Наклейка с QR-кодом на паркомате выглядит ровно так же, как напечатанный код: тот же размер, та же рамка, рядом логотип оператора. Отличие одно — её приклеили сверху. Водитель наводит камеру, «оплачивает парковку», отдаёт данные карты постороннему человеку и всё равно получает штраф.
Почему QR-код проходит там, где ссылку бы отрезали
Почтовые фильтры умеют работать с текстом: они видят ссылку, проверяют домен по репутационным спискам, сравнивают видимый текст с настоящим адресом, переписывают URL на собственный безопасный шлюз. С QR-кодом всё это не работает, потому что адреса в письме нет — есть картинка. Для сканера это набор чёрных квадратов внутри PNG, и чтобы добраться до ссылки, фильтр должен сначала распознать код графически. Многие системы этому научились, но далеко не все, и обходы придумываются быстро: код внутри вложенного PDF, код на белом фоне в подписи, код, ведущий на легитимный сервис коротких ссылок.
Второй выигрыш для атакующего — сам переход с рабочего компьютера на личный телефон. Ссылка в письме открылась бы в корпоративном браузере, за прокси, с фильтрацией и политиками на устройстве. QR-код уводит человека на смартфон, где ничего этого нет. Поэтому «квишинг» — не новый вид мошенничества, а обычный фишинг в другой упаковке, и базовые признаки у него те же, что в чек-листе распознавания фишингового письма.
Где такие коды встречаются чаще всего
В офлайне лидируют наклейки: паркоматы, зарядные станции для электромобилей, столики в кафе с «меню и оплатой», объявления в подъезде и на остановках. Физическая проверка здесь проще, чем кажется. Настоящий платёжный код обычно впечатан в панель или табличку вместе с остальной полиграфией — тем же способом, что логотип и телефон поддержки. Приподнимите уголок ногтем: если код держится на клее, а под ним другой код или пустая краска, вопрос закрыт.
В почте набор сюжетов устойчивый. «Посылка не доставлена, отсканируйте код для переоформления» — с копеечной доплатой, ради которой и просят карту. «Ваш счёт во вложении» — PDF на одну страницу, где вместо счёта крупный код и просьба оплатить до конца недели. И самый результативный в офисной среде: письмо от «службы безопасности» о том, что нужно заново пройти регистрацию многофакторной аутентификации, срок — до конца дня, код внизу, «отсканируйте телефоном». Оно работает потому, что имитирует процедуру, которую компании действительно иногда проводят.
Как прочитать адрес до того, как что-то вводить
Почти все современные камеры показывают адрес в предпросмотре и ждут подтверждения. Не нажимайте автоматически — прочитайте строку. Читать нужно ровно одно место: домен слева от первой одиночной косой черты. Всё, что идёт после неё, — это путь, и туда владелец сайта пишет что угодно, включая слова вроде «login», «secure» и названия известных брендов. Адрес вида bank-secure-login.example-cdn.top/id/verify принадлежит домену example-cdn.top, и никакого отношения к банку он не имеет.
Опасны две уловки. Первая — длинные префиксы поддоменов: в строке company.okta.com.auth-portal.top настоящий домен последний, auth-portal.top, а знакомое имя приклеено слева, чтобы взгляд остановился на нём. Вторая — похожие символы: латинская «l» вместо «i», сочетание «rn» вместо «m», ноль вместо буквы, кириллические буквы в латинском написании. На пятидюймовом экране это практически неразличимо, поэтому правило простое: если адрес выглядит хоть немного непривычно, закройте страницу и откройте сервис вручную — из закладки или из приложения.
Когда подозрение вызывает не ссылка, а сам отправитель, помогает быстрая проверка существования email-адреса: у наспех собранных рассылок обратный адрес часто вообще не принимает почту, и это заметно за несколько секунд.
Почему правильный код 2FA ничего не доказывает
Дальше сценарий предсказуем: открывается страница входа, визуально неотличимая от настоящей, просит пароль, а сразу за ним — код из приложения или SMS. Вот это и есть ключевой момент. Современные фишинговые наборы работают как посредник в реальном времени: они принимают ваш пароль, тут же вводят его на настоящем сайте, получают запрос второго фактора, показывают вам форму, забирают шестизначное число и вводят его за вас. Атакующий уносит не пароль, а действующую сессию — тот самый cookie, при котором второй фактор больше не спрашивают.
Отсюда вывод, который многих удивляет: то, что код подошёл и вас «пустило внутрь», не подтверждает подлинность страницы. Одноразовые коды передаются дальше одинаково легко и из SMS, и из приложения; разница между этими способами есть, но она в другом, и разобрана она в сравнении приложения-аутентификатора и SMS.
По-настоящему такой схеме сопротивляются passkey и аппаратные ключи: они криптографически привязаны к домену, и на поддельном адресе браузер просто не найдёт, чем подписать вход — пользователю даже не придётся ничего решать. Если сервис поддерживает passkey, включайте его в первую очередь, а генератор одноразовых TOTP-кодов оставьте для сервисов, где ничего лучше не предлагают.
Если вы уже отсканировали и ввели данные
Здесь важнее скорость, чем самобичевание. Возьмите другое устройство — не то, с которого переходили по коду, — откройте сервис вручную и смените пароль. Затем завершите все активные сеансы: у атакующего чаще остаётся именно сессия, и смена пароля без выхода из сеансов его не выгоняет. После этого пройдитесь по настройкам аккаунта, потому что там меняют не пароль: добавленный адрес для восстановления, чужой номер телефона, правило автоматической пересылки писем, свежий «пароль приложения», подключённое стороннее приложение с широкими правами. Удалите всё, чего не добавляли сами.
Дальше — предупредите того, кто отвечает за аккаунт: в компании это ИТ или служба безопасности, для личных финансов — банк, если вводили платёжные данные. Молчание обходится дороже неловкого признания: чем раньше отзовут сессии и заблокируют карту, тем меньше ущерб. Если тот же пароль использовался где-то ещё, меняйте и там, а на сомнительных сайтах, которые требуют адрес просто ради формы регистрации, лучше подставлять временный почтовый ящик, а не основной.
Наконец, потратьте пять минут на отчёт. Перешлите письмо целиком в службу безопасности, приложите фотографию наклейки, если код был физическим, и результат проверки адреса отправителя — несуществующий обратный адрес хорошо иллюстрирует, что рассылка была одноразовой. Одно такое сообщение обычно закрывает домен для всей компании и экономит коллегам тот же час паники.
Частые вопросы
Опасно ли просто отсканировать QR-код?
Само по себе сканирование лишь показывает адрес, а камера ждёт подтверждения — на этом шаге ничего не происходит. Риск начинается при открытии страницы и особенно при вводе логина, пароля или данных карты. Отдельный случай — код, который не открывает сайт, а подставляет данные для платежа или подключает устройство к сети: там стоит перечитать содержимое до подтверждения.
Как отличить поддельную наклейку от настоящего кода?
Смотрите на способ нанесения: подлинный код обычно напечатан вместе с остальной информацией на панели, а не наклеен поверх неё. Наклейка со свежими краями, чуть другим оттенком белого или перекрывающая часть текста — повод не сканировать. В сомнительной ситуации оплатите в приложении оператора или по реквизитам с самой конструкции.
Спасает ли двухфакторная аутентификация от квишинга?
Частично. Она мешает автоматическому перебору и использованию утёкших паролей, но не защищает от подставной страницы, которая передаёт ваш код на настоящий сайт в ту же минуту. Устойчивы к этому passkey и аппаратные ключи, привязанные к домену; коды из приложения — лучше, чем ничего, но полагаться только на них не стоит.