Как поддельные QR-коды ведут на фишинговые сайты: проверка домена

Переводчик Google

Поддельный QR-код на упаковке товара или объявлении работает как незаметная ловушка. Человек рассчитывает открыть официальный сайт производителя или страницу оплаты, а попадает на фишинговый ресурс, созданный для кражи денег и паролей.

С каждым годом мошенники все точнее копируют дизайн настоящих сервисов проверки подлинности. Чтобы не потерять средства, важно понимать, где чаще всего подменяют QR-коды и на что смотреть в адресной строке смартфона.

Где мошенники подменяют QR-коды и чем это опасно​

Поддельный QR-код чаще всего появляется там, где покупатель привык действовать на автомате. Злоумышленники печатают мелкие наклейки со своими штрихкодами и физически перекрывают ими оригинальную маркировку прямо на коробках в магазинах или на пунктах выдачи.

В зоне особого риска находятся категории товаров, где покупатели привыкли проверять подлинность через код. Например, через государственную систему Честный ЗНАК сегодня активно маркируются вейпы, где сканирование кода на коробке позволяет быстро отличить оригинальное устройство от опасного контрафакта. Если поверх заводского кода наклеена фальшивка, смартфон откроет не государственную базу данных, а поддельный сайт.

Злоумышленники чаще всего размещают поддельные QR-коды в трех местах:
  • на защитных стикерах и бумажных упаковках товаров в розничных магазинах;
  • на уличных объявлениях, листовках и парковочных табличках;
  • в карточках товаров на маркетплейсах под видом инструкций и скидочных купонов.
Даже беглый осмотр упаковки помогает вовремя заметить подвох. Если QR-код наклеен криво, перекрывает текст или имеет следы повторного наклеивания, сканировать его нельзя.

Как работает схема с фальшивыми сайтами проверки и оплаты​

После сканирования поддельного кода браузер смартфона переходит на фишинговый сайт. Внешне эта страница полностью повторяет официальный интернет-магазин, сервис маркировки или платежный шлюз банка.

Пользователю предлагают ввести номер телефона, данные банковской карты или код подтверждения из SMS якобы для проверки гарантии или получения скидки. На самом деле введенные сведения сразу уходят на сервер мошенников, и в течение нескольких секунд со счета списываются деньги.

Фальшивый сайт выдает себя несколькими характерными деталями адреса:
  • опечатки и лишние буквы в названии бренда внутри адресной строки;
  • дефисы и дополнительные слова, которых нет на официальном ресурсе;
  • отсутствие значка безопасного соединения в браузере;
  • доменное имя зарегистрировано всего несколько дней назад.

Сканеры в современных смартфонах всегда показывают адрес ссылки перед переходом. Достаточно потратить две секунды и прочитав адрес до клика, чтобы избежать перехода на фишинговый ресурс.

Как проверить домен и защитить личные данные перед вводом​

Главное правило безопасности — никогда не вводить личные данные и реквизиты карт на страницах, где домен вызывает хоть малейшие сомнения. Подлинный адрес компании всегда можно сверить через поисковик или на официальной упаковке бренда.

Для проверки маркировки и оригинальности товаров лучше использовать только официальные мобильные приложения. Если просканировать код через приложение Честный ЗНАК, а не через стандартную камеру телефона, система сама сверит данные с базой и не даст мошенникам обмануть пользователя.

Перед подлинным вводом паролей или данных карты всегда проверяйте букву за буквой в адресной строке. Простая привычка смотреть на домен и отказываться от сканирования случайных наклеек полностью защитит ваши деньги и личную информацию.
 
Назад
Сверху Снизу