Квишинг: мошенничество через QR-код на парковке и в меню кафе
Недели три назад мне позвонил директор одной бухгалтерской фирмы — говорит, у бухгалтера с карты сняли 43 тысячи рублей после того, как та отсканировала QR-код на парковке у офиса. Никаких вирусов, никакой почты с вложением, антивирус молчал как рыба. Просто картинка с квадратиками на столбике шлагбаума. Вот об этом и хочу поговорить, потому что квишинг растёт быстрее классического фишинга через письма, а компании до сих пор готовятся не к тому.
Что такое квишинг и почему у него отдельное название
Квишинг — это фишинг через QR-код: слово слепили из «QR» и «phishing», ничего замысловатого. Суть та же, что у обычного фишингового письма — заставить человека ввести логин, пароль или номер карты на поддельном сайте. Разница только в упаковке. Вместо ссылки «нажмите здесь» — картинка с чёрно-белыми квадратиками, которую нужно сфотографировать камерой телефона.
И вот тут начинается самое интересное. Ссылку можно проверить глазами — хотя бы примерно понять, что sberbank-onlaine.ru это не Сбербанк. А что зашито в QR-коде, не видно вообще никак, пока не отсканируешь. Мошенники этим и пользуются: клеят свою наклейку поверх легального QR на автомате оплаты парковки, кладут фальшивое меню на столик в кафе, вставляют QR в письмо со счётом на оплату — и человек сам, своими руками, открывает дверь в ловушку.
Почему почтовый фильтр и антивирус тут бессильны
Мы администрируем десяток почтовых серверов у клиентов, и везде стоит защита — Rspamd, репутационные базы, проверка ссылок по чёрным спискам. Вся эта машина заточена под текст: она разбирает заголовки письма, вытаскивает URL, сверяет домен с базами фишинговых сайтов. QR-код для неё — просто картинка. Пиксели. Распознавать QR и декодировать его через OCR почтовые фильтры в массе своей не умеют, это дорогая по ресурсам операция, и производители спам-фильтров закладывают её далеко не везде.
С физическими наклейками ситуация ещё хуже. Сотрудник сканирует QR не с рабочего компьютера через корпоративный прокси, а личным телефоном, через мобильный интернет, сидя в машине на парковке у офиса. Никакой корпоративной защиты в этот момент рядом просто нет. Ни фильтрации DNS, ни прокси, ни правил безопасности — телефон открывает страницу напрямую, как в чистом поле.
Получается парадокс: чем больше денег компания вкладывает в защиту почты и периметра, тем спокойнее чувствуют себя мошенники, которые действуют в обход этого периметра — через клейкую ленту на столбике шлагбаума.
Случай с парковкой и случай с кафе — оба из этой осени
У клиента-бухгалтерии директор паркуется у офиса каждый день на платной парковке, оплата — по QR на терминале. В одно утро QR оказался подменён: чуть большего размера наклейка, чуть смещена, но кто вообще разглядывает наклейку на парковочном автомате в 8:40 утра, когда опаздываешь на созвон? Отсканировали, попали на страницу — визуально один в один с приложением городского паркинга, тот же логотип и цвет. Ввели номер карты, CVC, код из смс. Через двадцать минут — списание 43 тысячи рублей.
Второй случай — в кафе, куда ходит обедать сотрудник другого клиента, у него меню теперь только по QR, бумажных карточек нет. Кто-то положил на столик распечатанный листок с QR якобы для скидки 15 процентов при оплате через код. Отсканировал, ввёл данные карты для получения кэшбэка — и всё, деньги ушли. Классика: жадность плюс спешка плюс отсутствие привычки проверять, куда ты вообще попал.
Общее в обеих историях: человек не открывал никакого подозрительного письма, не переходил по ссылке от «незнакомого отправителя» — всё, чему обычно учат на тренингах по фишингу. Он просто отсканировал код глазами и телефоном в повседневной ситуации, где мозг давно перестал искать подвох.
Что происходит технически, когда сотрудник сканирует поддельный код
Сценариев на практике немного, и все банальные. Первый — фишинговая страница-клон: оплата парковки, доставка, госуслуги, банк. Человек вводит номер карты и код из смс, и деньги улетают сразу, без всякого дальнейшего взаимодействия с мошенником.
Второй сценарий — установка вредоносного приложения под видом «официального приложения парковки» или «системы лояльности кафе». Такое приложение просит разрешения на чтение смс — и дальше живёт на телефоне месяцами, тихо перехватывая коды подтверждения от банка, пока владелец даже не подозревает, что что-то не так.
Третий, для меня самый неприятный — сбор учётных данных от корпоративных сервисов. QR ведёт на страницу, один в один похожую на вход в почту компании или в 1С через веб-клиент, просит логин и пароль «для подтверждения личности». Дальше эти данные уходят в базу, и через день-два начинается фишинговая рассылка уже от имени взломанного сотрудника — по всей адресной книге компании.
Кто в компании реально в зоне риска
Многие директора думают: у нас всё под контролем, антивирус стоит, почта фильтруется, RDP закрыт белыми списками IP. Всё правильно, но квишинг бьёт мимо этой обороны — он целится не в сервер, а в личный телефон человека, который просто хочет пообедать или запарковать машину.
В зоне риска вообще все, но чаще прилетает тем, кто много перемещается и часто платит на ходу: курьеры, менеджеры по продажам, сотрудники, которые ездят по клиентам на машине. Отдельная больная тема — бухгалтеры и финансисты, у которых на телефоне стоит то же банковское приложение, которым они пользуются для рабочих платежей. Одна скомпрометированная сессия банк-клиента — и под ударом уже не личные 40 тысяч, а расчётный счёт компании.
Забавно, но чем более продвинутый и удобный офис у компании — электронное меню в столовой, QR вместо пропуска, QR для брони переговорки — тем больше у сотрудников бытовой привычки бездумно сканировать всё подряд. Удобство и безопасность тут, как обычно, тянут в разные стороны.
Как научить сотрудников за один короткий разговор
Длинные регламенты никто не читает, проверено. Работает пять простых правил, которые можно проговорить на летучке за пять минут. Первое: после сканирования QR всегда смотреть на адрес страницы в браузере, а не сразу вводить данные — если это mos-parkovka-oplata.online вместо parking.mos.ru, дальше можно не читать. Второе: если на автомате или в кафе появилась новая наклейка, приклеенная поверх старой, вбитой в устройство надписи — это красный флаг сам по себе, независимо от содержимого.
Третье: платить за парковку и заказывать в кафе лучше через официальное приложение, а не через сканирование стороннего QR — благо у большинства городских парковок и сетевых заведений такое приложение уже есть, и это привычка, которую стоит внедрить один раз и не думать больше об этом. Четвёртое: если QR просит не оплату, а логин и пароль от рабочей почты, 1С или банк-клиента — стоп, это не обычная ситуация для парковки или меню, значит что-то не так по определению.
Пятое, и это уже скорее для директора: завести привычку раз в квартал показывать сотрудникам реальные свежие примеры — той же парковки у офиса, того же кафе за углом. Абстрактная лекция про фишинг вообще не запоминается, а история про коллегу, у которого сняли 43 тысячи в понедельник утром, запоминается моментально.
Что может сделать компания на уровне техники и процессов
Полностью техническими средствами квишинг не закрыть — атака происходит на личном устройстве вне корпоративного периметра. Но снизить ущерб можно. Мы клиентам обычно советуем ставить лимиты на суммы разовых операций по картам, которыми оплачивают текущие расходы — 5-10 тысяч рублей достаточно для парковки и обеда, а крупный платёж потребует отдельного подтверждения через звонок в банк.
Второе — двухфакторная аутентификация везде, где она в принципе доступна: почта, 1С, VPN, любые рабочие сервисы. Даже если пароль утёк через фишинговую страницу, второй фактор — код в отдельном приложении, а не смс, которую тоже можно перехватить, — отсекает большую часть попыток входа.
И третье, самое недооценённое — мониторинг банковских операций сотрудников, которые работают с деньгами компании, и простое правило: увидел непонятное списание — сразу звонишь в банк на блокировку, а не разбираешься сам. В истории с парковкой блокировку карты сделали только через два часа, потому что человек сначала полдня пытался понять, что вообще произошло. Эти два часа мошенники используют по максимуму.
Частые вопросы
Как быстро отличить настоящий QR-код от поддельного, не имея специальных инструментов?
Присмотритесь к наклейке в момент, когда время позволяет — если она отличается по размеру, цвету или качеству печати от остального автомата или меню, это уже повод насторожиться. Дальше обязательно смотрите на адрес сайта после сканирования, до ввода любых данных, и сравнивайте с официальным доменом сервиса, которым обычно пользуетесь.
Сотрудник уже отсканировал код и ввёл данные карты — что делать в первые минуты?
Немедленно звонить в банк и блокировать карту или лимит по ней, не пытаться разобраться самому — счёт идёт на минуты. Затем сменить пароли от всех сервисов, которые могли вводиться на той же поддельной странице, и предупредить бухгалтерию, если речь о корпоративной карте, чтобы отследить движение средств.
Можно ли вообще запретить сотрудникам сканировать сторонние QR-коды на личных телефонах?
Запретить физически нельзя, а вот включить это правило в общую политику цифровой гигиены компании и объяснить его один раз с примерами вполне реально и работает лучше запретов. Хорошо помогает также корпоративный MDM на рабочих телефонах, где можно ограничить установку приложений вне официальных магазинов.
Стоит ли компаниям вообще отказываться от QR-кодов в своих сервисах — на входе, в меню, для брони переговорок?
Нет, дело не в самих QR-кодах, а в привычке проверять, куда они ведут — тот же принцип, что с обычными ссылками в письмах. Если компания сама использует QR для клиентов или сотрудников, стоит защитить свои коды от подмены физически: заламинировать, разместить в рамке под стеклом, периодически проверять, что никто не наклеил сверху ничего лишнего.
Проведём для сотрудников короткий разбор реальных кейсов квишинга и настроим базовую защиту почты и мобильных угроз — обращайтесь в ITfresh.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
