Мошенничество квишинг с QR-кодом 2026: как поддельный QR-код перехватывает ваш платеж за секунды
Квишинг прячет фишинг внутри QR-кода, который проходит мимо вашего спам-фильтра. Узнайте о 6 местах, где поддельные QR-коды бьют в 2026 году, и как проверить ссылку до сканирования.
TL;DR
Мошенничество квишинг с QR-кодом прячет фишинговую ссылку внутри QR-кода, чтобы она проскользнула мимо спам-фильтров электронной почты и SMS, а затем отправляет вас на поддельную страницу оплаты или входа. Поддельные QR-наклейки теперь покрывают парковочные автоматы, меню ресторанов и SMS о повторной доставке посылок, а фишинг через QR-код вырос примерно в пять раз в 2025 году. Просматривайте полный URL до сканирования, никогда не вводите данные карты по коду, которого вы не ждали, и сначала проверьте подозрительное сообщение или ссылку через Truvizy.
Вы заезжаете на парковочное место, и на автомате есть аккуратный QR-код, который говорит отсканировать и оплатить через телефон. Вы сканируете, открывается знакомо выглядящая страница оплаты, вы вводите номер карты и уходите. Через два дня появляются списания, которые вы никогда не делали. Код был наклейкой, размещенной поверх настоящего незнакомцем, и вы только что отдали свою карту мошенничеству квишинг с QR-кодом. Это самый быстрорастущий трюк в фишинге прямо сейчас: вредоносная ссылка, сложенная внутри квадрата точек, который ваш спам-фильтр даже не видит.
Квишинг работает потому, что переносит атаку с каналов, которым мы научились не доверять, на единственное устройство, которому мы доверяем больше всего. Почтовые шлюзы и фильтры сообщений обучены ловить подозрительные URL, но QR-код это изображение, поэтому опасный адрес проезжает непрочитанным. За один период 2025 года фишинговые письма на основе QR подскочили примерно с 47 000 в августе до более чем 249 000 в ноябре, а анализ начала 2025 года выявил более 4,2 миллиона угроз фишинга через QR. И ФБР, и FTC выпустили потребительские предупреждения против сканирования непроверенных QR-кодов в сообщениях, письмах и общественных местах.
Быстрый ответ
Что такое мошенничество квишинг? (И почему QR-код обходит спам-фильтр)
Мошенничество квишинг, сокращение от фишинга через QR-код, доставляет фишинговую атаку через сканируемый код вместо написанной ссылки. Преступник кодирует вредоносный веб-адрес как изображение QR и размещает его там, где вы, вероятно, его отсканируете: печатная наклейка, сообщение, письмо, листовка или поддельный счет. Когда ваша камера читает код, телефон предлагает открыть адрес, который загружает страницу, созданную выглядеть как банк, курьерская служба, оператор дорожных сборов или экран входа. Все после сканирования это обычный фишинг. QR-код всего лишь обертка.
Эта обертка и есть все преимущество. Инструменты безопасности, защищающие ваш почтовый ящик и сообщения, сканируют текст на известные вредоносные и подозрительные URL, но не могут прочитать, что находится внутри изображения, без дополнительных усилий, поэтому ссылка, спрятанная в QR-коде, часто проходит напрямую. Сканирование также переносит вас с контролируемого рабочего компьютера на личный телефон, у которого обычно более слабая фильтрация и маленький экран, скрывающий настоящий пункт назначения. Для полного разбора того, как проверить любой адрес, наше руководство о том, является ли сайт надежным, хорошо сочетается со всем здесь.
6 мест, где поддельные QR-коды бьют по людям в 2026 году
Квишинг появляется везде, где QR-код уже кажется нормальным. Согласно предупреждениям ФБР и FTC, вот шесть ситуаций, которые вызывают больше всего обращений в 2026 году:
- <strong>Парковочные автоматы и платежные станции.</strong> Мошенники наклеивают поддельный код поверх настоящего, чтобы ваш платеж, и данные вашей карты, ушли к ним.
- <strong>Меню ресторанов и баров.</strong> Подделанная наклейка на столе отправляет вас на похожее меню или страницу оплатите счет, которая собирает данные вашей карты.
- <strong>SMS о повторной доставке посылок.</strong> Сообщение утверждает, что посылка задержана, а QR-код перенесет доставку за небольшую плату. Страница платы крадет карту.
- <strong>Уведомления о неоплаченном дорожном сборе.</strong> SMS или письмо предупреждает о просроченном дорожном сборе и предоставляет QR-код для его погашения, имитируя настоящих операторов дорожных сборов.
- <strong>Счета и запросы на перевод.</strong> Поддельный счет или запрос на оплату несет QR-код, который направляет ваши деньги и логин к злоумышленнику.
- <strong>Билеты на мероприятия и листовки.</strong> Плакат или перепроданный билет использует QR-код, который ведет на страницу сбора учетных данных или поддельной оплаты.
Версия с физической наклейкой особенно затратна. В одном случае 2025 года поддельные QR-наклейки, размещенные поверх законных кодов примерно в 200 точках магазинов, вызвали падение настоящих сканирований на 15% и около 2,3 миллиона долларов расходов на устранение ущерба. Наклейка стоит копейки, и она превращает доверенную поверхность в платежную ловушку.
Как на самом деле работают подмена QR-наклейки и квиш через сообщение
Есть два доминирующих метода, и знание обоих это способ оставаться на шаг впереди них. Первый это подмена наклейки. Злоумышленник печатает QR-код, указывающий на домен, который он контролирует, часто почти идеальную копию настоящей страницы оплаты, а затем физически закрывает законный код на автомате, в меню или на плакате. Поскольку окружающая вывеска настоящая, ваша бдительность остается низкой. Вы сканируете, загружается поддельная страница, и вы вводите данные карты или аккаунта, которые текут прямо к преступнику.
Второй это квиш через сообщение, родственник классических смишинг-мошенничеств через SMS. Здесь QR-код приходит в сообщении или письме, обернутый в срочность: посылку нельзя доставить, дорожный сбор просрочен, аккаунт нужно подтвердить. Изображение QR обходит фильтры URL, которые пометили бы обычную ссылку, а маленький экран телефона скрывает уродливый домен с опечатками, на который на самом деле указывает код.

Тревожные признаки: как распознать поддельный QR-код до сканирования
Любой из них это причина остановиться. Два или больше вместе означают, что вы почти наверняка смотрите на мошенничество квишинг с QR-кодом.
- <strong>Наклейка поверх наклейки.</strong> Отклеивающиеся края, код, сидящий криво, или QR-этикетка, которая не соответствует вывеске, на которой она находится.
- <strong>Неожиданное требование оплаты или входа.</strong> Приз, плата за посылку или дорожный сбор, который вы не собирались оплачивать.
- <strong>Несоответствующий предпросмотр URL.</strong> После сканирования адрес это сокращенная ссылка, бренд с опечаткой или домен, не имеющий никакого отношения к заведению или компании.
- <strong>Срочность и угрозы.</strong> Последнее уведомление, аккаунт будет закрыт или обратный отсчет, толкающий вас заплатить прямо сейчас.
- <strong>Код, присланный через SMS, личное сообщение или письмо.</strong> Настоящие курьерские службы и операторы дорожных сборов обычно не присылают вам QR-код через SMS, чтобы собрать деньги.
- <strong>Запрос одноразового пароля.</strong> Ни одна законная страница оплаты не просит вас зачитать код, который ваш банк только что прислал вам через SMS.
Получили QR-код или ссылку в сообщении, которое кажется подозрительным? Отсканируйте его в Truvizy до того, как нажмете или заплатите.
Как Truvizy обнаруживает мошенничество квишинг с QR-кодом
Опасный момент в квишинге это секунда между сканированием кода и вводом карты, и именно там Truvizy создан помогать. Когда QR-код отправляет вас на подозрительную страницу, или когда приходит сообщение с кодом и историей о посылке или дорожном сборе, вы можете передать сообщение или ссылку обнаружению Truvizy на основе ИИ вместо того, чтобы слепо доверять. Многослойный анализ Truvizy взвешивает пункт назначения и сообщение против известных шаблонов мошенничества, поэтому вы получаете четкий вердикт до того, как какие-либо данные покинут ваш телефон.
Эта ранняя проверка и есть весь смысл. Страница квишинга спроектирована выглядеть идентично настоящей, а маленький экран скрывает признаки, которые выдали бы ее на компьютере. Отправьте подозрительное сообщение или ссылку на truvizy.app, и Truvizy скажет вам, направляют ли вас к поддельной странице оплаты или входа, пока вы еще можете уйти невредимым. В год, когда фишинг через QR это одна из самых быстрорастущих угроз в интернете, проверка до сканирования это разница между пожатием плеч и украденной картой.
Что делать, если вы отсканировали поддельный QR-код
Если вы только отсканировали код и закрыли страницу, ничего не введя, вы почти наверняка в порядке. Удалите сообщение и двигайтесь дальше. Если вы ввели данные, действуйте быстро и не вините себя, потому что эти мошенничества сконструированы, чтобы победить осторожных людей.
Немедленно позвоните в банк или эмитенту карты. Сообщите о транзакции как о мошенничестве, оспорьте любое списание, включая небольшие сборы, и запросите новый номер карты, чтобы прекратить дальнейшие списания. Права на возврат платежа это ваша самая сильная защита по кредитной карте.
Заблокируйте любой аккаунт, в который вы вошли. Смените пароль на настоящем сайте, включите двухфакторную аутентификацию и никогда не одобряйте запрос на вход и не зачитывайте одноразовый код тому, кто позвонит вам потом, утверждая, что помогает.
Сообщите об этом. Подайте заявление в FTC на reportfraud.ftc.gov и в Центр приема жалоб на интернет-преступления ФБР на ic3.gov, которые пополняют базы данных, используемые следователями. Если поддельная наклейка была на общественном автомате или в меню, скажите бизнесу, чтобы они могли ее убрать и защитить следующего человека.

Key Takeaways
- Квишинг прячет фишинговую ссылку внутри QR-кода, чтобы она проскользнула мимо спам-фильтров электронной почты и SMS, а затем загружает поддельную страницу оплаты или входа.
- Поддельные QR-коды концентрируются на парковочных автоматах, меню, SMS о повторной доставке посылок, уведомлениях о дорожных сборах, счетах и билетах на мероприятия в 2026 году.
- Просматривайте полный URL до его загрузки, не доверяйте любому QR-коду, требующему неожиданной оплаты или входа, и никогда не зачитывайте одноразовый пароль.
- Отсканируйте подозрительный код или сообщение через Truvizy, прежде чем что-либо вводить, а если вы уже заплатили, оспорьте списание и быстро сообщите в FTC и ФБР.
Примечание экспертного анализа: Квишинг перешел от нишевого трюка к массовому каналу мошенничества, потому что использует брешь, которую фильтры почты и сообщений никогда не были предназначены закрыть, вредоносный адрес, скрытый внутри изображения. Его взрывной рост в 2025 году, примерно в пять раз, повторяет переход повседневных платежей на мобильные телефоны, где маленькие экраны скрывают пункт назначения, а доверие высокое. Роль Truvizy профилактическая: проверьте код или сообщение до того, как отсканируете и заплатите, потому что как только номер карты введен на поддельной странице, потеря обычно уже произошла.
Вы получаете сообщение о том, что посылку не удалось доставить и что вы должны отсканировать QR-код, чтобы сегодня оплатить сбор за повторную доставку в размере 1,99 доллара. Какой шаг самый безопасный?
- Отсканировать код и быстро оплатить 1,99 доллара, чтобы посылку не вернули
- Отсканировать код просто чтобы увидеть страницу, а затем решить
- Не сканировать его и проверить посылку напрямую в официальном приложении или на сайте курьерской службы
- Ответить СТОП на сообщение и ждать посылку
Answer: Настоящие курьерские службы не присылают QR-код через SMS, требующий небольшую плату за освобождение посылки. Срочность и QR-код вместе это и есть мошенничество. Не сканируйте его. Перейдите напрямую в официальное приложение или на сайт курьерской службы, а если сомневаетесь, сначала отсканируйте сообщение в Truvizy.
Часто задаваемые вопросы
Что такое квишинг и чем он отличается от обычного фишинга?
Квишинг это фишинг, доставленный через QR-код вместо кликабельной ссылки. Поскольку вредоносный адрес закодирован как изображение, он проскальзывает мимо спам-фильтров и фильтров ссылок, которые сканируют почту и сообщения на известные опасные URL. Когда вы сканируете код, ваш телефон открывает поддельную страницу оплаты или входа. Цель та же, что и у фишинга, но изображение QR это маскировка, которая ставит его перед вами.
Может ли сканирование QR-кода действительно украсть мою информацию?
Само сканирование обычно просто открывает веб-страницу, но эта страница и есть ловушка. Страница квишинга имитирует настоящий сайт банка, дорожного сбора или курьерской службы и просит номер вашей карты, логин или одноразовый код. В тот момент, когда вы вводите эти данные, преступники их перехватывают. По данным FTC, мошенники прячут вредоносные ссылки в QR-кодах именно для того, чтобы отправить вас на сайты, созданные для кражи вашей информации.
Как понять, что QR-код на парковочном автомате или в меню поддельный?
Ищите наклейку, размещенную поверх оригинального кода, отклеивающиеся края или код, который не соответствует оформлению заведения. После сканирования проверьте предпросмотр URL до его загрузки: законная ссылка на парковку или меню использует официальный домен, а не сокращенный или с опечаткой. Если страница сразу требует оплату или вход, которого вы не ждали, закройте ее. Если сомневаетесь, платите в автомате или спросите у персонала настоящую ссылку.
Является ли то QR-сообщение о повторной доставке посылки или неоплаченном дорожном сборе мошенничеством?
Почти всегда да. Законные курьерские службы и операторы дорожных сборов не присылают SMS с QR-кодом, требующим небольшую плату за освобождение посылки или погашение начисления. Эти сообщения используют срочность, чтобы поторопить вас отсканировать и заплатить. ФБР неоднократно предупреждало о QR-кодах в неожиданных сообщениях. Не сканируйте его. Перейдите напрямую к курьерской службе или оператору дорожных сборов через официальное приложение или сайт для проверки.
Что мне делать, если я уже ввел свои данные после сканирования QR-кода?
Действуйте быстро. Позвоните в банк или эмитенту карты, сообщите о транзакции как о мошенничестве, оспорьте любое списание и запросите новый номер карты. Смените пароль для любого аккаунта, в который вы вошли на поддельной странице, и включите двухфакторную аутентификацию. Следите за последующими мошенническими звонками или сообщениями и сообщите о мошенничестве в FTC на reportfraud.ftc.gov и в ФБР на ic3.gov.
Мошенничество с QR-кодами: как сканирование может опустошить ваш банковский счет — Более широкая картина мошенничества с QR-кодами и как защитить себя
Смишинг-мошенничество через SMS: как распознать поддельное текстовое сообщение — Почему мошеннические SMS работают и тревожные признаки в каждом подозрительном сообщении
Надежен ли этот сайт? 7 бесплатных способов проверить любой URL — Проверьте любую ссылку или пункт назначения, прежде чем вводить свои данные
FAQ
Что такое квишинг и чем он отличается от обычного фишинга?
Квишинг это фишинг, доставленный через QR-код вместо кликабельной ссылки. Поскольку вредоносный адрес закодирован как изображение, он проскальзывает мимо спам-фильтров и фильтров ссылок, которые сканируют почту и сообщения на известные опасные URL. Когда вы сканируете код, ваш телефон открывает поддельную страницу оплаты или входа. Цель та же, что и у фишинга, но изображение QR это маскировка, которая ставит его перед вами.
Может ли сканирование QR-кода действительно украсть мою информацию?
Само сканирование обычно просто открывает веб-страницу, но эта страница и есть ловушка. Страница квишинга имитирует настоящий сайт банка, дорожного сбора или курьерской службы и просит номер вашей карты, логин или одноразовый код. В тот момент, когда вы вводите эти данные, преступники их перехватывают. По данным FTC, мошенники прячут вредоносные ссылки в QR-кодах именно для того, чтобы отправить вас на сайты, созданные для кражи вашей информации.
Как понять, что QR-код на парковочном автомате или в меню поддельный?
Ищите наклейку, размещенную поверх оригинального кода, отклеивающиеся края или код, который не соответствует оформлению заведения. После сканирования проверьте предпросмотр URL до его загрузки: законная ссылка на парковку или меню использует официальный домен, а не сокращенный или с опечаткой. Если страница сразу требует оплату или вход, которого вы не ждали, закройте ее. Если сомневаетесь, платите в автомате или спросите у персонала настоящую ссылку.
Является ли то QR-сообщение о повторной доставке посылки или неоплаченном дорожном сборе мошенничеством?
Почти всегда да. Законные курьерские службы и операторы дорожных сборов не присылают SMS с QR-кодом, требующим небольшую плату за освобождение посылки или погашение начисления. Эти сообщения используют срочность, чтобы поторопить вас отсканировать и заплатить. ФБР неоднократно предупреждало о QR-кодах в неожиданных сообщениях. Не сканируйте его. Перейдите напрямую к курьерской службе или оператору дорожных сборов через официальное приложение или сайт для проверки.
Что мне делать, если я уже ввел свои данные после сканирования QR-кода?
Действуйте быстро. Позвоните в банк или эмитенту карты, сообщите о транзакции как о мошенничестве, оспорьте любое списание и запросите новый номер карты. Смените пароль для любого аккаунта, в который вы вошли на поддельной странице, и включите двухфакторную аутентификацию. Следите за последующими мошенническими звонками или сообщениями и сообщите о мошенничестве в FTC на reportfraud.ftc.gov и в ФБР на ic3.gov.