QRkoder

Перехват сессии по QR — что это и зачем нужно для защиты

Мошенническая схема, при которой жертву обманом заставляют отсканировать чужой QR-код входа и тем самым передать доступ к своему аккаунту.

Что такое перехват сессии по QR-коду

Перехват сессии по QR-коду — мошенническая схема, при которой злоумышленник получает доступ к чужому аккаунту в мессенджере или сервисе, использующем вход через сканирование QR-кода. Атака не эксплуатирует уязвимость шифрования — она построена на самом принципе такого входа: код для авторизации показывает устройство, которое пытается войти, а сканирует его камера уже доверенного устройства, где аккаунт открыт. Если жертву обманом заставляют отсканировать чужой код входа, она сама, своими руками, привязывает свой аккаунт к устройству мошенника.

Схема относится к атакам социальной инженерии — она работает не на технической уязвимости, а на невнимательности и доверии жертвы, и встречается там, где вход по QR-коду штатно используется для авторизации: вход в десктопные и веб-версии мессенджеров, привязка дополнительных устройств, отдельные банковские и корпоративные сервисы.

Как устроена типичная схема

Общий сценарий строится на подмене ролей: жертве показывают QR-код под предлогом, не имеющим отношения к настоящей цели, — «оплатите здесь», «получите бонус», «пройдите опрос», «отсканируйте для входа в закрытую группу». В действительности этот код открыт мошенником на экране входа в мессенджер или сервис самой жертвы. Отсканировав такой код, пользователь не получает обещанный бонус, а подтверждает вход постороннего устройства в собственный аккаунт.

Похожий принцип используется в смишинге и в атаках с физической подменой стикера (подмена QR-стикера): канал доставки обмана разный, а цель одна — заставить жертву самостоятельно выполнить действие, которое даёт злоумышленнику доступ. Распространение чаще всего идёт через фишинговые страницы, сообщения от скомпрометированных контактов и звонки от лжеслужбы поддержки, просящей «для проверки безопасности» отсканировать код с чужого экрана.

Признаки атаки

  • QR-код присылают в переписке, по почте или показывают по видеосвязи с просьбой отсканировать именно его — легитимный вход всегда показывает код на экране устройства, которое пытается войти, и никогда не передаётся через сторонние каналы.
  • Просьба «отсканировать для проверки», «для бонуса» или «для участия» поступает от малознакомого контакта, лжеслужбы поддержки или неожиданно от знакомого, чей аккаунт мог быть скомпрометирован ранее.
  • После сканирования не происходит ничего из обещанного — нет оплаты, нет бонуса, нет открытия контента, при этом собеседник настойчиво торопит с действием.
  • В аккаунте появляется новое устройство в списке активных сеансов, которое пользователь не подключал самостоятельно.

Как защититься и что делать при подозрении

Базовое правило — сканировать только тот QR-код для входа, который сам открыл на своём устройстве, и никогда не сканировать код по чужой просьбе независимо от предлога. Дополнительные меры: включить двухшаговую проверку там, где она доступна, регулярно проверять список активных сеансов и устройств в настройках мессенджера, включить уведомления о новых входах, а также не переходить по ссылкам, которые могут вести на страницу-имитацию входа, — признаки такого вредоносного URL разобраны отдельно.

Если сессия уже перехвачена: немедленно откройте список активных устройств (если доступ ещё есть) и завершите незнакомую сессию либо все сессии разом, смените пароль или облачный код доступа, проверьте историю переписки на признаки рассылки от вашего имени и предупредите контакты, что аккаунт мог быть скомпрометирован. Эта схема относится к более широкому классу атак, использующих QR-код как канал доставки обмана, — родственный сценарий описан в статье про quishing.

Частые вопросы

Чем перехват сессии по QR отличается от кражи пароля?

При краже пароля злоумышленник вводит чужие учётные данные сам. При перехвате сессии по QR пароль вообще не требуется: жертва сама, сканируя код, подтверждает вход постороннего устройства, действуя в рамках штатного механизма авторизации сервиса.

Может ли мошенник перехватить сессию, просто отправив QR-код в сообщении?

Сам по себе присланный код не опасен, если его не сканировать. Опасность возникает только в момент, когда жертва наводит камеру своего устройства, уже вошедшего в аккаунт, на этот код и подтверждает подключение.

В каких сервисах чаще всего встречается эта схема?

Там, где вход по QR-коду — штатный способ авторизации на новом устройстве: десктопные и веб-версии мессенджеров, отдельные банковские приложения, корпоративные системы единого входа.

Как быстро понять, что произошёл перехват сессии?

По уведомлению о новом устройстве в аккаунте, если оно включено, либо по незнакомой записи в списке активных сеансов при плановой проверке. Некоторые сервисы также присылают push или email о входе с нового устройства или региона.

Помогает ли смена пароля, если сессию уже перехватили?

Частично: смена пароля не отключает уже открытую сессию мошенника автоматически. Нужно отдельно завершить все активные сеансы через настройки устройств — только после этого смена пароля закрывает доступ полностью.

Можно ли вернуть доступ к аккаунту после перехвата сессии?

В большинстве мессенджеров да, если у жертвы сохранился доступ к привязанному номеру телефона или email: через них можно сбросить сессии и восстановить контроль. При полной потере доступа нужно обращаться в поддержку сервиса с подтверждением личности.

Самойлов Андрей Иванович — Эксперт по QR-кодам и SaaS-маркетингу

Автор материала

Андрей Самойлов

Эксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.

Об авторе и все материалы

Создавайте QR-коды бесплатно

Динамические QR-коды с аналитикой, дизайном и без ограничений по сканированиям.

Начать бесплатно