За последние годы QR-коды прочно вошли в быт: ими оплачивают коммуналку в приложении банка, заказ в кафе, парковку, доставку, покупки в интернет-магазинах. Механика удобная — навёл камеру, увидел сумму, подтвердил. Но у этой удобной механики есть слабое место: сам по себе QR-код ничего не говорит о том, кому на самом деле принадлежат реквизиты, которые в него зашиты. Это просто картинка с закодированной строкой данных, и сгенерировать такую картинку с любыми реквизитами может кто угодно за пару минут. Мошенники это знают и используют: подменяют наклейки на стойках, картинки в объявлениях, коды на квитанциях. Хорошая новость в том, что подмену почти всегда можно заметить — если знать, куда смотреть до сканирования и что проверять на экране до подтверждения платежа.

Что на самом деле зашито в QR-коде на оплату

Полезно понимать механику, чтобы не относиться к QR-коду как к чему-то официальному и заверенному. Внутри квадратной картинки — обычный текст: ссылка на платёжную страницу или набор платёжных реквизитов в специальном формате. Когда вы сканируете код в приложении банка или в системе ЕРИП, приложение просто читает этот текст и подставляет из него данные в форму платежа: получателя, сумму, назначение. Никакой «печати» или подтверждения подлинности в самой картинке нет.

Из этого следуют два практических вывода. Первый: код, который висит на стенде или пришёл вам в сообщении, мог создать кто угодно — и магазин, и случайный человек с генератором QR-кодов из интернета. Второй: ответственность за проверку реквизитов лежит не на картинке, а на вас — на том шаге, где вы смотрите на экран подтверждения и решаете, нажимать «Оплатить» или нет.

Почему подмена QR-кода — рабочая схема для мошенников

Схема с подменой проста и потому живуча. Злоумышленник генерирует QR-код со своими реквизитами — счётом, картой или платёжной ссылкой — и подсовывает его туда, где люди привыкли платить не глядя: наклеивает поверх настоящего кода на стойке, вставляет в объявление об аренде квартиры или продаже товара, подменяет картинку в переписке, отправляет фейковую «квитанцию». Жертва сканирует код из вежливости или спешки, видит на экране знакомую форму платежа и подтверждает перевод, не вчитываясь в получателя.

Ключевой момент, на котором строится вся схема: большинство людей не сверяют данные на экране подтверждения. Сумма совпадает примерно, кнопка «Оплатить» на месте — и деньги уходят на счёт, который не имеет никакого отношения к коммунальным службам, кафе или продавцу. Отменить такой перевод потом сложно: с точки зрения банка вы сами подтвердили платёж.

Проверка до сканирования: осматриваем сам код

Первый уровень защиты — обычная наблюдательность. Прежде чем наводить камеру, стоит буквально на пару секунд взглянуть на сам код и его окружение.

  • Признаки наклейки поверх: если QR-код напечатан на стикере, который наклеен поверх другого кода или поверх общей печати стенда, — это классический признак подмены. Настоящий код обычно является частью общего дизайна квитанции, таблички или стойки, а не отдельной наклейкой.
  • Логичность места: код для оплаты парковки должен быть на официальном информационном стенде парковки, код для оплаты в кафе — на столике или у кассы в фирменном оформлении заведения. Одинокая наклейка с QR на подъезде, столбе или банкомате без всякого контекста — повод не сканировать вовсе.
  • Качество и соответствие: самодельная распечатка, криво приклеенный стикер, несовпадение названия на табличке с тем, что вы собирались оплатить, — всё это мелочи, которые в сумме говорят «стоп».
  • Код в объявлении или переписке: если продавец или «арендодатель» настаивает на оплате именно по присланному QR-коду и торопит с переводом, это характерный признак схемы. Настоящий продавец не будет давить на конкретный способ оплаты.

Простое правило: если есть малейшее сомнение в том, что код подлинный, его можно не сканировать вовсе. Коммуналку всегда можно оплатить через дерево услуг ЕРИП в приложении банка по номеру лицевого счёта, покупку — на официальном сайте магазина, введённом вручную. QR-код — это удобство, а не единственный способ заплатить.

Проверка после сканирования: экран подтверждения — ваш главный контрольный пункт

Здесь важно закрепить базовую вещь: сканирование QR-кода само по себе ничего не оплачивает и ни с какого счёта ничего не списывает. Приложение только читает данные и показывает вам форму платежа. Решающий момент — экран, где вы видите детали и нажимаете «Подтвердить». Именно на нём нужно потратить те самые десять секунд внимания.

  • Наименование получателя. Оплачиваете коммуналку — получателем должна быть ваша расчётная организация или соответствующая услуга в ЕРИП, а не физическое лицо с незнакомой фамилией. Оплачиваете в кафе — должно быть название заведения или его юрлица, а не перевод на чужую карту.
  • Сумма. Сверьте её с чеком, ценником, квитанцией или суммой заказа. Совпадение «примерно» не подходит: в платеже сумма либо та, либо нет.
  • Назначение платежа. В платежах через ЕРИП видно, за что именно вы платите, — услуга, номер лицевого счёта, период. Если назначение пустое, странное или вообще не имеет отношения к покупке, платёж лучше отменить.
  • Способ платежа. Если вместо оплаты услуги приложение предлагает обычный перевод по номеру карты — это почти наверняка не оплата организации, а перевод частному лицу. Организации в Беларуси принимают платежи через ЕРИП и эквайринг, а не переводами «на карточку».

Если хотя бы один пункт не сходится — не подтверждайте платёж. Отменить операцию на этом экране не стоит ничего, а вот вернуть деньги после подтверждения — уже целая история.

Чем сканировать: приложение банка против сторонних сканеров

Отдельный важный пункт — инструмент. Оплачивать по QR-коду стоит только через официальное приложение вашего банка или через интерфейс ЕРИП. В этом случае данные из кода попадают сразу в защищённую платёжную форму, где виден получатель, и операция проходит внутри банковской системы.

Сторонние «сканеры QR-кодов» из магазинов приложений — лишнее звено и лишний риск. В лучшем случае они просто покажут ссылку, зашитую в коде, и предложат открыть её в браузере — а дальше вы рискуете оказаться на поддельной платёжной странице, которая выглядит как банковская, но собирает данные вашей карты. В худшем — сам сканер окажется вредоносным приложением. Если на сканированном экране открылась страница в браузере с просьбой ввести номер карты, срок действия и CVV «для оплаты» — закрывайте её: настоящий платёж через приложение банка не требует вводить реквизиты карты на веб-странице.

Где подмену встречают чаще всего: карта внимательности

Подмена QR-кода теоретически возможна где угодно, но есть места и ситуации, где внимательность особенно оправдана.

  • Стойки и таблички в общественных местах: парковки, залы ожидания, киоски — всё, куда имеет доступ любой прохожий, потому что наклеить стикер туда может любой прохожий.
  • Объявления об аренде жилья и продаже товаров: схема «отправьте предоплату по этому QR-коду, чтобы забронировать» — один из самых распространённых способов собрать деньги с нескольких доверчивых людей подряд. Залог или предоплата незнакомому человеку по присланному коду — почти всегда потерянные деньги.
  • «Квитанции» и «штрафы», присланные в мессенджере или по электронной почте: настоящие начисления за ЖКУ видны в ЕРИП по вашему лицевому счёту, и оплачивать их надёжнее оттуда, а не по картинке из сообщения.
  • QR-коды в рассылках и на флаерах с обещанием скидок, бонусов, розыгрышей: за таким кодом может быть не оплата, а фишинговая страница, собирающая логины и пароли.

Отдельно про коды «не про оплату»: когда сканировать вообще не стоит

Подмена реквизитов — не единственная угроза. QR-код может вести не на платёжную форму, а на вредоносную или фишинговую страницу. Поэтому коды из непрошеных сообщений, с чужих наклеек без контекста, из писем от незнакомых отправителей лучше не сканировать вовсе — даже «просто посмотреть, что там». Любопытство здесь ничего не даёт: легитимная организация всегда дублирует информацию текстом, на официальном сайте или по телефону, и проверить её можно без всякого QR-кода.

Что делать, если деньги уже ушли не туда

Если подмена обнаружилась после подтверждения платежа, действовать нужно быстро и по понятной схеме.

  • Сразу позвоните в свой банк по номеру на обратной стороне карты и сообщите о мошеннической операции: чем раньше банк узнает о спорном переводе, тем больше шансов, что деньги ещё можно заблокировать или оспорить.
  • Сохраните все доказательства: скриншот экрана платежа, чек или уведомление о списании, фото самого QR-кода и места, где он был размещён, переписку, если код прислали в сообщении.
  • Обратитесь с заявлением в милицию — подмена реквизитов с целью завладения деньгами это уголовно наказуемое деяние, и ваше заявление с реквизитами получателя поможет установить владельца счёта.
  • Если подменённый код был на стойке организации или в квитанции, сообщите и самой организации: это защитит следующих плательщиков.

Гарантировать возврат денег никто не сможет — многое зависит от скорости реакции и от того, успели ли мошенники вывести средства. Но бездействие гарантирует потерю наверняка, поэтому первые минуты стоит потратить именно на звонок в банк.

Короткая памятка на каждый платёж

Вся защита от подмены QR-кода умещается в три привычки, которые со временем выполняются автоматически. Первая: осмотреть код до сканирования — нет ли признаков наклейки, логично ли он находится там, где находится. Вторая: платить только через приложение своего банка или ЕРИП, не через сторонние сканеры и не по ссылкам в браузере. Третья и главная: на экране подтверждения всегда читать получателя, сумму и назначение платежа — и отменять операцию при любом несовпадении. Эти три привычки занимают меньше половины минуты и закрывают практически все сценарии подмены: мошенник может подделать картинку, но не может подделать то, что вы внимательно прочитали на экране своего банка.