Вы паркуетесь в центре города. На паркомате — аккуратная, ровно наклеенная наклейка с правдоподобным городским логотипом и уже ставшей привычной надписью: «Оплатите парковку без наличных — сканируйте». Вы достаёте телефон, сканируете, открывается форма, вы вводите номер машины и данные банковской карты. Тридцать секунд, никаких приложений устанавливать не нужно. Именно этого от вас и добиваются города уже много лет.
Вот только наклейку прошлой ночью наклеили поверх настоящей.
Никакой видимой ссылки, никаких орфографических ошибок, никакого пугающего тона. Квишинг — от слов QR code и phishing — не имеет ничего общего с угрожающими SMS, сопротивляться которым нас научили. Он не давит на вас: он оказывает вам услугу. А тот, кто чувствует, что ему помогают, не чувствует опасности.

Почему QR-код стал слепым пятном бдительности
Последние десять лет всё просвещение публики в области защиты от фишинга строилось на одном-единственном навыке: читать адрес. Замечать лишний дефис, .xyz вместо .fr, название банка с прилипшим к нему посторонним словом. Cybermalveillance.gouv.fr, ANSSI и банковские службы годами повторяют один и тот же совет: проверьте ссылку, прежде чем нажимать.
QR-код разом обнуляет этот навык. Квадрат из чёрных пикселей не говорит ничего. На него нельзя навести курсор, его нельзя прочитать, его не с чем сравнить. Его сканируют — то есть доверяют ему авансом.
Ситуацию усугубляют три фактора:
- Массовое распространение после 2020 года. Меню в ресторанах, билетные кассы, зарядные станции, инструкции к мебели, этикетки товаров: сканирование стало рефлексом, за которым не стоит ни малейшего подозрения.
- Разрыв контекста. Мошенническое SMS приходит в поток (ваши сообщения), где другие письма служат точкой отсчёта. QR-код же материален: он заимствует доверие у той поверхности, на которую наклеен. Наклейка на официальном городском оборудовании выглядит официально.
- Смена экрана. Код на уличной поверхности вы чаще всего сканируете, держа телефон на вытянутой руке, при ярком свете и в спешке. Это худший из возможных контекстов для того, чтобы внимательно прочитать обрезанную адресную строку.
Классический смишинг никуда не делся — волны поддельных банковских и «государственных» SMS, о которых в последние месяцы писала региональная пресса, тому подтверждение. Но QR-код даёт мошенникам то, чего SMS уже не даёт: полное отсутствие фильтра. Ни один оператор не способен проанализировать наклейку.
Где их находят на практике во Франции
Обращения в объединения потребителей и муниципалитеты рисуют довольно устойчивую географию.
| Подменённая поверхность | Заявленный предлог | Что получает мошенник |
|---|---|---|
| Паркомат, подземный паркинг | Оплата парковки | Банковская карта, номер машины, личные данные |
| Станция зарядки электромобилей | Запуск сеанса зарядки | Банковская карта, создание аккаунта |
| Велосипеды и самокаты шеринга | Быстрая разблокировка транспорта | Банковские реквизиты |
| Объявление о поиске попутчиков / частное объявление | Связь с продавцом | Логин и пароль от платформы |
| Бумажное «официальное» письмо | Урегулирование дела, возврат средств | Полный комплект персональных данных |
| Посылка с флаером «подарок» | Отзыв в обмен на скидочный купон | Аккаунт магазина, скрытая подписка |
| Терраса кафе, столик в ресторане | Меню или оплата счёта | Банковская карта |
Два варианта заслуживают особого внимания.
Поддельное официальное письмо. Получить бумажное письмо для многих по-прежнему признак серьёзности. Кампании, имитирующие государственные структуры — медицинское страхование, пенсионные кассы, налоговую службу, — теперь заменяют веб-адрес QR-кодом именно потому, что QR-код подделать проще, чем проверить сайт госучреждения. Напомним принцип, о котором предупреждает Ameli: Assurance Maladie никогда не запрашивает банковские реквизиты по сообщению или незапрошенному письму, чтобы «разблокировать» возмещение.
«Брашинг» с флаером. Вам приходит небольшая посылка, которую вы не заказывали, с карточкой, предлагающей подарок за отзыв. QR-код ведёт на форму, которая собирает гораздо больше данных, чем нужно.
Что на самом деле происходит после сканирования
Вопреки стойкому заблуждению, сканирование QR-кода не «взламывает» телефон. Код содержит лишь данные: чаще всего веб-адрес, иногда номер для звонка, Wi-Fi-сеть, текст или платёжную команду. Опасность заключается в том, что вы делаете дальше.
Преобладают три сценария:
- Страница сбора данных. Очень точная копия платёжного сайта. Вы вводите данные карты — и они уходят прямо к мошеннику или, что коварнее, используются для оформления регулярной подписки на несколько евро в неделю: сумма намеренно мала, чтобы не привлечь вашего внимания в выписке.
- Инициирование звонка. В коде зашит номер с повышенным тарифом; устройство предлагает позвонить, и достаточно секунды невнимательности. Это механика wangiri, перенесённая на физический носитель.
- Установка в обход официального магазина. Страница предлагает установить «приложение для парковки» через напрямую скачанный файл. В Android разрешение на установку из неизвестного источника открывает дорогу программе, способной перехватывать ваши SMS — а значит, и коды подтверждения банковских операций.
Третий случай самый серьёзный, потому что превращает разовую кражу в постоянный доступ. И он же единственный, который требует от вас нескольких явных подтверждений: то есть даёт вам несколько моментов, когда ещё можно сказать «нет».
Простое правило, которое стоит запомнить: легитимный QR-код никогда не предлагает вам установить что-либо за пределами App Store или Play Store. Никогда.
Шесть привычек, которых достаточно, чтобы не попасться
1. Потрогать, прежде чем сканировать
Самый эффективный жест не стоит ничего: проведите пальцем по QR-коду. Наклейку, налепленную поверх, чувствуешь — слегка отходящий край, толщина, другая степень глянца, перекошенный угол, пикселизированный логотип. На паркомате или зарядной станции посмотрите также, не перекрывает ли код какую-то информацию (серийный номер, юридические сведения). Официальный оператор никогда не закрывает собственные надписи.
2. Прочитать адрес, прежде чем открывать
Все современные телефоны показывают URL в предпросмотре до открытия страницы. Потратьте эти две секунды. Значение имеет слово непосредственно перед первым /: это и есть настоящий домен. paiement.ville-de-lyon.fr/parking выглядит правдоподобно; ville-de-lyon.paiement-securise-fr.co/parking — совсем нет, даже если начало кажется убедительным.
Если вам трудно читать с экрана на улице, на ярком солнце или в прогрессивных очках, это не мелочь для удобства, а фактор риска. Антибликовая плёнка для смартфона заметно улучшает читаемость при ярком свете и, косвенно, вашу способность проверить адрес до нажатия.
3. Отказаться от короткого пути, если есть альтернатива
Почти всегда существует маршрут, который невозможно подделать:
- для парковки — официальное городское приложение, установленное из магазина приложений, или попросту монеты и карта, вставленная в сам паркомат;
- для государственного учреждения — ручной ввод известного адреса (ameli.fr, impots.gouv.fr, agirc-arrco.fr) в браузере;
- для банка — уже установленное приложение, но никогда не полученная ссылка.
Принцип неизменен: никогда не идите по пути, который вам подсунули; идите по тому, который вы уже знаете.
4. Изолировать платёж
Многие мошенничества с QR-кодами не приносят ничего, потому что использованная карта пуста. Именно для этого нужны виртуальные одноразовые карты, которые предлагает большинство французских банков, или перезаряжаемая предоплаченная карта, отведённая под платежи «в поле» — парковка, зарядка, покупки в дороге. Лимит механически ограничивает ущерб, а скрытая подписка не может списать то, чего нет.
5. Заранее защитить устройство
Две настройки, раз и навсегда:
- в Android оставить отключённым разрешение устанавливать приложения из неизвестных источников (Настройки → Приложения → Специальный доступ);
- и в iPhone, и в Android включить защиту от мошеннических сайтов в настройках браузера.
Для тех, кто пользуется телефоном на улице, часто с занятыми руками, чехол со встроенным картхолдером избавляет от необходимости доставать одновременно телефон и кошелёк прямо на тротуаре — а это как раз тот контекст, в котором сканируют быстро и невнимательно.
6. Сообщать — всегда
Мошенническая наклейка остаётся на месте до тех пор, пока её кто-нибудь не снимет. Три полезных действия:
- отклеить фальшивый QR-код, если это явно посторонняя наклейка, или сфотографировать его;
- предупредить эксплуатанта: мэрию, парковочную службу, оператора зарядной станции, управляющего заведением;
- сообщить о странице на платформе Cybermalveillance.gouv.fr, а связанное SMS — на номер 33700, если сообщение предшествовало сканированию или последовало за ним.
Если платёж уже прошёл, немедленно заблокируйте карту, а затем подайте заявление в полицию. Европейская директива о платёжных услугах (PSD2), перенесённая во французское право, регулирует возврат средств по несанкционированным операциям: банк обязан вернуть деньги за операцию, которую вы не подтверждали, если только не докажет вашу грубую небрежность. Отсюда важность сохранения доказательств — фото наклейки, скриншот страницы, время и дата.
Особый случай пожилых людей и уязвимых групп
Квишинг особенно бьёт по тем, кто освоил смартфон поздно. Такие люди часто усвоили упрощённое правило — «не нажимай на ссылки», — но QR-код в эту мысленную категорию не попал. Для многих сканировать — не значит нажимать.
Несколько работающих мер поддержки:
- переформулировать правило через пункт назначения, а не через носитель: «мы никогда не платим по коду, вывешенному на улице, мы платим через приложение, которое установили сами»;
- вместе установить два-три действительно нужных приложения (парковка, транспорт, банк), чтобы вообще отпала необходимость что-либо сканировать;
- увеличить размер шрифта и контрастность, чтобы предпросмотр адреса стал читаемым;
- для родителя, категорически не приемлющего технологии, признать право на минимальный набор функций: телефон для пожилых с крупными кнопками без браузера полностью закрывает дверь для всех подобных атак, и это вполне законный выбор.
Научно-популярная книга о кибербезопасности, оставленная на журнальном столике, нередко действует сильнее, чем десятиминутное устное объяснение: чтение в своём ритме избавляет от ощущения, что тебя держат за ребёнка, — а именно оно блокирует столько семейных разговоров на эту тему.
Что отличает легитимный QR-код от ловушки
| Признак | Легитимный | Подозрительный |
|---|---|---|
| Носитель | Напечатан вместе с основой, выгравирован, встроен в оборудование | Наклейка, налепленная сверху |
| Отображаемый домен | Название организации перед первым / | Название организации как поддомен или через дефис |
| Запрашиваемые данные | Сумма, номер машины, сеанс | Карта + удостоверение личности + налоговый номер |
| Установка | Переход в App Store / Play Store | Прямая загрузка файла |
| Срочность | Отсутствует | Таймер, «предложение действует 15 минут» |
| Альтернатива | Доступна обычная оплата | QR-код подаётся как единственный способ |
Последний критерий, пожалуй, самый показательный. Учреждение никогда не отменяет все прочие каналы. Если носитель объясняет вам, что сканирование — единственно возможный путь, значит, вас пытаются лишить возможности проверить информацию где-то ещё.
Суть проблемы не техническая
Квишинг не опирается ни на какие компьютерные подвиги. Он опирается на коллективную привычку, сложившуюся за несколько лет: доверять физическому носителю просто потому, что он здесь, на виду, в общественном пространстве. Мы научились не доверять тому, что появляется на нашем экране без нашего запроса — SMS, письмам, звонкам, — но не тому, что наклеено на стойку посреди улицы.
Хорошая новость в том, что защита требует меньше усилий, чем в случае с мошенническим SMS. Ссылку, полученную в сообщении, нужно мысленно проанализировать за секунду. А QR-код можно просто потрогать пальцем. Самый надёжный тест против этого мошенничества образца 2026 года — и самый древний на свете: проверить рукой, не наклеено ли что-то поверх чего-то другого.
А если вам нужно быстро предупредить близкого о мошенничестве, замеченном в вашем районе, короткое и ясное сообщение остаётся самым действенным инструментом — куда лучше длинного голосового или нечитаемого скриншота. Одна фраза, одно место, один совет. Часто именно этого и не хватало, чтобы не сканировать лишнего.



