Безопасность
Поддельные QR-коды и фишинговые ссылки: как распознать мошенников
Как работают схемы с подменными QR-кодами и фишинговыми ссылками в Казахстане, чем отличается фейковая страница от настоящей и что делать, если вы уже отсканировали код.
Даты
Опубликовано:
Обновлено:
Время чтения
QR-код удобен тем, что сканируется за секунду, — и именно этой скоростью пользуются мошенники: жертва не успевает задуматься, куда ведёт код и кто его разместил. Полиция Казахстана регулярно предупреждает о наклейках с поддельными QR-кодами в подъездах и общественных местах, а фишинговые ссылки «от имени банка» остаются самым массовым способом кражи данных карты. Разбираем обе схемы и порядок действий для каждого случая.
Квишинг: как работает подмена QR-кодов
Квишинг (quishing) — фишинг через QR-код. Человек не видит адрес, закодированный в картинке, и доверяет физическому носителю: наклейка выглядит как обычный элемент оплаты. Типичные схемы в Казахстане:
- Подклейка поверх легального кода. Мошенник наклеивает свой QR поверх кода на кассе магазина, столике кафе, терминале или объявлении. Покупатель платит «как обычно», но деньги уходят на счёт злоумышленника. Подделку замечают позже — когда продавец не получает оплату.
- «Оплата не прошла». После покупки «продавец» или «курьер» звонит и просит переоформить оплату по новому QR-коду, который присылают в мессенджер. Второй код ведёт на страницу фейковой оплаты или сразу на перевод мошеннику.
- QR в объявлениях о работе и услугах. Наклейки «высокая зарплата, отсканируйте код» ведут на фишинговые сайты, где собирают данные документов и карты «для трудоустройства».
- QR в подъездах и на парковках. Коды «оплата коммуналки», «штраф», «эвакуация авто» — срочность заставляет сканировать без проверки.
QR-код сам по себе не списывает деньги: списание происходит только после подтверждения в приложении банка. Поэтому последняя линия защиты — экран подтверждения с именем получателя.
Фишинговые ссылки: чем подделка отличается от оригинала
Фишинг — это страница-двойник, которая копирует дизайн банка, маркетплейса или госуслуг, но принадлежит мошенникам. Её задача — заставить ввести номер карты, срок, CVV или код из SMS. Признаки, по которым подделка выдаёт себя:
- Домен, похожий на настоящий, но не равный ему: лишние дефисы и слова (kaspi-kz-pay.com, halyk-online-podderzhka.kz), подменённые буквы (kasp1.kz вместо kaspi.kz), другой домен верхнего уровня (.com вместо .kz).
- Ссылка пришла внезапно: SMS, WhatsApp, Instagram, e-mail «служба безопасности» — банки не рассылают ссылки на ввод данных карты и не запрашивают коды подтверждения. Kaspi прямо указывает в справке: банк никогда не запрашивает коды из SMS и данные карты.
- Срочность и угрозы: «карта будет заблокирована через 30 минут», «подтвердите перевод или деньги уйдут». Давление на время — стандартный приём.
- HTTP без защиты или короткая ссылка: настоящий банк работает по HTTPS; сокращённые ссылки (bit.ly и подобные) скрывают конечный адрес — разворачивайте их или не открывайте.
- Просьба установить приложение или разрешить доступ: APK-файлы «для безопасности» и запросы удалённого доступа к телефону — прямой путь к захвату устройства.
Отдельный сигнал — когда «банк» звонит и одновременно просит открыть ссылку или назвать код из SMS. Любой код из SMS или push-уведомления эквивалентен подписи: настоящему сотруднику он не нужен.
Чек-лист перед сканированием QR и оплатой
| Проверка | Как сделать | Красный флаг |
|---|---|---|
| Кто получит деньги | Имя получателя на экране подтверждения | Физическое лицо вместо магазина, незнакомое имя |
| Адрес страницы после сканирования | Прочитать домен целиком | Дефисы, цифры вместо букв, .com у «казахстанского» банка |
| Кто разместил код | Спросить у кассира/владельца | Наклейка поверх другой наклейки, код на клочке бумаги |
| Куда пришла ссылка | Канал: официальное приложение или мессенджер | Ссылка из SMS/соцсети с просьбой ввести данные карты |
| Что просят ввести | Данные карты нужны только при оплате | Просьба назвать код из SMS или CVV «для проверки» |
Если вы отсканировали код или перешли по ссылке
- Ничего не вводите и не подтверждайте. Пока не введены данные карты и не подтверждён платёж, деньги не уходят. Закройте страницу, удалите переписку.
- Позвоните в банк по номеру с обратной стороны карты и опишите ситуацию — специалист подскажет, были ли попытки операций, и при необходимости заблокирует карту. Блокировка сомнительного перевода — функция антифрод-центра Нацбанка; как она устроена, описано в материале про блокировку карт и переводов.
- Если платёж уже подтверждён и деньги ушли — немедленно заявление в банк с требованием приостановить операцию и вернуть средства, затем заявление в полицию: мошенничество — статья 190 УК РК. Онлайн-обращение принимают на cybercrime.kz (киберполиция) или через 102.
- Сохраните доказательства: скриншоты переписки, ссылки, QR-кода, чеков — они пригодятся и банку, и полиции; что именно фиксировать, разобрано в материале про доказательства мошенничества.
- Если оплатили по подменному QR реальному продавцу — свяжитесь с ним напрямую: часто это тот же магазин, и платёж можно провести заново по его настоящим реквизитам, а фальшивую наклейку сообщить в полицию.
Деньги, отправленные мошенникам по вашему подтверждению, вернуть сложнее, чем остановить ещё не отправленный перевод, поэтому счёт здесь идёт на минуты: сначала банк, потом полиция.
Как проверить подлинность платежа заранее
- Оплачивайте через приложение банка, а не через страницу из ссылки: в приложении получатели и шаблоны видны явно.
- Для регулярных платежей (парковки, коммуналка) сохраните проверенный QR или платите из приложения сервиса — тогда подменная наклейка не сработает.
- Сравните сумму и назначение платежа до подтверждения: подмена суммы «на экране терминала» не пройдёт, если вы смотрите в собственное приложение банка.
- При первом платеже новому получателю отправьте тестовую малую сумму и подтвердите зачисление.
- Подключите push-уведомления по всем операциям: мгновенное оповещение позволяет заблокировать карту, пока мошенники не успели потратить деньги. Если карта уже скомпрометирована, порядок действий описан в материале про использование чужой карты.
FAQ
Может ли QR-код сам списать деньги с телефона или карты?
Нет. Сканирование QR только открывает ссылку или черновик платежа. Списание происходит после ввода данных и подтверждения в приложении банка. Поэтому мошенникам нужны ваши данные или ваше подтверждение, а не сам факт сканирования.
Как отличить настоящий QR-код Kaspi от поддельного?
После сканирования всегда смотрите на экран подтверждения: там отображается имя получателя и сумма. Если вместо знакомого магазина указано физическое лицо или незнакомое название — отменяйте платёж. Сам QR на бумаге проверить невозможно, проверяется только получатель на экране.
Что делать, если я уже перевёл деньги по подменному QR-коду?
Немедленно позвоните в банк и потребуйте приостановить операцию, затем подайте письменное заявление и обратитесь в полицию (102 или cybercrime.kz) — мошенничество квалифицируется по статье 190 УК РК. Сохраните чек, скриншот платежа и переписку как доказательства.
Банк прислал ссылку с просьбой подтвердить карту — это мошенники?
Скорее всего да. Банки Казахстана не рассылают ссылки на ввод данных карты и не запрашивают коды из SMS. Открывайте только мобильное приложение банка или его официальный сайт, набранный вручную, а подозрительное сообщение отправляйте в поддержку банка через приложение.
Опасно ли сканировать QR-коды в подъездах и на улицах?
Полиция Казахстана неоднократно фиксировала наклейки с поддельными кодами в подъездах и общественных местах. Сканировать ради любопытства не стоит: код может вести на фишинговый сайт, собирающий данные. Для оплаты коммунальных услуг используйте приложение банка или Egov, а не наклейку на стене.
Поможет ли антивирус или блокировщик от фишинговых ссылок?
Частично: современные браузеры и телефоны предупреждают о известных фишинговых страницах. Но новые подделки появляются быстрее, чем попадают в базы, поэтому главный фильтр — проверка домена и отказ вводить данные карты на страницах, открытых из мессенджеров и SMS.
Куда сообщить о поддельном QR-коде или фишинговой ссылке?
В свой банк (через приложение — скриншот и ссылка), в киберполицию через cybercrime.kz и в полицию по номеру 102, если есть ущерб. О наклейке в магазине или подъезде сообщите владельцу помещения и в полицию — наклейку снимут и заведут проверку.
Источники и дата проверки
Источники и дата проверки
- Закон Республики Казахстан «О платежах и платёжных системах» № 11-VI от 26.07.2016ст. 25-1 — приостановление сомнительных переводов и антифрод-механизмы банков; проверено 2026-10-06
- Уголовный кодекс Республики Казахстан от 03.07.2014 № 226-Vст. 190 — мошенничество, квалификация действий с подменными QR и фишинговыми страницами; проверено 2026-10-06
- Kaspi Bank — справочник клиента, безопасность приложениябанк не запрашивает коды подтверждения и данные карты; правила безопасных платежей; проверено 2026-10-06
- АО «Национальные платёжные корпорации» — Антифрод-центрпорядок приостановки сомнительных переводов в платёжной системе РК; проверено 2026-10-06
- Cybercrime.kz — киберполиция Казахстанаонлайн-приём обращений о мошенничестве и фишинге; проверено 2026-10-06
- Агентство Республики Казахстан по финансовому мониторингу (АФМ)предупреждения о схемах мошенничества, call-центр 1458 для проверки обращений; проверено 2026-10-06
Автор материала
Павел Жумабеков
Новостной редактор
Ведёт сервисные новости, доступность и клиентские ограничения.
Материалы автора →Как мы проверяем материалы
Редакция Rahmet Bank News опирается на официальные данные регуляторов Казахстана, тексты законов и прямые ответы банков. Мы обновляем материалы при изменении ставок или правил.
Похожие материалы
Признаки телефонного мошенничества и безопасные действия: прекратить разговор, не сообщать коды и самостоятельно связаться с организацией.
Поддельные QR-коды для оплаты: как проверить перед переводом денегКак распознать рискованный QR-код для оплаты: проверьте получателя, сумму, экран подтверждения и чек до перевода.
Летняя доставка: как проверить заказ и не попасть на мошенниковЛетняя доставка: как проверить статус заказа, распознать фейковое сообщение о доставке, защитить данные карты и вернуть деньги при обмане.
Безопасность финансовой почты: как распознать фишингКак безопаснее относиться к письмам якобы от банка: признаки фишинга, безопасная проверка ссылки и действия при подозрении на компрометацию.
Что дальше
Редакция Rahmet Bank News помогает ориентироваться в финансовых темах Казахстана. Вот что можно изучить дальше.
По теме
Подборка
Предложения по теме материала
Сравните условия перед переходом: сумму, срок, комиссии и итоговую стоимость.
JanKazna
Подходит для внимательного сравнения параметров, а не только названия оффера.
Проверить деталиTengeDam
Вариант для сравнения похожих условий: проверьте срок, сумму, комиссии и итоговую нагрузку.
Сравнить предложениеAzamatBank
Перед переходом проверьте, какие условия применяются именно к вашей сумме и сроку.
Проверить деталиSalamPopalam
Можно использовать как стартовую точку для сравнения условий по сумме, сроку и графику платежей.
Сравнить предложениеПеред подтверждением заявки обязательно изучите график платежей и итоговую сумму возврата на стороне организации.