Шахрайство з QR-кодами (квішинг) 2026: як підроблений QR-код за секунди перехоплює ваш платіж

Квішинг ховає фішинг усередині QR-коду, який обходить ваш спам-фільтр. Дізнайтеся про 6 місць, де у 2026 році діють підроблені QR-коди, і як перевірити посилання перед скануванням.

TL;DR

Шахрайство з QR-кодами (квішинг) ховає фішингове посилання всередині QR-коду, тож воно прослизає повз спам-фільтри електронної пошти та SMS, а потім спрямовує вас на підроблену сторінку оплати чи входу. Підроблені QR-наклейки тепер вкривають паркомати, ресторанні меню та SMS про «повторну доставку» посилок, а обсяг QR-фішингу у 2025 році зріс приблизно вп'ятеро. Переглядайте повну URL-адресу перед скануванням, ніколи не вводьте дані картки з коду, якого ви не очікували, і спершу проскануйте підозріле повідомлення чи посилання через Truvizy.

Ви заїжджаєте на паркомісце, і на паркоматі акуратний QR-код, який пропонує відсканувати й заплатити з телефону. Ви скануєте, відкривається знайома на вигляд сторінка оплати, ви вводите номер картки й ідете далі. За два дні з'являються списання, яких ви ніколи не робили. Код був наклейкою, розміщеною поверх справжнього незнайомцем, і ви щойно віддали свою картку шахрайству-квішингу з QR-кодом. Це найшвидше зростаючий трюк у фішингу просто зараз: шкідливе посилання, згорнуте в квадрат із крапок, якого ваш спам-фільтр навіть не бачить.

Квішинг працює, бо переносить атаку з каналів, яким ми навчилися не довіряти, на єдиний пристрій, якому ми довіряємо найбільше. Поштові шлюзи та SMS-фільтри натреновані виловлювати підозрілі URL-адреси, але QR-код це зображення, тож небезпечна адреса проїжджає непоміченою. За один період 2025 року фішингові листи на основі QR зросли приблизно з 47 000 у серпні до понад 249 000 у листопаді, а аналіз початку 2025 року виявив понад 4,2 мільйона QR-фішингових загроз. І FBI, і FTC випустили попередження для споживачів проти сканування неперевірених QR-кодів у SMS, електронних листах та громадських місцях.

Коротка відповідь

Що таке шахрайство-квішинг? (І чому QR-код обходить спам-фільтр)

Шахрайство-квішинг, скорочено від QR-фішингу, доставляє фішингову атаку через код, який можна відсканувати, замість написаного посилання. Злочинець кодує шкідливу вебадресу як QR-зображення й розміщує його там, де ви ймовірно його скануватимете: друкована наклейка, SMS, електронний лист, флаєр або підроблений рахунок. Коли ваша камера читає код, телефон пропонує відкрити адресу, яка завантажує сторінку, зроблену так, щоб виглядати як банк, служба доставки, дорожня служба чи екран входу. Усе після сканування це звичайний фішинг. QR-код лише обгортка.

Ця обгортка і є всією перевагою. Засоби безпеки, що захищають вашу поштову скриньку та повідомлення, перевіряють текст на відомі шкідливі та підозрілі URL-адреси, але не можуть без додаткових зусиль прочитати те, що всередині зображення, тож посилання, сховане в QR-коді, часто проходить наскрізь. Сканування також переносить вас із контрольованого робочого комп'ютера на особистий телефон, який зазвичай має слабше фільтрування й малий екран, що приховує справжнє призначення. Для повного розбору перевірки будь-якої адреси наш посібник про те, чи легітимний вебсайт, добре доповнює все, що тут написано.

6 місць, де підроблені QR-коди вражають людей у 2026 році

Квішинг з'являється всюди, де QR-код уже здається звичним. За порадами FBI та FTC, це шість ситуацій, які спричиняють найбільше скарг у 2026 році:

Версія з фізичною наклейкою особливо дорога. В одному випадку 2025 року підроблені QR-наклейки, розміщені поверх легітимних кодів приблизно у 200 магазинах, спричинили падіння справжніх сканувань на 15% і близько 2,3 мільйона доларів витрат на усунення наслідків. Наклейка коштує копійки й перетворює довірену поверхню на платіжну пастку.

Як насправді працюють підміна QR-наклейки та квіш через SMS

Є два домінантні методи, і знання обох це те, як ви лишаєтеся на крок попереду. Перший це підміна наклейки. Зловмисник друкує QR-код, що вказує на домен, який він контролює, часто майже ідеальну копію справжньої сторінки оплати, а потім фізично накриває легітимний код на паркоматі, у меню чи на плакаті. Оскільки навколишня вивіска справжня, ваша пильність не спрацьовує. Ви скануєте, завантажується підроблена сторінка, і ви вводите дані картки чи акаунта, які течуть просто до злочинця.

Другий це квіш через SMS, родич класичного смішингу через текстові повідомлення. Тут QR-код приходить у повідомленні чи листі, загорнутий у терміновість: посилку не можуть доставити, проїзд прострочено, акаунт потребує підтвердження. QR-зображення оминає URL-фільтри, які позначили б звичайне посилання, а малий екран телефона приховує потворний домен із помилками, на який насправді вказує код.

Крупний план підробленої QR-наклейки, що відклеюється від паркомата, поруч зі смартфоном, який ось-ось її відсканує
Крупний план підробленої QR-наклейки, що відклеюється від паркомата, поруч зі смартфоном, який ось-ось її відсканує

Тривожні сигнали: як розпізнати підроблений QR-код перед скануванням

Будь-який один із цих сигналів це привід зупинитися. Два чи більше разом означають, що ви майже напевно дивитеся на шахрайство-квішинг із QR-кодом.

Отримали QR-код чи посилання в SMS, що здається підозрілим? Проскануйте його в Truvizy перш ніж натиснути чи платити.

Як Truvizy виявляє шахрайство-квішинг із QR-кодами

Небезпечна мить у квішингу це секунда між скануванням коду й введенням картки, і саме тут Truvizy створений допомогти. Коли QR-код спрямовує вас на підозрілу сторінку або коли приходить SMS із кодом і історією про посилку чи проїзд, ви можете передати повідомлення чи посилання до детекції Truvizy на базі ШІ замість того, щоб сліпо йому довіряти. Багатошаровий аналіз Truvizy зважує призначення та повідомлення проти відомих шахрайських патернів, тож ви отримуєте чіткий вердикт перш ніж будь-які дані залишать ваш телефон.

Ця рання перевірка і є всім сенсом. Сторінка квішингу спроєктована виглядати ідентично справжній, а малий екран приховує ознаки, які видали б її на комп'ютері. Надішліть підозріле повідомлення чи посилання на truvizy.app, і Truvizy скаже вам, чи вас підводять до підробленої сторінки оплати або входу, поки ви ще можете піти чистими. У рік, коли QR-фішинг це одна з найшвидше зростаючих загроз онлайн, перевірка перед скануванням це різниця між знизуванням плечима та вкраденою карткою.

Що робити, якщо ви просканували підроблений QR-код

Якщо ви лише відсканували код і закрили сторінку, нічого не вводячи, ви майже напевно в порядку. Видаліть повідомлення й рухайтеся далі. Якщо ви ввели дані, дійте швидко й не звинувачуйте себе, бо ці шахрайства спроєктовані обманювати уважних людей.

Негайно зателефонуйте до банку чи емітента картки. Повідомте про операцію як про шахрайство, оскаржте будь-яке списання, включно з дрібними «зборами», і попросіть новий номер картки, щоб перекрити подальше стягнення. Федеральні права на повернення платежу це ваш найсильніший захист на кредитній картці.

Заблокуйте будь-який акаунт, у який ви входили. Змініть пароль на справжньому сайті, увімкніть двофакторну автентифікацію та ніколи не схвалюйте запит на вхід і не диктуйте одноразовий код будь-кому, хто телефонує вам згодом, стверджуючи, що хоче допомогти.

Повідомте про це. Подайте скаргу до FTC на reportfraud.ftc.gov і до Центру скарг на інтернет-злочини FBI на ic3.gov, які наповнюють бази даних, що ними користуються слідчі. Якщо підроблена наклейка була на громадському паркоматі чи в меню, скажіть про це закладу, щоб її прибрали й захистили наступну людину.

Людина спокійно перевіряє попередній перегляд URL на телефоні, перш ніж вирішити не сканувати підозрілий QR-код
Людина спокійно перевіряє попередній перегляд URL на телефоні, перш ніж вирішити не сканувати підозрілий QR-код

Key Takeaways

Примітка експертного аналізу: Квішинг перейшов із нішевого трюку в мейнстримний канал шахрайства, бо експлуатує прогалину, яку поштові та SMS-фільтри ніколи не були призначені закривати, шкідливу адресу, сховану всередині зображення. Його вибухове зростання у 2025 році, приблизно вп'ятеро, слідує за переходом повсякденних платежів на мобільні телефони, де малі екрани приховують призначення, а довіра висока. Роль Truvizy превентивна: перевірте код чи повідомлення перш ніж сканувати й платити, бо щойно номер картки введено на підроблену сторінку, втрата зазвичай уже сталася.

Ви отримуєте SMS, що посилку не змогли доставити й вам потрібно відсканувати QR-код, щоб заплатити $1,99 за повторну доставку сьогодні. Який найбезпечніший крок?

  1. Відсканувати код і швидко заплатити $1,99, щоб посилку не повернули
  2. Відсканувати код лише щоб побачити сторінку, а потім вирішити
  3. Не сканувати його й перевірити посилку безпосередньо в офіційному застосунку чи на вебсайті перевізника
  4. Відповісти STOP на SMS і чекати на посилку

Answer: Справжні перевізники не надсилають SMS із QR-кодом, що вимагає невелику плату за видачу посилки. Терміновість і QR-код разом і є шахрайством. Не скануйте його. Ідіть прямо в офіційний застосунок чи на вебсайт перевізника, а якщо не впевнені, спершу проскануйте повідомлення в Truvizy.

Поширені запитання

Що таке квішинг і чим він відрізняється від звичайного фішингу?

Квішинг це фішинг, який доставляється через QR-код замість посилання, на яке можна натиснути. Оскільки шкідлива адреса закодована як зображення, вона прослизає повз спам- і лінк-фільтри, що перевіряють електронну пошту та SMS на відомі шкідливі URL-адреси. Коли ви скануєте код, ваш телефон відкриває підроблену сторінку оплати чи входу. Мета така сама, як у фішингу, але QR-зображення це маскування, яке доносить його до вас.

Чи справді сканування QR-коду може вкрасти мою інформацію?

Саме сканування зазвичай лише відкриває вебсторінку, але саме ця сторінка і є пасткою. Сторінка квішингу імітує справжній сайт банку, платної дороги чи служби доставки та просить номер вашої картки, дані для входу або одноразовий код. Щойно ви їх вводите, злочинці їх перехоплюють. За даними FTC, шахраї ховають шкідливі посилання в QR-кодах саме для того, щоб спрямувати вас на сайти, створені для крадіжки вашої інформації.

Як зрозуміти, чи підроблений QR-код на паркоматі або в меню?

Шукайте наклейку, розміщену поверх оригінального коду, відклеєні краї або код, який не відповідає брендингу закладу. Після сканування перевірте попередній перегляд URL-адреси до завантаження: легітимне посилання паркінгу чи меню використовує офіційний домен, а не скорочений чи з помилками. Якщо сторінка одразу вимагає оплати або входу, якого ви не очікували, закрийте її. Якщо не впевнені, платіть у самому автоматі або запитайте персонал справжнє посилання.

Чи є шахрайством SMS з QR про «повторну доставку посилки» або «несплачений проїзд»?

Майже завжди так. Легітимні перевізники та дорожні служби не надсилають SMS із QR-кодом, що вимагає невелику плату за видачу посилки чи погашення нарахування. Ці повідомлення експлуатують терміновість, щоб змусити вас сканувати й платити швидше. FBI неодноразово попереджало про QR-коди в несподіваних SMS. Не скануйте його. Перейдіть безпосередньо до перевізника чи дорожньої служби через її офіційний застосунок або вебсайт, щоб перевірити.

Що робити, якщо я вже ввів свої дані після сканування QR-коду?

Дійте швидко. Зателефонуйте до банку чи емітента картки, повідомте про операцію як про шахрайство, оскаржте будь-яке списання та попросіть новий номер картки. Змініть пароль до будь-якого акаунта, у який ви входили на підробленій сторінці, і ввімкніть двофакторну автентифікацію. Стежте за подальшими шахрайськими дзвінками чи повідомленнями та повідомте про шахрайство до FTC на reportfraud.ftc.gov і до FBI на ic3.gov.

Шахрайство з QR-кодами: як сканування може спорожнити ваш банківський рахунок — Ширший ландшафт шахрайства з QR-кодами та як захистити себе

Смішинг через SMS: як розпізнати підроблене текстове повідомлення — Чому шахрайські SMS працюють і тривожні сигнали в кожному підозрілому повідомленні

Чи легітимний цей вебсайт? 7 безкоштовних способів перевірити будь-яку URL-адресу — Перевірте будь-яке посилання чи призначення перш ніж вводити свої дані

FAQ

Що таке квішинг і чим він відрізняється від звичайного фішингу?

Квішинг це фішинг, який доставляється через QR-код замість посилання, на яке можна натиснути. Оскільки шкідлива адреса закодована як зображення, вона прослизає повз спам- і лінк-фільтри, що перевіряють електронну пошту та SMS на відомі шкідливі URL-адреси. Коли ви скануєте код, ваш телефон відкриває підроблену сторінку оплати чи входу. Мета така сама, як у фішингу, але QR-зображення це маскування, яке доносить його до вас.

Чи справді сканування QR-коду може вкрасти мою інформацію?

Саме сканування зазвичай лише відкриває вебсторінку, але саме ця сторінка і є пасткою. Сторінка квішингу імітує справжній сайт банку, платної дороги чи служби доставки та просить номер вашої картки, дані для входу або одноразовий код. Щойно ви їх вводите, злочинці їх перехоплюють. За даними FTC, шахраї ховають шкідливі посилання в QR-кодах саме для того, щоб спрямувати вас на сайти, створені для крадіжки вашої інформації.

Як зрозуміти, чи підроблений QR-код на паркоматі або в меню?

Шукайте наклейку, розміщену поверх оригінального коду, відклеєні краї або код, який не відповідає брендингу закладу. Після сканування перевірте попередній перегляд URL-адреси до завантаження: легітимне посилання паркінгу чи меню використовує офіційний домен, а не скорочений чи з помилками. Якщо сторінка одразу вимагає оплати або входу, якого ви не очікували, закрийте її. Якщо не впевнені, платіть у самому автоматі або запитайте персонал справжнє посилання.

Чи є шахрайством SMS з QR про «повторну доставку посилки» або «несплачений проїзд»?

Майже завжди так. Легітимні перевізники та дорожні служби не надсилають SMS із QR-кодом, що вимагає невелику плату за видачу посилки чи погашення нарахування. Ці повідомлення експлуатують терміновість, щоб змусити вас сканувати й платити швидше. FBI неодноразово попереджало про QR-коди в несподіваних SMS. Не скануйте його. Перейдіть безпосередньо до перевізника чи дорожньої служби через її офіційний застосунок або вебсайт, щоб перевірити.

Що робити, якщо я вже ввів свої дані після сканування QR-коду?

Дійте швидко. Зателефонуйте до банку чи емітента картки, повідомте про операцію як про шахрайство, оскаржте будь-яке списання та попросіть новий номер картки. Змініть пароль до будь-якого акаунта, у який ви входили на підробленій сторінці, і ввімкніть двофакторну автентифікацію. Стежте за подальшими шахрайськими дзвінками чи повідомленнями та повідомте про шахрайство до FTC на reportfraud.ftc.gov і до FBI на ic3.gov.