Rahmet Bank

Безопасность

Поддельные QR-коды и фишинговые ссылки: как распознать мошенников

Как работают схемы с подменными QR-кодами и фишинговыми ссылками в Казахстане, чем отличается фейковая страница от настоящей и что делать, если вы уже отсканировали код.

Автор

Павел Жумабеков

Новостной редактор

Даты

Опубликовано:

Обновлено:

Проверил

Руслан Алимжанов

Обозреватель регулирования

Время чтения

9 мин чтения
Редакционная иллюстрация к статье о поддельных QR-кодах и фишинговых ссылках: смартфон сканирует наклейку с QR-кодом на стене, рядом предупреждающий знак, без людей

QR-код удобен тем, что сканируется за секунду, — и именно этой скоростью пользуются мошенники: жертва не успевает задуматься, куда ведёт код и кто его разместил. Полиция Казахстана регулярно предупреждает о наклейках с поддельными QR-кодами в подъездах и общественных местах, а фишинговые ссылки «от имени банка» остаются самым массовым способом кражи данных карты. Разбираем обе схемы и порядок действий для каждого случая.

Квишинг: как работает подмена QR-кодов

Квишинг (quishing) — фишинг через QR-код. Человек не видит адрес, закодированный в картинке, и доверяет физическому носителю: наклейка выглядит как обычный элемент оплаты. Типичные схемы в Казахстане:

  • Подклейка поверх легального кода. Мошенник наклеивает свой QR поверх кода на кассе магазина, столике кафе, терминале или объявлении. Покупатель платит «как обычно», но деньги уходят на счёт злоумышленника. Подделку замечают позже — когда продавец не получает оплату.
  • «Оплата не прошла». После покупки «продавец» или «курьер» звонит и просит переоформить оплату по новому QR-коду, который присылают в мессенджер. Второй код ведёт на страницу фейковой оплаты или сразу на перевод мошеннику.
  • QR в объявлениях о работе и услугах. Наклейки «высокая зарплата, отсканируйте код» ведут на фишинговые сайты, где собирают данные документов и карты «для трудоустройства».
  • QR в подъездах и на парковках. Коды «оплата коммуналки», «штраф», «эвакуация авто» — срочность заставляет сканировать без проверки.

QR-код сам по себе не списывает деньги: списание происходит только после подтверждения в приложении банка. Поэтому последняя линия защиты — экран подтверждения с именем получателя.

Фишинговые ссылки: чем подделка отличается от оригинала

Фишинг — это страница-двойник, которая копирует дизайн банка, маркетплейса или госуслуг, но принадлежит мошенникам. Её задача — заставить ввести номер карты, срок, CVV или код из SMS. Признаки, по которым подделка выдаёт себя:

  • Домен, похожий на настоящий, но не равный ему: лишние дефисы и слова (kaspi-kz-pay.com, halyk-online-podderzhka.kz), подменённые буквы (kasp1.kz вместо kaspi.kz), другой домен верхнего уровня (.com вместо .kz).
  • Ссылка пришла внезапно: SMS, WhatsApp, Instagram, e-mail «служба безопасности» — банки не рассылают ссылки на ввод данных карты и не запрашивают коды подтверждения. Kaspi прямо указывает в справке: банк никогда не запрашивает коды из SMS и данные карты.
  • Срочность и угрозы: «карта будет заблокирована через 30 минут», «подтвердите перевод или деньги уйдут». Давление на время — стандартный приём.
  • HTTP без защиты или короткая ссылка: настоящий банк работает по HTTPS; сокращённые ссылки (bit.ly и подобные) скрывают конечный адрес — разворачивайте их или не открывайте.
  • Просьба установить приложение или разрешить доступ: APK-файлы «для безопасности» и запросы удалённого доступа к телефону — прямой путь к захвату устройства.

Отдельный сигнал — когда «банк» звонит и одновременно просит открыть ссылку или назвать код из SMS. Любой код из SMS или push-уведомления эквивалентен подписи: настоящему сотруднику он не нужен.

Чек-лист перед сканированием QR и оплатой

ПроверкаКак сделатьКрасный флаг
Кто получит деньгиИмя получателя на экране подтвержденияФизическое лицо вместо магазина, незнакомое имя
Адрес страницы после сканированияПрочитать домен целикомДефисы, цифры вместо букв, .com у «казахстанского» банка
Кто разместил кодСпросить у кассира/владельцаНаклейка поверх другой наклейки, код на клочке бумаги
Куда пришла ссылкаКанал: официальное приложение или мессенджерСсылка из SMS/соцсети с просьбой ввести данные карты
Что просят ввестиДанные карты нужны только при оплатеПросьба назвать код из SMS или CVV «для проверки»

Если вы отсканировали код или перешли по ссылке

  1. Ничего не вводите и не подтверждайте. Пока не введены данные карты и не подтверждён платёж, деньги не уходят. Закройте страницу, удалите переписку.
  2. Позвоните в банк по номеру с обратной стороны карты и опишите ситуацию — специалист подскажет, были ли попытки операций, и при необходимости заблокирует карту. Блокировка сомнительного перевода — функция антифрод-центра Нацбанка; как она устроена, описано в материале про блокировку карт и переводов.
  3. Если платёж уже подтверждён и деньги ушли — немедленно заявление в банк с требованием приостановить операцию и вернуть средства, затем заявление в полицию: мошенничество — статья 190 УК РК. Онлайн-обращение принимают на cybercrime.kz (киберполиция) или через 102.
  4. Сохраните доказательства: скриншоты переписки, ссылки, QR-кода, чеков — они пригодятся и банку, и полиции; что именно фиксировать, разобрано в материале про доказательства мошенничества.
  5. Если оплатили по подменному QR реальному продавцу — свяжитесь с ним напрямую: часто это тот же магазин, и платёж можно провести заново по его настоящим реквизитам, а фальшивую наклейку сообщить в полицию.

Деньги, отправленные мошенникам по вашему подтверждению, вернуть сложнее, чем остановить ещё не отправленный перевод, поэтому счёт здесь идёт на минуты: сначала банк, потом полиция.

Как проверить подлинность платежа заранее

  • Оплачивайте через приложение банка, а не через страницу из ссылки: в приложении получатели и шаблоны видны явно.
  • Для регулярных платежей (парковки, коммуналка) сохраните проверенный QR или платите из приложения сервиса — тогда подменная наклейка не сработает.
  • Сравните сумму и назначение платежа до подтверждения: подмена суммы «на экране терминала» не пройдёт, если вы смотрите в собственное приложение банка.
  • При первом платеже новому получателю отправьте тестовую малую сумму и подтвердите зачисление.
  • Подключите push-уведомления по всем операциям: мгновенное оповещение позволяет заблокировать карту, пока мошенники не успели потратить деньги. Если карта уже скомпрометирована, порядок действий описан в материале про использование чужой карты.

FAQ

Может ли QR-код сам списать деньги с телефона или карты?

Нет. Сканирование QR только открывает ссылку или черновик платежа. Списание происходит после ввода данных и подтверждения в приложении банка. Поэтому мошенникам нужны ваши данные или ваше подтверждение, а не сам факт сканирования.

Как отличить настоящий QR-код Kaspi от поддельного?

После сканирования всегда смотрите на экран подтверждения: там отображается имя получателя и сумма. Если вместо знакомого магазина указано физическое лицо или незнакомое название — отменяйте платёж. Сам QR на бумаге проверить невозможно, проверяется только получатель на экране.

Что делать, если я уже перевёл деньги по подменному QR-коду?

Немедленно позвоните в банк и потребуйте приостановить операцию, затем подайте письменное заявление и обратитесь в полицию (102 или cybercrime.kz) — мошенничество квалифицируется по статье 190 УК РК. Сохраните чек, скриншот платежа и переписку как доказательства.

Банк прислал ссылку с просьбой подтвердить карту — это мошенники?

Скорее всего да. Банки Казахстана не рассылают ссылки на ввод данных карты и не запрашивают коды из SMS. Открывайте только мобильное приложение банка или его официальный сайт, набранный вручную, а подозрительное сообщение отправляйте в поддержку банка через приложение.

Опасно ли сканировать QR-коды в подъездах и на улицах?

Полиция Казахстана неоднократно фиксировала наклейки с поддельными кодами в подъездах и общественных местах. Сканировать ради любопытства не стоит: код может вести на фишинговый сайт, собирающий данные. Для оплаты коммунальных услуг используйте приложение банка или Egov, а не наклейку на стене.

Поможет ли антивирус или блокировщик от фишинговых ссылок?

Частично: современные браузеры и телефоны предупреждают о известных фишинговых страницах. Но новые подделки появляются быстрее, чем попадают в базы, поэтому главный фильтр — проверка домена и отказ вводить данные карты на страницах, открытых из мессенджеров и SMS.

Куда сообщить о поддельном QR-коде или фишинговой ссылке?

В свой банк (через приложение — скриншот и ссылка), в киберполицию через cybercrime.kz и в полицию по номеру 102, если есть ущерб. О наклейке в магазине или подъезде сообщите владельцу помещения и в полицию — наклейку снимут и заведут проверку.

Источники и дата проверки

Источники и дата проверки

Автор материала

Павел Жумабеков

Новостной редактор

Ведёт сервисные новости, доступность и клиентские ограничения.

Материалы автора →

Как мы проверяем материалы

Редакция Rahmet Bank News опирается на официальные данные регуляторов Казахстана, тексты законов и прямые ответы банков. Мы обновляем материалы при изменении ставок или правил.

Похожие материалы

Что дальше

Редакция Rahmet Bank News помогает ориентироваться в финансовых темах Казахстана. Вот что можно изучить дальше.

Подборка

Предложения по теме материала

Сравните условия перед переходом: сумму, срок, комиссии и итоговую стоимость.

ОнлайнСравнениеКазахстан

JanKazna

Подходит для внимательного сравнения параметров, а не только названия оффера.

Проверить детали
ОнлайнДеталиКазахстан

TengeDam

Вариант для сравнения похожих условий: проверьте срок, сумму, комиссии и итоговую нагрузку.

Сравнить предложение
ОнлайнПроверка условийКазахстан

AzamatBank

Перед переходом проверьте, какие условия применяются именно к вашей сумме и сроку.

Проверить детали
ОнлайнСравнениеКазахстан

SalamPopalam

Можно использовать как стартовую точку для сравнения условий по сумме, сроку и графику платежей.

Сравнить предложение

Перед подтверждением заявки обязательно изучите график платежей и итоговую сумму возврата на стороне организации.