QR-код и мошенничество: как обманывают через коды и как проверить

Обновлено: 18.08.2026 Редакционный материал · общая информация, не юридическая консультация
Содержание статьи

Короткий ответ

QR-код — это ссылка, которую вы не видите до сканирования: в этом вся его опасность и вся защита. Правила: (1) сканируйте только коды в проверенных местах — официальное меню, касса, приложение; наклейку поверх другой наклейки, на столбе, в подъезде не сканируйте; (2) после сканирования читайте адрес ДО перехода — браузер показывает его в предпросмотре; (3) код «для получения денег» — обман: для получения перевода ничего сканировать не нужно; (4) оплата по QR безопасна только внутри приложения банка или на кассе, а не по присланной картинке. Если уже оплатили по поддельному коду — действуйте по порядку из статьи о [переводе по СБП](/sbp-perevod/): банк, уведомление, полиция.

QR-коды стали привычными: меню, парковки, оплата, реклама. Их удобство — в мгновенном переходе, их слабость — в том же: вы не читаете адрес перед тем, как перейти. Мошенники используют ровно это: код ведёт туда же, куда SMS-ссылка, но без текста, который можно было бы оценить глазами. Разберём жанр: где подделывают коды, как проверить их за секунды и что делать, если сканирование уже случилось.

Три сценария обмана через QR

Поддельная наклейка. Классика уличного жанра: своя наклейка поверх настоящей — на парковке, в кафе, на витрине, на двери подъезда («оплатите коммуналку», «штраф за парковку»). Код ведёт на страницу оплаты, собранной под настоящую, и деньги уходят на чужой счёт. Признак простой: наклейка на наклейке, свежий квадрат на старой подложке, код там, где обычно его нет.

Код «для получения денег». На досках объявлений и в мессенджерах: «покупатель» или «переводчик» присылает QR и просит отсканировать его «чтобы получить оплату» или «чтобы я мог отправить вам деньги». Это перевёрнутая схема: код ведёт либо на форму сбора данных вашей карты, либо на платёжный шаблон, где отправитель — вы. Запомните железное правило: для получения денег не нужно ничего сканировать — достаточно номера телефона или счёта; любой код «для получения» ведёт к списанию.

Код-приманка. «Скидка 50% по QR», «розыгрыш», «бесплатный Wi-Fi», «электронная очередь». За кодом — фишинговая страница сбора данных или загрузка «приложения». Сюжеты те же, что у SMS, просто упаковка квадратная.

Как проверить QR за десять секунд

Проверка короче, чем кажется, потому что браузер показывает адрес до перехода.

  1. Сканируйте родной камерой или приложением банка, а не «сканером с рекламой» из магазина приложений: сторонние сканеры сами бывают вредоносными.
  2. Читайте предпросмотр адреса. После сканирования появляется строка с адресом — вот её и читайте. Знакомый официальный домен — хороший знак; сокращатель, набор символов, похожий-но-другой домен — стоп. Правила чтения адреса — те же, что в статье о фишинге.
  3. Сверьте контекст. Код на кассе ведёт на оплату этой точки — нормально; код на кассе ведёт на незнакомый сайт «для регистрации» — нет. Код в меню кафе ведёт на меню; если он требует «ввести данные карты для просмотра» — это не меню.
  4. При сомнении — альтернатива. Парковку оплатить можно в официальном приложении города или парковки, коммуналку — через Госуслуги или приложение банка по квитанции. Код — удобство, а не единственный путь; там, где нет доверия к коду, есть обычный канал.

Главное правило

QR-код — это ссылка. Всё, что вы знаете о ссылках из SMS и писем, верно и для кодов: не сканировать в сомнительных местах, читать адрес до перехода, не вводить секреты на открывшейся странице. Разница только в упаковке.

Оплата по QR: когда это безопасно, а когда нет

Оплата через СБП по QR-коду — легальный и удобный механизм: сканируете код в приложении своего банка, видите получателя и сумму, подтверждаете. Безопасность здесь держится на двух опорах: вы сканируете код внутри приложения банка (а не камерой с переходом в браузер), и перед подтверждением сверяете получателя — имя, организация, сумма. Если получатель называется не так, как магазин, или это частное лицо вместо компании — стоп, расспросите или откажитесь.

Обратная ситуация — присланный в мессенджере «код для оплаты» картинкой. Здесь нет кассового контекста, и код может вести куда угодно. Оплачивайте по таким кодам только тому, кому доверяете лично, и только сверив получателя; незнакомому продавцу — безопасные сделки площадки или никак. Разбор рисков частных сделок — в статьях о покупках на досках объявлений и предоплате частному продавцу.

Если уже отсканировали: градация последствий

Как и со ссылками, важна глубина случившегося.

Отсканировали и посмотрели. Прочитайте адрес открывшейся страницы: если он чужой и сомнительный — просто закройте. Ничего не вводите, не скачивайте, не разрешайте уведомления, если браузер спросит. Сам факт просмотра, как правило, безвреден.

Страница попросила данные — и вы их дали. Данные карты: блокировка карты немедленно, выписка, уведомление банка — порядок в статье о несанкционированном списании. Пароль: смена с чистого устройства, сессии — по статье о смене паролей. Логин и пароль от Госуслуг: процедура из статьи о взломе Госуслуг.

Подтвердили платёж. Деньги ушли по СБП или картой — действуйте по статье о переводе по СБП или об отмене перевода: звонок в банк, заявление о мошеннической операции, заявление в полицию. Скорость решает: в первые часы у банка есть техническая возможность приостановить деньги.

Скачали «приложение» по коду. Удалите его, проверьте устройство, смените пароли с чистого устройства; «приложения» по QR вне официальных магазинов — почти всегда вредоносные.

Где коды безопасны: карта нормальных мест

Чтобы статья не выглядела запретом на технологию, обозначим зелёную зону. Коды внутри официальных приложений (банк, Госуслуги, транспорт, парковка города) — норма: контекст гарантирует содержание. Код на кассе крупной сети, пробитый кассиром, — норма: он сформирован кассой, а не наклеен неизвестным. Код в документе, полученном из официального источника (квитанция от управляющей компании, билет с официального сайта), — норма с проверкой получателя. Код на визитке знакомого — норма. Зелёная зона определяется не самим квадратом, а доверием к месту и источнику: код — это конверт, и важно, кто его вручил.

Научите близких: правило одного предложения

Для родителей и детей длинные инструкции не работают — работает одно предложение, повторённое спокойно несколько раз: «Получать деньги по QR не нужно никогда; платить по QR — только на кассе или в приложении банка; любой другой код сначала показываем мне». Этого предложения достаточно, чтобы закрыть большинство бытовых сценариев. Для уличных кодов добавьте картинку: сфотографируйте наклейку поверх наклейки, когда встретите, и покажите дома — живой пример запоминается лучше абстракции. Остальные семейные договорённости — в статьях о защите пожилых родственников и о детях и мошенниках.

Мифы о QR

«Код от крупного бренда всегда настоящий». Код — печатный объект: наклеить свой квадрат под логотипом может кто угодно. Доверяйте месту и контексту, а не картинке бренда.

«Сканировать безопасно, опасно только платить». Сканирование с переходом на вредоносную страницу может закончиться загрузкой или сбором данных без всякой оплаты. Читайте адрес до перехода.

«В приложении банка любой код безопасен». В приложении вы видите получателя и сумму до подтверждения — и ваша задача их читать. Приложение защищает канал, а не от нечитания.

«Мошеннические коды — редкость». Жанр растёт вместе с привыканием людей к оплате по кодам; редкость — не повод отключать проверку, а повод выработать её, пока эпизоды дёшевы.

Частые вопросы

Как отличить наклейку от настоящего кода на парковке? Посмотрите на края: свежая наклейка поверх старой, неровный квадрат, код там, где его не было раньше. Надёжнее — официальное приложение парковки, где оплата идёт без всяких наклеек.

Пришёл код «от друга» с просьбой отсканировать. Что делать? Спросите друга голосом или в другом канале: аккаунты взламывают, и код от «друга» может быть рассылкой со взломанного аккаунта. Десять секунд вопроса — вся проверка.

Оплатил по коду, а товар не дали. Это мошенничество? Если продавец исчез — да: действуйте по статьям о споре по карте (если платили картой) и переводе по СБП (если переводом), плюс заявление в полицию.

Можно ли проверить код «вскрыть, не переходя»? Да: многие камеры показывают адрес без перехода, и существуют сервисы предпросмотра. Но простое правило надёжнее: адрес чужой или непонятный — не открываем вовсе.

Что дальше

QR — частный случай общего навыка «не переходить вслепую». Смежные статьи: фишинг, SMS со ссылкой, безопасная покупка на досках объявлений. Вся карта — на главной странице.

Почему код «для получения» — это всегда списание: разбор на пальцах

Самая дорогая легенда жанра — «отсканируйте, чтобы получить деньги». Разберём её до конца, потому что она приносит мошенникам регулярный урожай на досках объявлений. Вы продаёте вещь, «покупатель» пишет: «Я оформил безопасную сделку / доставку / перевод, вам нужно отсканировать код и подтвердить получение». Вы сканируете — и попадаете либо на форму, которая просит полные данные карты «для зачисления» (сбор реквизитов), либо на платёжный шаблон, где вы — плательщик («подтвердите получение» на самом деле «подтвердите перевод»). В обоих вариантах деньги текут от вас.

Теперь анатомия защиты: получение платежа в России не требует от получателя никаких действий с кодами и никаких полных реквизитов. Перевод по СБП — нужен только номер телефона; перевод на счёт — номер счёта; на карту — номер карты (и да, это нормально сообщать именно номер карты для перевода вам). Всё, что сверх этого — CVV, срок действия, код из SMS, «подтверждение в приложении» — признак списания, а не зачисления. Выучите асимметрию: получать просто, платить сложно; если «получение» стало сложным — вы платите.

Городская среда: парковки, велосипеды, объявления в подъезде

Уличные коды заслуживают отдельной карты местности, потому что их подделывают физически. Парковки и шеринг: оплата идёт в официальных приложениях сервисов; код на стойке парковки сверяйте с тем, что видите в приложении — совпадает сумма и получатель, тогда всё честно. Объявления в подъезде («коммуналка по QR», «штрафы по QR»): управляющие компании и Госуслуги не рассылают платёжные коды листовками; платите по квитанции через банк или портал. Благотворительность на улице: код сбора «на лечение» проверяется по официальным страницам фонда, а не по ламинированной карточке; настоящий фонд имеет сайт и отчётность, поддельный — только квадрат. Wi-Fi в общественных местах: код «для бесплатного Wi-Fi» может вести на страницу-ловец; пользуйтесь известными сетями и не вводите ничего на страницах «авторизации», которым вы не доверяете.

Технические привычки для сканирующих

Несколько настроек сделают проверки почти автоматическими. Держите включённым предпросмотр ссылки в камере: адрес должен показываться до открытия — если ваша камера открывает сразу, смените привычку на сканер в браузере или в банке, где предпросмотр есть. Отключите автоматическое открытие ссылок из сканера. Раз в месяц проверяйте установленные приложения: «сканеры QR» с рекламой и «ускорители» — частые носители вредоносного кода; родная камера телефона умеет всё нужное. И учите детей правилу «код — это ссылка»: ребёнок, который понимает, что за квадратом прячется адрес, уже не нажмёт «скин бесплатно» без вашего взгляда — подробности в статье о детях и мошенниках.

Разбор по адресам: что должно открыться после сканирования

Полезный навык — знать, как выглядит правильный результат. Оплата парковки ведёт на страницу или в приложение с именем официального оператора парковок вашего города и вашей суммой. Код СБП на кассе в приложении банка показывает юридическое лицо получателя — название совпадает с магазином. Код в квитанции ведёт на платёжную форму банка или портала с вашими реквизитами. Меню в кафе открывается сразу и не просит ничего. Любое расхождение — чужое имя получателя, «сначала зарегистрируйтесь», «введите данные карты для продолжения», «скачайте приложение» не из магазина приложений — повод закрыть страницу и оплатить привычным способом. За десять секунд сверки вы отсеиваете весь жанр, потому что подделке нужен именно ваш невнимательный клик, а не что-то сложное.

После инцидента: чек-лист в одну колонку

Если деньги ушли по поддельному коду, порядок действий не отличается от других переводов, и вот он целиком: звонок в банк и фиксация операции как мошеннической; письменное заявление в банк с реквизитами операции и историей кода; скриншоты самого кода, страницы, переписки; заявление в полицию — очно или онлайн; контроль выписки и новых уведомлений неделю; самозапрет на кредиты, если на поддельной странице вы оставили больше, чем данные карты. Сроки и тонкости каждого шага разобраны в статьях о первых действиях и доказательствах — держите их открытыми рядом, когда будете действовать.

Итог

QR-код не опасен и не безопасен сам по себе — это конверт. Правила его вскрытия: место и источник решают доверие, адрес читается до перехода, получение денег не требует сканирования, оплата — в приложении банка со сверкой получателя. С этими четырьмя привычками квадраты снова становятся тем, чем и задумывались, — удобством, а не ловушкой.

История одного вечера: как это выглядит в жизни

Сценарий из жизни, собранный из типичных деталей. Вечер, вы продаёте велосипед на доске объявлений. Покупатель пишет быстро, не торгуется: «Беру. Отправлю доставкой, вам придёт ссылка-подтверждение, отсканируйте код, чтобы получить оплату». Приходит код. Вы сканируете — открывается страница с логотипом площадки и формой: «Для получения 18 000 ₽ введите данные карты». Вы устали, велосипед надоел, покупатель торопит — и вот на форме уже полные реквизиты, а через минуту — SMS о списании, а не зачислении. Точка, где история могла закончиться хорошо, ровно одна: момент, когда для «получения» денег у вас просят действия. Стоит запомнить её иллюстрацией: у получателя денег никогда не спрашивают CVV, потому что CVV — это ключ на выдачу, а не на приём.

Пять фраз, после которых код не сканируют

Договоритесь с собой, что после этих фраз вы не сканируете ничего, кем бы ни был собеседник: «отсканируйте, чтобы получить оплату»; «код для возврата вам средств»; «подтвердите получение перевода по QR»; «скидка только по этому коду и только сейчас»; «покажите код с вашего приложения, я проверю платёж» (ваш код — это ваши деньги: его не показывают). Каждая из пяти фраз — перевёрнутый мир, где деньги текут не туда; выучив их как стоп-слова, вы закрываете девять из десяти бытовых сценариев QR-обмана, а десятый отсечёт чтение адреса и сверка получателя. Поделитесь этим списком с семьёй: пять фраз помещаются в одно сообщение, а работают круглый год.

Осторожно: «свой» код тоже бывает чужим

Редкий, но поучительный сценарий — подмена вашего кода для приёма платежей. Если вы принимаете оплату по QR (небольшой бизнес, самозанятость, благотворительный сбор), ваш распечатанный код может быть переклеен чужим: покупатели платят, а деньги уходят мимо вас. Защита простая: периодически сканируйте собственный код и сверяйте получателя; держите код под присмотром или под стеклом; формируйте коды с суммой там, где это возможно, — их сложнее подменить незаметно. Для онлайн-сбора — только официальные страницы, ссылки на которые вы контролируете. Это обратная сторона жанра: мы привыкли думать о кодах как об угрозе для плательщика, а вот получателя они подставляют не меньше — просто тише.

Последнее слово о привычке

Технологии приходят и уходят, а правило остаётся одно: не доверяйте тому, что нельзя прочитать глазами до действия. QR был придуман для удобства конвейеров и складов, а в быту его удобство окупается только при доверии к месту. Десять секунд на чтение адреса и сверку получателя — та цена, за которую удобство остаётся удобством. Всё остальное уже написано выше: где сканировать, где нет, что делать после. Добавьте статью в закладки и поделитесь с теми, кто оплачивает «всё подряд по квадратикам»: у них эта страница окупится быстрее всех.

Чек-лист на кошелёк

Совсем коротко, чтобы сохранить или переслать: получать деньги кодом не нужно — никогда. Платить кодом — только на кассе или в приложении банка, читая получателя. Уличная наклейка — не источник платежа. Адрес читаем до перехода. «Приложение» по QR — только из официального магазина. Оплатил по поддельному — банк, заявление, полиция сегодня же. Шесть строк, которые закрывают весь жанр: распечатайте их родителям и детям, и пусть квадраты снова станут просто удобными квадратами.

Почему об этом пишут ЦБ и МВД

Предупреждения о мошенничестве с QR-кодами регулярно публикуют и Банк России, и МВД (проверено 18.08.2026): жанр растёт, потому что растёт сама привычка платить и переходить по кодам. Обращайте внимание на такие новости не как на страшилки, а как на карту свежих сюжетов: сегодня это парковки и доставка, завтра — новый бытовой сервис, к которому все привыкли. Механика защиты при этом не меняется никогда: доверие к месту, чтение адреса, сверка получателя, ноль действий «для получения денег». Кто выучил механику, тому не страшны новости — он распознает новую приманку по старому запаху.

Заключительное действие

Сделайте одно дело прямо сейчас, пока страница открыта: откройте приложение своего банка и найдите в нём оплату по QR. Посмотрите, как выглядит настоящий экран: где получатель, где сумма, где подтверждение. Теперь у вас есть эталон, и любая «страница оплаты» в браузере будет отличаться от него, как купюра от фантика. Этот эталон — ваша главная защита на кассах и в мессенджерах, а стоит он тридцать секунд один раз.

И да: поделиться этой страницей — тоже защита. Каждый человек, который перестаёт сканировать вслепую, делает чужую индустрию чуть менее рентабельной, а вашу семью — чуть более спокойной.

На этом тему кодов закрываем: дальше по маршруту — мессенджеры и соцсети, где подделывают уже не квадраты, а самих людей.

Оставайтесь внимательны и неторопливы — это дешевле всего.

Источники и дата проверки

Ссылки и нормы проверены редакцией: 18.08.2026. Если заметили устаревший факт — напишите нам через страницу контактов.

Бесплатно · без предоплат · ответим по вашему контакту

Получить бесплатную помощь

Опишите, что произошло, — разберём, какая это схема, какие сроки уже идут и с чего начинать.

Заявка уходит специалисту напрямую. Ничего не публикуется. Не присылайте коды из СМС, CVV и пароли.