Оплатил парковку по QR-коду — деньги ушли незнакомцу. Разбираю схему, которая уже в вашем городе

В 2026-м мошенники массово перешли на подмену QR-кодов: наклеивают свой поверх настоящего — на парковочных автоматах, в кафе, на квитанциях ЖКХ. Вы сканируете, платите, а деньги уходят чужому человеку. Я семь лет пишу продукты по безопасности и объясню, почему эта схема так хорошо работает и как не попасться — вам и вашему бизнесу.

В чём вся схема

Она обидно простая. QR-код — это просто ссылка, зашитая в картинку. Глазами вы не отличите настоящий код от поддельного: для человека это одинаковый чёрно-белый квадрат. Мошеннику достаточно распечатать свой QR и наклеить его поверх официального — на терминале парковки, на табличке с оплатой в кафе, на платёжке в почтовом ящике.
Дальше всё делаете вы сами. Сканируете код, попадаете на сайт-двойник — визуально неотличимый от настоящего, — вводите данные карты или подтверждаете перевод. Деньги уходят. А иногда код ведёт не на оплату, а на страницу, которая тихо крадёт доступ к вашим аккаунтам.

Почему это цепляет даже осторожных

Мы привыкли не доверять ссылкам в письмах и СМС — там мы хотя бы видим адрес и можем насторожиться. А QR-код обходит эту привычку: он не показывает, куда ведёт, до самого перехода. Мы сканируем его в контексте доверия — стоим у настоящего терминала, в знакомом кафе, держим официальную платёжку. Мозг решил, что раз обстановка настоящая, то и код настоящий.
Второе — момент спешки. QR сканируют, когда торопятся: оплатить парковку, быстро расплатиться, закрыть квитанцию. В спешке никто не проверяет адрес сайта, на который его перекинуло. На это и расчёт.

Как не попасться — лично вам

  • Смотрите на адрес сайта после сканирования. Это единственный надёжный шаг. Настоящая парковка/банк/сервис — это знакомый домен, без лишних слов и странных окончаний. Насторожил адрес — закройте страницу.
  • Проверьте наклейку пальцем. Поддельный QR часто именно наклеен поверх. Уголок отходит, чувствуется второй слой, код чуть смещён от рамки — это повод не сканировать.
  • Не вводите данные карты на странице «из QR». Настоящая оплата парковки или ЖКХ обычно идёт через приложение банка или официальный сервис, а не через форму, куда вас закинул код с улицы.
  • Платёжки ЖКХ проверяйте по своему приложению банка, а не по коду с бумажки. Реквизиты дома вы уже знаете — сверьте.

Что это значит для бизнеса

Если у вас кафе, парковка, любой офлайн с оплатой по QR — подмена вашего кода бьёт по вашим же клиентам и по вашей репутации. Человек, у которого украли деньги «в вашем заведении», запомнит именно вас.

  • Периодически проверяйте свои QR-таблички. Сотрудник раз в смену смотрит, не наклеено ли что-то поверх. Это тридцать секунд.
  • Делайте код труднозаменяемым. Под стеклом, заламинированный, встроенный в терминал — наклеить поверх сложнее, чем на голую бумажку.
  • Дайте клиенту второй способ оплаты и короткую подпись «оплата только через наше приложение/кассу». Это снижает доверие к любому левому коду рядом.

Вывод

Подмена QR-кода работает не потому, что она технически сложная, — наоборот, она примитивна. Она работает, потому что бьёт по нашей привычке доверять обстановке и торопиться. Хорошая новость: защита такая же простая, как атака. Один взгляд на адрес сайта после сканирования закрывает почти весь риск. А бизнесу достаточно раз в смену посмотреть на собственную табличку.
А вы обращаете внимание, куда именно ведёт QR-код, когда платите? Или сканируете на автомате? Ответьте честно в комментариях — по этому и видно, попадётесь вы на схему или нет.

Разбираю новые схемы по мере их появления — до того, как они станут массовыми, — в телеграм-канале «Бендеров решает»: t.me/benderov_sec. Подпишитесь, чтобы узнавать о таком заранее, а не из своих списаний. И перешлите этот разбор родителям — по QR-подмене чаще всего попадают именно они.

1