Шахрайство з QR-кодами працює просто: зловмисники наклеюють фальшивий код поверх справжнього на парковці, у транспорті чи кафе. Ви скануєте його, потрапляєте на фішинговий сайт, вводите дані картки і втрачаєте гроші. Кіберполіція у 2026 році офіційно попередила про активізацію цієї схеми в громадських місцях України.
Як працює схема шахрайства з QR-кодами
QR-код сам по собі безпечний. Це просто картинка, у якій зашифроване посилання або текст. Проблема в тому, що людина не бачить, куди саме веде код, поки не відсканує його. Саме на цьому будується вся схема.
Зловмисники друкують власні наліпки з QR-кодами і розміщують їх там, де люди звикли сканувати коди без роздумів: на паркоматах, у громадському транспорті, на столиках кафе, на оголошеннях про благодійні збори. Часто фальшивку клеять прямо поверх справжнього коду, тому зовні нічого не викликає підозри.
Після сканування ви потрапляєте на сайт, який копіює дизайн справжнього сервісу: сторінку оплати паркування, меню закладу, банківську форму. Далі сайт просить ввести номер картки, термін дії і CVV-код. Щойно ви це зробили, дані опиняються у шахраїв, і з картки починають зникати гроші.
Де найчастіше трапляються фальшиві QR-коди
За інформацією Департаменту кіберполіції, у 2026 році фальшиві коди найчастіше знаходять у таких місцях:
- парковки і паркомати – підміна кодів для оплати стоянки;
- громадський транспорт – наліпки поверх кодів для оплати проїзду;
- кафе і ресторани – фальшиві коди меню або оплати на столиках;
- оголошення про благодійні збори – код веде на рахунок шахраїв, а не фонду;
- масові заходи, фестивалі, ярмарки – коди на флаєрах і стендах;
- листівки у поштових скриньках – “виграш”, “компенсація”, “перерахунок комуналки”.
Окрема категорія – QR-коди в інтернеті: у соцмережах, месенджерах і на сумнівних сайтах. Тут діють ті самі правила обережності, що й для звичайних посилань. Про це ми докладно писали у статті про фішинг і способи його розпізнати.
Чим небезпечне сканування фальшивого коду
Найпоширеніший сценарій – крадіжка даних картки через фішингову форму оплати. Але це не єдиний ризик.
| Сценарій | Що відбувається | Наслідок |
|---|---|---|
| Фішинговий сайт оплати | Ви вводите дані картки на підробленій сторінці | Списання грошей з картки |
| Фальшивий банківський сайт | Ви вводите логін і пароль від інтернет-банку | Доступ шахраїв до рахунку |
| Завантаження застосунку | Код веде на файл APK поза офіційним магазином | Шкідлива програма на телефоні |
| Підміна реквізитів збору | Гроші йдуть на картку шахрая замість фонду | Втрата пожертви |
| Автологін у месенджері | Код підтверджує вхід у ваш акаунт на чужому пристрої | Викрадення акаунта Telegram чи WhatsApp |
Останній сценарій особливо підступний: шахраї просять “проголосувати” або “підтвердити особу”, а насправді код авторизує їхній пристрій у вашому месенджері.
Як розпізнати підроблений QR-код
Головна ознака – фізична наліпка. Якщо код наклеєний поверх іншого, кути відходять, папір відрізняється за кольором чи фактурою від решти таблички – не скануйте. Справжні коди зазвичай надруковані на самій вивісці або таблиці, а не доклеєні окремо.
Друга ознака – адреса сайту після сканування. Сучасні смартфони показують посилання перед відкриттям. Читайте домен уважно: шахраї реєструють адреси, схожі на справжні, з заміною літер, зайвими словами або дивними доменними зонами. Якщо замість звичного домену міського сервісу ви бачите набір символів – закривайте сторінку.
Третя ознака – сайт одразу просить дані картки, включно з CVV, або пропонує щось завантажити. Легальні сервіси оплати працюють через захищені платіжні сторінки, а застосунки розповсюджують лише через App Store і Google Play.
Що робити, якщо ви вже відсканували код і ввели дані
Діяти треба швидко, рахунок іде на хвилини:
- Негайно заблокуйте картку у мобільному застосунку банку або за телефоном гарячої лінії, вказаним на звороті картки.
- Зателефонуйте в банк і повідомте про компрометацію даних. Попросіть скасувати останні операції, якщо вони ще в обробці.
- Змініть паролі до інтернет-банку і пошти, якщо вводили їх на підозрілому сайті.
- Перевипустіть картку. Стара залишається скомпрометованою назавжди, навіть якщо гроші не встигли зняти.
- Подайте заяву в кіберполіцію через форму зворотного зв’язку на сайті cyberpolice.gov.ua або зверніться до найближчого відділення поліції.
- Збережіть докази: скриншот сайту, адресу посилання, фото наліпки з кодом, виписку з рахунку.
Що швидше ви заблокуєте картку, то більший шанс зберегти гроші. Базові правила захисту платіжних даних ми зібрали у статті про безпеку картки в інтернеті.
Як захиститися від QR-шахрайства: прості правила
Кіберполіція радить дотримуватися кількох звичок, які закривають більшість ризиків. Скануйте коди лише з надійних джерел і оминайте випадкові наліпки та флаєри. Перед скануванням огляньте код: чи не наклеєний він поверх іншого. Після сканування завжди читайте адресу сайту і не поспішайте вводити дані.
Для оплати паркування, проїзду чи комуналки краще користуватися офіційними застосунками, а не разовими QR-кодами. Якщо хочете підтримати благодійний збір, знайдіть фонд у пошуку і перекажіть кошти через його офіційний сайт, а не через код на вуличному оголошенні.
Окремо налаштуйте ліміти на онлайн-операції у застосунку банку. Навіть якщо дані картки витечуть, шахраї не зможуть зняти більше встановленої суми за раз.
Часті питання
Чи може сам QR-код заразити телефон вірусом?
Ні. Сканування коду лише зчитує посилання. Небезпека виникає далі: якщо ви відкриєте фішинговий сайт і введете дані або завантажите файл поза офіційним магазином застосунків. Тому саме сканування ще не проблема, головне – не діяти на сайті, який відкрився.
Як побачити посилання до відкриття сайту?
Стандартні камери iPhone та Android показують попередній перегляд адреси у спливаючій підказці після наведення на код. Не тисніть на неї одразу: спершу прочитайте домен. Якщо підказка показує скорочене посилання, краще не переходити взагалі.
Чи безпечні QR-коди у чеках і на комунальних квитанціях?
Паперові квитанції від вашого надавача послуг зазвичай безпечні. Але шахраї розкидають у скриньки фальшиві “квитанції” з перерахунками і боргами. Звіряйте назву одержувача та суму зі своїм особистим кабінетом, а краще платіть через застосунок банку за збереженим шаблоном.
Мене просять відсканувати код, щоб “отримати виплату”. Це шахрайство?
Майже напевно так. Державні виплати не оформлюють через QR-коди з листівок чи повідомлень у месенджерах. Оформлення допомоги відбувається через офіційні сервіси на кшталт Дії або органи соцзахисту. Будь-яка “виплата”, яка вимагає ввести повні дані картки з CVV, це схема виманювання грошей.
Куди скаржитися на фальшивий QR-код, якщо гроші не втрачені?
Повідомте про знахідку кіберполіцію через сайт cyberpolice.gov.ua і адміністрацію місця, де висить наліпка: заклад, перевізника, оператора парковки. Так ви допоможете зняти фальшивку до того, як хтось постраждає.
Висновок
QR-код – зручний інструмент, яким шахраї користуються так само охоче, як і бізнес. Захист зводиться до трьох звичок: не сканувати випадкові наліпки, читати адресу сайту після сканування і ніколи не вводити повні дані картки на сторінках, у яких ви не впевнені. Якщо дані все ж витекли, негайно блокуйте картку і звертайтеся до банку та кіберполіції.
Матеріал має інформаційний характер. Дані актуальні станом на липень 2026 року.

