Один QR-код может отправить вас и коллегу на разные страницы
QR-код часто воспринимают как обычную картинку, внутри которой навсегда записан конкретный адрес. Пользователь наводит камеру, видит ссылку и решает, переходить по ней или нет. Однако так работают далеко не все коды. На практике один и тот же QR-код способен открыть разные страницы у разных людей - и это не обязательно ошибка сканера.
Статические и динамические QR-коды
В статическом коде действительно зашифрован конечный адрес. Если в нём записан сайт кафе, изменить ссылку без создания нового изображения нельзя. Напечатанный код будет вести туда же до тех пор, пока сам сайт работает и его адрес остаётся прежним.
Динамический QR-код устроен иначе. В него помещают не конечную страницу, а ссылку на промежуточный сервис. Она может выглядеть примерно так: `qr-service.example/a1b2c3`. После сканирования сервис регистрирует обращение и перенаправляет пользователя на адрес, который в данный момент указан владельцем кода.
Главное преимущество такой схемы - возможность менять назначение без перепечатки материалов. Например, на рекламном плакате можно сначала разместить ссылку на акцию, а позже направить посетителей на меню, форму заказа или новую посадочную страницу.
Но гибкость создаёт дополнительные риски.
Почему один код открывает разные страницы
Сервис перенаправления может учитывать множество параметров:
- модель и операционную систему устройства;
- язык браузера;
- страну и примерное местоположение;
- время суток;
- источник перехода;
- факт предыдущего посещения;
- наличие определённых рекламных идентификаторов.
Для маркетинга это удобный инструмент: владельцу проще показывать разные предложения клиентам из разных регионов или направлять пользователей Android и iPhone на соответствующие магазины приложений. Однако та же функция может применяться недобросовестно.
Одному человеку код покажет безобидный сайт, а другому - страницу с рекламой, формой сбора данных или попыткой выманить платёжные реквизиты. Проверяющий может открыть ссылку в привычном браузере и не обнаружить проблемы, тогда как обычный пользователь получит совершенно другой результат.
Кроме того, назначение кода меняется уже после печати. Старая наклейка на стенде, меню или листовке может вести не на тот ресурс, который подразумевал первоначальный автор. Если домен просрочен, аккаунт передан другому владельцу или рекламная кампания закончилась, конечный адрес способен измениться без какого-либо внешнего признака.
QR-код собирает данные о сканировании
Каждый переход через динамический сервис может фиксироваться. Обычно записываются дата и время, технические параметры устройства, язык, IP-адрес и приблизительный регион. Для владельца кампании это статистика эффективности. Для пользователя - цифровой след, о котором он мог не знать и отдельно не соглашаться на его создание.
Сам смартфон обычно показывает адрес перед открытием страницы. Это полезная защита, но она не решает проблему полностью: на экране может отображаться только домен посредника. По нему нельзя понять, куда произойдёт дальнейшее перенаправление.
Иногда цепочку переходов можно проверить самостоятельно. Например, технический специалист может выполнить запрос к адресу через командную строку и посмотреть, какой конечный URL возвращает сервер. Для этого используют GET-запрос, поскольку некоторые редиректоры по-разному обрабатывают HEAD и могут не показать полный маршрут.
Однако такая проверка не гарантирует результата. Сервер способен определить, что к нему обращается не телефон, а консольный инструмент, и выдать другой ответ. Кроме того, сам факт запроса будет зарегистрирован как посещение. Поэтому не стоит экспериментировать с подозрительными ссылками на рабочем компьютере или из корпоративной сети.
Самая простая атака - наклейка поверх настоящего кода
Для подмены QR-кода злоумышленнику не всегда нужны сложные технические навыки. Достаточно распечатать собственную картинку и приклеить её поверх оригинала.
Особенно опасна такая схема в местах, где люди совершают платежи: возле парковочных автоматов, на терминалах, в кафе, пунктах самообслуживания и на уличных рекламных конструкциях. Новый код может вести на поддельную страницу оплаты или на реквизиты мошенника.
Перед сканированием стоит осмотреть поверхность. У наклейки часто видны края, неровности, пузырьки воздуха или отличия по цвету бумаги. Иногда подмену можно обнаружить даже на ощупь. Если код расположен там, где предполагается перевод денег, лучше дополнительно сверить реквизиты с официальным приложением или сайтом организации.
Опасность QR-кодов в письмах и документах
Картинка в электронном письме может обходить часть защитных механизмов. Почтовый фильтр проверяет текст и обычные URL, но не всегда способен извлечь адрес, зашитый в изображении.
Пользователь сканирует код уже личным телефоном, где нет корпоративного шлюза, антивирусного прокси или блокировки подозрительных доменов. В результате вредоносная ссылка фактически минует защиту организации.
Если отправитель хочет предоставить сайт, документ или форму, безопаснее использовать обычную текстовую ссылку. Её проще проверить наведением курсора, антивирусом и средствами фильтрации. Неожиданный QR-код в письме, особенно с призывом срочно подтвердить учётную запись или получить выплату, следует считать потенциально опасным.
На что обратить внимание при оплате
QR-код для платежа не должен быть единственным источником информации. Перед подтверждением банковское приложение обязано показать сумму и получателя. Эти данные необходимо сверить независимо от того, насколько убедительно выглядит объявление.
Если после сканирования открылась страница с полями для номера карты, срока действия и кода безопасности, это уже не прямой платёж внутри банковского приложения, а обычная веб-форма. Такой способ сам по себе не доказывает мошенничество, но требует отдельной проверки домена и сертификата сайта.
Нельзя ориентироваться только на логотип банка, знакомые цвета и надпись "защищённое соединение". Мошенники легко копируют оформление, а HTTPS подтверждает лишь шифрование соединения с конкретным доменом, но не добросовестность его владельца.
Практические правила безопасного использования
Перед переходом всегда смотрите на адрес, который показывает камера. Если это короткая ссылка или незнакомый домен-посредник, учитывайте: конечная страница пока неизвестна.
Не сканируйте коды из неожиданных писем, сообщений и документов. Особенно опасны призывы действовать немедленно, обещания призов и требования ввести пароль или банковские данные.
На физических носителях проверяйте, не приклеен ли код поверх другого. В местах оплаты сопоставляйте реквизиты и сумму с информацией из официального приложения.
После перехода не вводите персональные данные, если страница открылась неожиданно, просит повторно авторизоваться или предлагает установить неизвестное приложение. При сомнениях закройте вкладку и самостоятельно найдите нужный сайт через официальное приложение или вручную введённый адрес.
Для компаний полезно ограничивать сканирование QR-кодов с рабочих устройств, обучать сотрудников распознавать подмену и регулярно проверять собственные динамические ссылки. Важно также контролировать доступ к аккаунтам сервисов редиректов: компрометация такого кабинета позволяет изменить назначение сразу всех уже напечатанных кодов.
QR-код сам по себе не является ни безопасным, ни опасным инструментом. Риск определяется тем, что в него зашито, кто управляет промежуточным сервисом и какие данные пользователь вводит после перехода. Поэтому к нему стоит относиться не как к безобидной картинке, а как к непрозрачному маршрутизатору, способному привести на разные страницы в зависимости от обстоятельств.
