Советы путешественникам

Отсканировали QR-код на парковке или в ресторане? Как распознать подделку

TripProf Team13 мин. чтения
Иллюстрация паркомата с отклеивающейся наклейкой QR-кода, демонстрирующая признаки подделки

Главное

  1. 1Проверьте край стикера раньше, чем экран. Выступающий бугорок, кривой угол или код поверх другого текста - физический признак того, что что-то было добавлено позже.
  2. 2Прочитайте предварительный просмотр ссылки перед нажатием. Сравните домен с реальным именем платежного бренда и следите за опечатками вроде poybyphone.online вместо paybyphone.com.
  3. 3Вводите название приложения самостоятельно вместо нажатия на ссылку из кода. Эта единственная привычка полностью исключает стикер из транзакции.

+3 ещё в конце статьи

Вы возвращаетесь к машине, срок действия парковки скоро истекает, а прямо на столбе, где раньше находились инструкции по оплате, наклеен стикер с QR-кодом. Вы сканируете его, загружается страница оплаты, вы вводите номер карты и нажимаете кнопку оплаты. Где-то в припаркованном автомобиле в нескольких кварталах отсюда незнакомец только что увидел, как данные вашей карты попали в таблицу, а срок вашей парковки все еще истек.

Кратко

Фальшивые стикеры с QR-кодами на паркоматах были обнаружены в Редондо-Бич, Нью-Йорке и Форт-Лодердейле, а та же техника работает и с ресторанными меню. Прежде чем сканировать, проверьте, прилегает ли стикер заподлицо или слегка выступает, прочитайте веб-адрес, который появляется перед нажатием, и вместо этого введите название платежного приложения в собственном браузере. Если вы уже отсканировали и заплатили, немедленно позвоните эмитенту вашей карты, смените все использованные повторно пароли и сообщите о случившемся на сайте reportfraud.ftc.gov.

Перед сканированием: 10-секундная проверка

Сделайте это до того, как ваш палец коснется кода, а не после. Фальшивый стикер рассчитан на мимолетный взгляд, а не на внимательное изучение, поэтому вся защита заключается в том, чтобы замедлиться на десять секунд.

  • Посмотрите на край стикера. Выступающий бугорок, слегка кривой угол или иная фактура бумаги по сравнению с окружающим знаком означают, что поверх оригинала что-то наклеили.
  • Проверьте, не закрывает ли код напечатанный текст, штрихкод или другой QR-код под ним. Официальные знаки не печатают код поверх другой информации.
  • Дождитесь предварительного просмотра ссылки перед нажатием. Камера большинства телефонов показывает целевой веб-адрес в течение секунды перед открытием. Прочитайте его.
  • Сравните этот адрес с платежным брендом, указанным на паркомате или знаке, например ParkMobile, PayByPhone или RingGo. Подозрительный адрес с опечаткой или незнакомая доменная зона выдают мошенников.
  • Откройте собственный браузер и введите название приложения или сайта по памяти, вместо того чтобы переходить по ссылке из кода.
  • Сомнения - повод отказаться от кода и заплатить через клавиатуру самого паркомата или загрузить официальное приложение напрямую из магазина приложений вашего телефона.

Эта последняя привычка реально останавливает мошенничество, поскольку полностью исключает стикер из транзакции. Предупреждение Better Business Bureau за июль 2024 года говорит об этом прямо: «Мошенники могут пытаться запутать вас, размещая стикеры с QR-кодами там, где им не место. Они могут даже наклеивать их поверх легитимных QR-кодов».

Рекомендации организации AARP по борьбе с мошенничеством формулируют ту же привычку как «оценивайте источник»: код, напечатанный в выписываемом вами журнале или на сайте, которому вы уже доверяете, представляет собой совершенно иной уровень риска, чем приклеенный на столб или стол, который вы видите впервые. Их гайд за март 2025 года предназначен для широкой аудитории, а не только для путешественников, но лежащая в его основе проверка работает везде: вы сами искали этот код или он появился там, где вы случайно оказались.

Уже нажали кнопку оплаты? Сделайте эти пять вещей прямо сейчас

Если вы уже отсканировали подозрительный код и ввели платежные данные, следующие десять минут важнее всего, что вы прочтете после этого раздела. Выполняйте этот список по порядку.

  1. Закройте вкладку браузера прямо сейчас. Не вводите никакую дополнительную информацию на этой странице, даже если она запрашивает код подтверждения.
  2. Позвоните по номеру на обратной стороне вашей карты. Сообщите эмитенту, что вы ввели данные своей карты на неподтвержденном сайте. Большинство банков могут заблокировать карту и выпустить новый номер за считанные минуты. Путешествуете за пределами родной страны? Используйте международный номер, указанный на обороте карты, а не бесплатную линию, которая часто не срабатывает из-за границы, и уточните политику нулевой ответственности вашей платежной системы (Visa, Mastercard).
  3. Смените любой использованный повторно пароль. Если вы использовали этот пароль на фальшивой странице, смените его везде, где он применяется, и включите двухфакторную аутентификацию для этой учетной записи.
  4. Сделайте скриншот доказательств. Зафиксируйте местоположение стикера и фальшивую страницу оплаты до того, как кто-либо успеет его удалить. Это то, что запросят в полиции или при открытии спора в банке.
  5. Запросите бесплатный кредитный отчет. Проверьте Equifax, Experian или TransUnion, если на странице также запрашивались ваше имя, дата рождения или данные удостоверения личности, в соответствии с рекомендациями центра IC3 при ФБР по мошенничеству с QR-кодами.
Сообщите о нарушении

Подайте жалобу на сайте reportfraud.ftc.gov или identitytheft.gov в США и отдельно уведомите парковочное ведомство или организацию, чтобы они могли снять стикер до того, как его отсканирует следующий человек. В Великобритании обращайтесь в Action Fraud. Столкнулись с мошенничеством в другом месте? Страница сообщения о преступлениях Европола перенаправит вас на портал киберпреступности вашей собственной страны, а справка из местной полиции обычно требуется страховой компании перед покрытием убытков. Путешественники старше 60 лет также могут позвонить на горячую линию по борьбе с мошенничеством в отношении пожилых людей Министерства юстиции по номеру 1-833-372-8311 (833-FRAUD-11).

Это общая рекомендация по безопасности, а не юридический или финансовый совет. Условия споров вашего эмитента карты и местные требования к подаче заявлений могут различаться.

Если на фальшивой странице вас также попросили отсканировать или сфотографировать документ, например водительские права для «проверки» платежа, рассматривайте это как отдельный инцидент, не связанный списанием средств с карты. Наш чек-лист дорожных документов охватывает перечень бумаг, которые нужно заблокировать и защитить заново после любой утечки, в дополнение к шагам по карте и паролям.

Это не гипотетическая угроза: фальшивые стикеры уже нашли в трех городах США

Это уже происходило в нескольких городах США за последние два года - не как разовый розыгрыш, а как организованное размещение стикеров сразу на десятках паркоматов. Каждый случай развивался по одному сценарию: кто-то распечатывал достаточное количество наклеек, чтобы за один обход покрыть парковку целого района, и требовалась волна растерянных водителей или подсказка полиции, прежде чем кто-то замечал подвох. Вот что удалось выявить.

150
Фальшивых стикеров на паркоматах найдено в Редондо-Бич, штат Калифорния
CBS News, авг. 2024 г.
7
Затронутых парковочных мест в Форт-Лодердейле, штат Флорида
CBS News, нояб. 2024 г.
$1 225
Средняя потеря жертвы квишинга в 2025 году
CNBC, июль 2025 г.

В Редондо-Бич, штат Калифорния, полиция сообщила в августе 2024 года, что мошенники разместили фальшивые QR-стикеры на 150 паркоматах в районах Эспланада и Ривьера-Виллидж, прямо рядом с подлинными наклейками ParkMobile и PayByPhone. Фальшивый код вел на похожий сайт poybyphone.online с отличием всего в одну букву от реального платежного провайдера. Сотрудники полиции сняли стикеры, расследование продолжается; любой, кто отсканировал такой код, может позвонить в полицию Редондо-Бич по номеру (310) 379-2477.

Департамент транспорта Нью-Йорка выпустил общегородское предупреждение в июне 2025 года после того, как по меньшей мере один мошеннический стикер обнаружился на паркомате ParkNYC и перенаправлял на сторонний сайт, запрашивающий номер кредитной карты. Комиссар департамента транспорта Яданис Родригес четко выразился в предупреждении ведомства, о котором сообщил NY1: «Потребители, будьте бдительны: мошенники охотятся за паркоматами, и мы просим вас проявлять осторожность. Если вы видите QR-код на паркомате, не сканируйте его и обязательно сообщите об этом».

Единственный способ оплатить платную парковку в Нью-Йорке - через официальное приложение ParkNYC или на физическом паркомате ParkNYC.

Департамент транспорта Нью-Йорка, июнь 2025 г.

В Форт-Лодердейле, штат Флорида, фальшивые стикеры были обнаружены на семи парковках в середине ноября 2024 года, но с нюансом: коды разместили на указателях у автоматов, принимающих монеты, и зарядных станций для электромобилей, а не наклеили прямо на сами паркоматы. Представитель города Кристин Портела рассказала CBS News Miami: «Мы настоятельно призываем всех, кто пользуется городской парковкой, платить только через официальные паркоматы или путем загрузки официального приложения, указанного на официальных городских знаках, а НЕ на стикере». Урок из Форт-Лодердейла заключается в том, что «проверить паркомат» - это еще не все правило. Проверяйте каждую поверхность, на которой есть код, включая близлежащие знаки и платежные киоски.

Если вам нужна более общая картина мошенничества, нацеленного конкретно на людей в поездках, наш региональный разбор туристических афер охватывает уловки, которые чаще всего встречаются на разных континентах.

Editorial illustration of A sunlit sidewalk lined with a dozen identical coin operated parking meters standing in an orderly row, ordinary and unr

Ресторанные меню несут в себе такой же риск, даже без громких заголовков в СМИ

Каждое меню с QR-кодом, которое вы сканируете, работает по тому же принципу, что и стикер на паркомате: код, перенаправление и форма запроса информации. Разница в том, что ни один отдельный ресторанный инцидент с указанием даты пока не попал в заголовки газет так, как случаи с парковкой. Это не значит, что риска нет. Это значит, что метод зафиксирован как схема, а не привязан к какому-то одному громкому делу на данный момент, а столик в ресторане может оказаться более легкой мишенью, чем паркомат, поскольку ламинированная карточка стоит намного дешевле, чем автомат, принимающий монеты.

Федеральная торговая комиссия США (FTC) уже описывает подделку QR-кодов как общий тип атак, применимый везде, где код размещен в общественном месте и остается без присмотра, что в равной степени относится как к тейблтент-открытке на ресторанном столике, так и к столбу парковки. Центр рассмотрения жалоб на киберпреступления при ФБР (FBI IC3) отдельно предупреждал об аналогичном векторе - QR-кодах, рассылаемых в незапрошенных посылках, что подтверждает: та же тактика (ловушка со сканированием и перенаправлением) работает через несколько каналов доставки, а не только через паркоматы и почту. QR-код меню, который открывает общую веб-форму с запросом номера карты до того, как вы увидите еду, ведет себя как платежное мошенничество, а не как меню.

Распространенная ошибка

Относиться к QR-коду на столике в ресторане как к заведомо безопасному только потому, что он находится в помещении и «кто-нибудь заметил бы» поддельный стикер. Тейблтент постоянно заменяют или перепечатывают, а фальшивую наклейку на ламинированном картоне легко пропустить между гостями.

Практическое решение такое же, как и на парковке. Если код меню сразу открывает экран оплаты или входа в учетную запись вместо меню, закройте его и попросите персонал предоставить бумажное меню или самостоятельно введите название ресторана в поисковую систему. Если фальшивая страница идет дальше и просит вас «подтвердить» действие через ссылку в текстовом сообщении или подсказку в чате, это перекликается с трюками из нашего руководства о том, как защитить себя от туристических афер с использованием ИИ, где рассказывается, как мошенники используют сочетание срочности и внешне официальной ссылки в текстах и чатах.

Почему этот трюк работает даже на тех, кто считает, что никогда на него не попастся

Распространено мнение, что мошенничество с QR-кодами ловит только тех, кто беспечен или плохо знаком с технологиями. Ближе к истине обратное: афера строится вокруг момента, когда вы спешите и доверяете привычной обстановке, а не вокруг недостатка цифровой грамотности.

Паркомат - это государственная вещь, прикрученная к тротуару. Тейблтент в ресторане вам в руки передает персонал. И то, и другое вызывает презумпцию легитимности, которой никогда не удостоится случайное текстовое сообщение или письмо, и именно поэтому мошенники перенесли атаку в физический мир, а не в ваш почтовый ящик. Вы не оцениваете, стоит ли доверять незнакомцу в сети. Вы реагируете на знакомый предмет в месте, которому уже доверяете, находясь под небольшим давлением времени (истекающее время парковки, голодный желудок), что отбивает охоту присматриваться ближе.

Не нужно подозревать абсолютно все. Сузьте уровень доверия до одной конкретной проверки: совпадает ли адрес назначения с брендом, указанным на вывеске, причем проверить это нужно до ввода любых данных. Эта единственная проверка разоблачает обман независимо от того, насколько убедительно выглядит стикер, потому что мошенник может идеально скопировать логотип, но не сможет сделать так, чтобы poybyphone.online читался как paybyphone.com. Это тот же принцип «до и после», который лежит в основе нашего разбора мошенничества с повреждением арендованных автомобилей, где защитой служит чек-лист, который вы выполняете по порядку, а не общая бдительность, которую нужно поддерживать всю поездку.

Это также объясняет, почему такие случаи продолжают всплывать в туристических местах или зонах высокой проходимости: полоса парковки в Ривьера-Виллидж, парковка рядом с местом проведения мероприятий, ресторан с большим потоком случайных посетителей. Местные жители, которые паркуются на одном и том же месте каждую неделю, с большей вероятностью заметят наклейку, которой вчера здесь не было. Человек, приезжающий впервые, не имеет базы для сравнения, и именно этот пробел призвана устранить данная статья до того, как вы окажетесь на месте.

Как на самом деле заметить поддельный стикер

Фальшивая наклейка с QR-кодом должна физически располагаться поверх настоящей или прямо рядом с ней, и это оставляет следы, которых у легитимного кода никогда не бывает. Воспользуйтесь этой таблицей в следующий раз, когда окажетесь перед таким кодом.

Признак Легитимный код Подозрительный стикер
Поверхность Напечатан заподлицо на панели паркомата или самом меню Выступающий край, пузырь или слегка неровное положение
Домен Соответствует платежному бренду, указанному на знаке (paybyphone.com, parkmobile.io) Похожее, но измененное написание или незнакомая зона вроде .online
Расположение Является частью оригинального печатного знака Закрывает другой текст, штрихкод или второй код снизу
Что открывается Официальное приложение или экран оформления заказа в обычном дизайне бренда Обычная веб-форма с запросом номера карты без брендинга приложения

Ни одна из этих проверок не требует приложения или подписки. Они требуют замедлиться на те несколько секунд, которые нужны, чтобы посмотреть на стикер, а не на экран.

Эта же таблица применима и вне паркоматов с ресторанами. Точки проката велосипедов, музейные кассовые киоски, знаки регистрации на мероприятиях и туристические инфостенды используют одинаковые оставляемые без присмотра публичные стикеры или распечатки, и ни у одного из них нет сотрудника, стоящего рядом для выявления замены. Если код появляется там, где вы не ожидали его увидеть, например в виде листовки «сканируйте для получения скидки», приклеенной скотчем к фонарному столбу возле достопримечательности, пропустите его через ту же проверку перед переходом по ссылке.

Editorial illustration of A laminated restaurant table tent stands upright on a wooden dining table, its blank front panel bearing only a single Q

Во сколько квишинг обходится на самом деле

Специалисты по безопасности называют фишинг с помощью QR-кодов «квишингом», и финансовая и юридическая системы начали отслеживать его как отдельную категорию мошенничества, отдельную от почтового фишинга, из которого он вырос.

Ключевые цифры

Средняя потеря потребителя от квишинга составила $1 225 на одну жертву в 2025 году, согласно анализу CNBC на основе данных ФБР, FTC и региональных ведомств. В Соединенном Королевстве количество сообщений о квишинге выросло со 100 в 2019 году до 1 386 за год по апрель 2025 года, увеличившись более чем вдвое в период с 2023 по 2024 год, согласно данным Action Fraud, опубликованным Tech Digest.

Кэтрин Харт из британского Королевского института торговых стандартов описала масштаб индивидуальных потерь для Tech Digest как иной порядок ущерба по сравнению с разовой переплатой за парковку.

Убытки «огромны», жертвы теряют свои сбережения. Эти средства впоследствии финансируют преступную деятельность.

Кэтрин Харт, Королевский институт торговых стандартов, апрель 2025 г.

Этот разрыв между неудобством и потерей всего - именно то, почему десятисекундная проверка в начале этой статьи окупает затраченные усилия.

Автомобильные парковки продолжают оставаться местом, о котором британские местные органы власти предупреждают чаще всего. Королевский боро Кенсингтон и Челси выпустил собственное предупреждение в январе 2025 года после обнаружения «QR-кодов, наклеенных на знаки оплаты парковки не менее чем в шести точках боро», и перенаправил водителей обратно к приложению PayByPhone, телефонной линии, текстовому сервису или точкам PayPoint. Эта тенденция сохраняется в разных странах: общественные пункты оплаты без присмотра, будь то паркомат или ресторанный столик, - самое простое место для наклеивания стикера без риска быть пойманным.

Индустрия безопасности также отслеживает квишинг как быстро растущую долю фишинга в целом, а не просто как нишевую уловку на парковке. Именно этот рост заставил IC3 ФБР, FTC и BBB выпустить отдельные руководства именно по QR-кодам, а не включать предупреждение в общие советы по фишингу, и этот сигнал стоит воспринимать всерьез даже до оценки любых денежных сумм.

Приложения, создающие персонализированные путеводители по направлениям, такие как TripProf, начали интегрировать этот тип мошеннических схем в специальный раздел «Осведомленность о мошенничестве» в блоке «Чрезвычайные ситуации и безопасность», наряду с контактами посольств и памяткой по безопасности для любого места вашего путешествия. Это не помешает напечатать стикер, но выведет знакомую вам схему перед глазами до того, как вы окажетесь у незнакомого паркомата в стране, где вы не сможете легко проверить доменное имя.

Часто задаваемые вопросы

Как узнать, был ли QR-код подменен?

Ищите выступающий край, пузырь или неровное расположение по сравнению с окружающим знаком и проверьте, не наложен ли он поверх другого печатного текста или второго кода. Фальшивая наклейка наклеена поверх оригинала, а не является частью печатной поверхности.

Безопасно ли сканировать QR-код в ресторанном меню?

Как правило, это безопасно, если код открывает меню, но относитесь к нему так же, как к коду на паркомате, если он открывает платежную форму или просит войти в аккаунт. FTC описывает подделку QR-кодов как общий метод, применимый к любому публичному коду без присмотра, включая меню; ФБР отдельно предупреждало о той же тактике сканирования с перенаправлением через рассылаемые по почте QR-коды.

Что делать, если я уже отсканировал фальшивый QR-код, но не вводил данные?

Закройте вкладку браузера, ничего не вводя, и избегайте загрузки того, что предлагает страница. Само по себе сканирование ничем не грозит; риск начинается при вводе данных или установке приложения с этой страницы.

Что делать, если я ввел данные своей карты на фальшивой странице оплаты по QR-коду?

Немедленно позвоните эмитенту карты и попросите заморозить ее и перевыпустить. Затем отправьте отчет на reportfraud.ftc.gov и, если также была введена личная информация, на identitytheft.gov.

Может ли QR-код установить вредоносное ПО на мой телефон просто от сканирования?

Само по себе сканирование обычно просто открывает ссылку, но эта ссылка может предложить загрузить файл или приложение либо перенаправить на фальшивую страницу входа. Предупреждение ФБР от июля 2025 года предостерегает от сканирования кодов из неизвестных источников именно по этой причине и рекомендует проверять разрешения приложений перед предоставлением новому приложению доступа к чему-либо.

Как предварительно просмотреть URL-адрес QR-кода перед его открытием?

Наведите камеру на код, не нажимая на появляющуюся ссылку. Большинство приложений камер телефонов показывают целевой веб-адрес на мгновение до его открытия, и это ваш шанс проверить его на наличие опечаток в названии бренда, за который он себя выдает, точно так же, как вы смотрите на адресную строку браузера перед вводом пароля.

Куда сообщать о мошенничестве с QR-кодами?

В США обращайтесь в reportfraud.ftc.gov, IC3 ФБР или на сервис отслеживания мошенничества BBB. В Великобритании сообщайте в Action Fraud. Также напрямую уведомите заведение или парковочное ведомство лично или по телефону, чтобы физический стикер убрали до того, как его отсканирует следующий человек.

Главные выводы

  • Проверьте край стикера раньше, чем экран. Выступающий бугорок, кривой угол или код поверх другого текста - физический признак того, что что-то было добавлено позже.
  • Прочитайте предварительный просмотр ссылки перед нажатием. Сравните домен с реальным именем платежного бренда и следите за опечатками вроде poybyphone.online вместо paybyphone.com.
  • Вводите название приложения самостоятельно вместо нажатия на ссылку из кода. Эта единственная привычка полностью исключает стикер из транзакции.
  • Если вы уже заплатили на фальшивой странице, позвоните эмитенту карты раньше, чем сделаете что-либо еще. Замороженная карта всегда лучше заявления в полицию.
  • Ресторанные меню несут в себе точно такой же риск, просто без резонансных случаев пока. Код, открывающий платежную форму или форму входа вместо меню, следует воспринимать абсолютно так же, как аферу с паркоматом.
  • Это уже происходило в реальных городах, а не в гипотетических. В Редондо-Бич, Нью-Йорке и Форт-Лодердейле фальшивые стикеры были обнаружены в период с августа 2024 года по июнь 2025 года, а персонализированные путеводители, такие как раздел «Осведомленность о мошенничестве» в TripProf, теперь отслеживают подобные схемы по направлениям. Десятисекундная проверка работает независимо от того, слышали ли вы раньше об этом месте.

Источники

  1. CBS News Los Angeles: Полиция Редондо-Бич предупреждает о мошенниках, размещающих фальшивые QR-коды на паркоматах (август 2024 г.)
  2. NY1: Рекомендации Департамента транспорта Нью-Йорка по фальшивым QR-кодам на паркоматах (июнь 2025 г.)
  3. CBS News Miami: Форт-Лодердейл предупреждает о фальшивых стикерах с QR-кодами на городских парковках (ноябрь 2024 г.)
  4. Better Business Bureau: Перепроверяйте QR-код перед оплатой парковки (июль 2024 г.)
  5. Рекомендации потребителям от FTC: Мошенники прячут вредоносные ссылки в QR-кодах для кражи информации (декабрь 2023 г.)
  6. Центр рассмотрения жалоб на киберпреступления при ФБР: Общественное объявление I-073125-PSA (июль 2025 г.)
  7. Tech Digest: В Великобритании наблюдается всплеск квишинга с QR-кодами, сообщает Action Fraud (апрель 2025 г.)
  8. Королевский боро Кенсингтон и Челси: Предупреждение водителям о мошенничестве с парковкой по QR-коду (январь 2025 г.)
  9. CNBC: Киберпреступность, квишинг и потребительские риски QR-кодов (июль 2025 г.)
  10. AARP: Остерегайтесь мошенничества с фальшивыми QR-кодами (обновлено в марте 2025 г.)
  11. Горячая линия сети по борьбе с мошенничеством AARP
  12. FTC: Сообщить о мошенничестве
  13. FTC: IdentityTheft.gov
  14. Сервис отслеживания мошенничества BBB

Последнее обновление: 30 августа 2026 г.

Была ли эта статья полезной?

Сообщить о проблеме в статье

0/500

Продолжайте читать

Другие советы и путеводители, подобранные для вас