QR-код работает как графическая ссылка, конечный адрес которой становится виден только после сканирования. По данным за 2025 год, в России зафиксировано свыше 14 000 атак через QR-фишинг (quishing), а их число выросло на 60% за год. Быстрая проверка ссылки до перехода занимает 5–10 секунд и помогает защитить личные данные, аккаунты и банковские счета.
Хотя большинство кодов безопасны, существует три распространенных сценария угроз:
QR-фишинг (quishing). Мошенники наклеивают поддельный код поверх оригинального на банкоматах, платежных терминалах, стойках обслуживания или квитанциях ЖКХ. Ссылка ведет на страницу, имитирующую «СберБанк Онлайн» или «Госуслуги», для сбора логинов и паролей.
Вредоносное ПО и скрытые редиректы. Динамические QR-коды могут перенаправлять пользователя через цепочку серверов для скрытой загрузки вредоносных APK-файлов или запуска скриптов-эксплойтов, что особенно опасно для устройств на Android без свежих обновлений.
Подделка чеков и маркированных товаров. Фальшивый QR-код на кассовом чеке может вести на посторонний ресурс вместо базы ФНС, а нелегальный стикер Data Matrix на товаре (алкоголе, лекарствах, одежде) не будет числиться в официальной системе «Честный знак».
Это самый простой способ проверки, который работает прямо в штатной камере устройства:
iPhone (iOS 11 и новее): При наведении камеры на код на экране появляется баннер с адресом. Если зажать баннер пальцем на iOS 16+, откроется контекстное меню, где можно скопировать адрес и внимательно изучить его перед открытием.
Яндекс Браузер: Встроенный сканер всегда отображает полный URL и запрашивает подтверждение перехода, параллельно сверяя адрес с базой «Яндекс Безопасный поиск».
При проверке ссылки обращайте внимание на следующие детали:
Опечатки в домене: подмена букв вроде gosuslugy.ru вместо gosuslugi.ru или sbeer.ru вместо sber.ru.
Протокол: наличие защищенного соединения https:// в начале адреса.
Сокращатели ссылок: сервисы вроде bit.ly, clck.ru или tinyurl.com скрывают конечный адрес назначения, поэтому требуют дополнительного анализа.
Сомнительные ссылки можно бесплатно проверить через специализированные сервисы:

При регулярном сканировании кодов из документов, писем или на мероприятиях удобно использовать приложения с автоматической фильтрацией:
Kaspersky QR Scanner: Бесплатная программа для Android и iOS, которая проверяет ссылки через облачную систему Kaspersky Security Network в реальном времени и блокирует опасные переходы.
Norton 360 / Bitdefender Mobile Security: Содержат фоновые модули защиты веб-серфинга, перехватывающие вредоносные ссылки из любых сканеров.
Главное преимущество таких программ заключается в проверке ссылки еще до запуска браузера, без необходимости вручную копировать URL.
Современные браузеры задействуют несколько автоматических рубежей проверки:
Яндекс Безопасный поиск: Пополняемая база вредоносных сайтов, содержащая более 35 млн заблокированных адресов.
Технология Protect: Анализирует содержимое страницы и блокирует ресурсы с подозрительными скриптами оплаты или поддельными формами входа.
Примечание: Совершенно новые фишинговые домены, зарегистрированные менее суток назад, могут еще отсутствовать в базах браузеров, поэтому их стоит дополнительно проверять через VirusTotal.
Для проверки подлинности документов и маркированной продукции используются профильные государственные сервисы:
Проверка чека ФНС: Сканирует фискальный QR-код на кассовом чеке и сверяет данные с ОФД. Если чек не найден, продавец работает с нарушением 54-ФЗ либо выдали подделку.
Честный знак: Сканирует коды Data Matrix на упаковках лекарств, табака, молочной продукции и одежды, показывая текущий статус товара в системе, производителя и легальность ввода в оборот.
Наша система сама подберет вам исполнителей на услуги, связанные с разработкой сайта или приложения, поисковой оптимизацией, контекстной рекламой, маркетингом, SMM и PR.
Заполнить заявку
13691 тендер
проведено за восемь лет работы нашего сайта.
Перед сканированием оцените физический носитель и контекст его размещения:
Наклейка поверх оригинала. Физический стык на банкомате, терминале или квитанции указывает на высокую вероятность подмены.
Дефекты оклейки. Неровно приклеенный стикер с пузырями воздуха на официальном плакате или стенде.
Опечатки в домене (Brand Impersonation). Использование похожих символов или замена букв в адресе известной компании.
Отсутствие шифрования HTTPS. Использование незащищенного протокола http:// для сервисов, работающих с платежами или личными данными.
Непрозрачные сокращенные ссылки. Использование bit.ly или clck.ru без возможности заранее увидеть конечный адрес.
Обещания легкой выгоды. Объявления о мгновенных выигрышах, выплатах и бонусах без понятного контекста.
QR-код в PDF из неизвестной рассылки. Изображение кода внутри PDF-файла часто применяется для обхода спам-фильтров почты.
Размытый код с текстовым адресом рядом. Намеренное ухудшение качества кода, чтобы пользователь ввел поддельный URL вручную.
Требование ввода данных сразу после перехода. Запрос паролей, SMS-кодов или данных карты на первой же странице.
Сомнительное место размещения. Листовки под дверью, случайные объявления на улице или стикеры в общественном транспорте.
В Telegram работают боты, проверяющие ссылки через API VirusTotal или Phishtank. Это удобный вариант для мобильных устройств, но при их использовании важно соблюдать меры предосторожности:
Используйте только официальные боты проверенных компаний с верификацией (синей галочкой).
Не отправляйте ботам приватные ссылки с индивидуальными токенами авторизации.
Учитывайте, что большинство ботов работают с задержками и лимитами API, поэтому для глубокого анализа лучше применять virustotal.com или urlscan.io напрямую.
Если вы ввели личные данные на поддельной странице, действуйте без промедления:
Заблокируйте банковские карты. Сделайте это через приложение банка или по горячей линии, если вводили платежные реквизиты.
Отозовите подозрительные операции. При обнаружении списания подайте заявление на чарджбэк (оспаривание операции) в банк.
Смените пароли. Замените пароли на скомпрометированных сервисах и всех аккаунтах, где использовались аналогичные комбинации, а также включите двухфакторную аутентификацию (2FA).
Проверьте устройство. Запустите полное сканирование системы через Google Play Protect или мобильный антивирус.
Зафиксируйте факт обмана. Сообщите в поддержку банка и подайте заявление через раздел «Правопорядок» на портале Госуслуг.
Да, для создания собственных кодов стоит использовать проверенные сервисы. Например, на QRkoder.ru можно бесплатно сделать статический или динамический QR-код для ссылки, меню, Wi-Fi или контактов без скрытых редиректов и рекламы.
Обычный QR-код (стандарт ISO/IEC 18004) применяется для хранения веб-ссылок и текстовой информации, а Data Matrix (ISO/IEC 16022) — это компактный промышленный код с криптографической подписью ЦРПТ, используемый в системе «Честный знак» для маркировки товаров.
Оплата через Систему быстрых платежей безопасна, если сканировать код непосредственно из приложения вашего банка. Перед подтверждением операции всегда проверяйте наименование получателя и сумму на экране смартфона.