Quasa
Установите приложение QUASA
Присоединяйся к пионеру Web3 крипто фриланса сейчас!
Открыть
Финансы

QR-платёж не списывает деньги сам: опасность начинается до подтверждения

|Обновлено: |Автор: Редакция QUASA|5 мин чтения| 2208
QR-платёж не списывает деньги сам: опасность начинается до подтверждения

Перевод или оплата по QR-коду сами по себе не опаснее другой операции в банковском приложении. Сканирование передаёт приложению реквизиты или открывает ссылку, но штатный платёж требует подтверждения пользователя. Главный риск возникает раньше: человек может считать подменённый код, не проверить получателя или выполнить инструкции мошенника.

После июня 2026 года практический статус технологии не изменился: официальная оплата через Систему быстрых платежей остаётся защищённой банковской операцией. При этом актуальные материалы по кибербезопасности показывают, что под одним названием скрываются разные сценарии — платёж продавцу, переход на сайт и код для выдачи наличных. Обращаться с ними одинаково нельзя.

Что происходит после сканирования платёжного QR-кода

В нормальном сценарии код не заменяет согласие владельца счёта. Он содержит сведения, необходимые для операции, а пользователь открывает банковское приложение, сканирует изображение и подтверждает оплату. Именно такую последовательность приводит актуальная памятка СБП; там же указано, что покупатель выбирает счёт списания, а продавец получает от своего банка статус платежа.

Практический вывод прост: увидеть код камерой ещё не означает отправить деньги. Между сканированием и списанием должен появиться понятный экран банковского приложения с деталями операции. Если вместо него открывается форма, требующая номер карты, пароль от банка, код из СМС или установку программы, это уже не обычная оплата через СБП.

QR-код может содержать не только платёжные реквизиты. В него можно записать адрес сайта, контакт, текст или команду для приложения. Поэтому знакомый рисунок на квитанции, столике кафе или экране объявления ничего не говорит о надёжности содержимого: значение имеет то, куда ведёт код и какое действие предлагается после сканирования.

Три разных риска, которые часто смешивают

Подмена получателя возможна, если поверх кода продавца наклеили другой или прислали изменённое изображение. Банковское приложение выполнит операцию по тем реквизитам, которые действительно записаны в коде. Защититься помогает не попытка оценить узор, а проверка названия получателя, суммы и назначения на последнем экране.

QR-фишинг, или квишинг, работает иначе: код ведёт не к платёжной форме банка, а на поддельный сайт. обновлённый разбор «Лаборатории Касперского» относит к таким примерам код, наклеенный поверх настоящего, и код из письма, предлагающий скидку или обновление данных; конечной целью могут быть кража учётных данных или небезопасная загрузка.

Код для снятия наличных — отдельный банковский инструмент, а не картинка для получения справочной информации. Некоторые приложения позволяют сформировать его для выдачи определённой суммы в банкомате. предупреждение Банка России прямо объясняет, что такой код фактически служит поручением на выдачу денег без ПИН-кода: его нельзя отправлять незнакомцу, хранить в открытом виде или создавать по просьбе позвонившего «сотрудника банка».

Что проверить перед подтверждением перевода

Надёжная проверка занимает несколько секунд и проводится на экране банка, а не по внешнему виду QR-кода. Чем необычнее место размещения изображения или настойчивее просьба заплатить немедленно, тем важнее остановиться до подтверждения.

  1. Откройте банковское приложение самостоятельно. Для оплаты покупки используйте встроенный сканер банка или СБПэй. Не устанавливайте приложение по ссылке, открывшейся после сканирования.
  2. Сопоставьте получателя с ситуацией. При расчёте в магазине или организации название на экране должно быть объяснимо связано с продавцом. Незнакомое физическое лицо вместо ожидаемой компании — основание отменить операцию и уточнить реквизиты.
  3. Проверьте сумму и назначение. Если сумма отсутствует, введена вручную или отличается от счёта, не подтверждайте платёж до выяснения причины.
  4. Оцените сам носитель. Наклейка поверх другой наклейки, повреждённая табличка или распечатка без понятного владельца не доказывают мошенничество, но требуют получить код у сотрудника заново.
  5. Не передавайте секреты. Для получения обычного перевода другому человеку не нужны ваш пароль, одноразовый код, данные карты или QR-код на выдачу наличных.

Если перевод предлагается совершить частному лицу, полезно подтвердить его имя через независимый канал. Например, при покупке у знакомого можно уточнить последние цифры телефона или попросить прислать реквизиты в уже известном диалоге. Сообщение с нового номера и просьба срочно оплатить по коду требуют отдельной проверки.

Когда сканирование лучше сразу прекратить

Не продолжайте, если код пришёл в неожиданном письме или сообщении и обещает компенсацию, подарок, возврат денег либо отмену подозрительной операции. Те же сомнения оправданы, когда открытая страница торопит, угрожает блокировкой или просит включить демонстрацию экрана.

  • Сайт запрашивает логин и пароль от банковского приложения.
  • Предлагается скачать файл или разрешить установку программы из неизвестного источника.
  • Для «зачисления» денег требуют сначала сделать перевод.
  • Позвонивший просит показать экран, переслать код или назвать одноразовый пароль.
  • Получатель и сумма скрыты до самого подтверждения либо не соответствуют покупке.

Защищённое соединение и значок замка в браузере не доказывают, что организация настоящая: мошеннический сайт тоже может использовать шифрование. Если QR-код якобы принадлежит банку, коммунальной компании или государственному сервису, безопаснее закрыть страницу и открыть официальный сайт или приложение самостоятельно.

Что делать, если деньги уже отправлены

Сразу свяжитесь с банком по номеру из его официального приложения или с обратной стороны карты. Сообщите, что операция могла быть совершена под влиянием обмана, назовите время, сумму и получателя, попросите зарегистрировать обращение и проверить возможность остановки или возврата перевода. Гарантировать возврат нельзя, поэтому скорость обращения важна.

Если на открывшемся сайте были введены пароль, данные карты или одноразовый код, смените скомпрометированные пароли с доверенного устройства и сообщите банку, какие сведения раскрыты. При установке неизвестной программы отключите устройство от сети и проведите проверку безопасности; до этого не используйте его для новых банковских операций.

Сохраните чек, адрес открывшейся страницы, переписку, номер телефона и фотографию кода. Эти материалы пригодятся банку и полиции. Сам QR-код при этом не является доказательством надёжности или мошенничества: решающими остаются его фактическое содержимое, получатель и действия, выполненные после сканирования.

Итог: штатный QR-платёж безопасен, пока пользователь контролирует последний шаг. Проверка получателя и суммы защищает от подмены реквизитов, отказ от перехода по неожиданным ссылкам — от фишинга, а запрет на передачу кода для снятия наличных — от прямого доступа к деньгам.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0