корпоративный вход, банк или почту, не продолжайте через него: откройте сервис отдельно и посмотрите, действительно ли там есть ожидаемое действие. Это разрывает цепочку, на которую рассчитывает quishing.

Что учитывать

Фишинговая страница может точно копировать логотип, цвета и форму входа. Домен подделать таким же образом нельзя: злоумышленник может купить похожее имя, но оно всё равно будет другим. Поэтому проверка адреса до ввода данных даёт больше информации, чем сравнение внешнего вида. Для банка, почты или корпоративного SSO безопасный маршрут — открыть сохранённую закладку или приложение и проверить уведомление там. Если реального события нет, QR был лишним промежуточным звеном и его можно игнорировать.

Источники и проверка

Инструкция составлена редакцией N1RO на 2026-09-23. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.