QR-код — лише спосіб передати URL або дані, а не доказ отримувача. Перед оплатою перегляньте destination, відкрийте офіційний сервіс незалежно, зіставте merchant name, суму й invoice та не вводьте credentials після несподіваного scan.
На паперовому invoice QR-код заклеєно новою наліпкою, а після scan відкривається форма з уже заповненою сумою. Навіть коректна сума нічого не каже про destination: код може вести на phishing page або передавати чужі платіжні дані.
Інформацію та офіційні джерела перевірено 2026-08-02. Якщо у матеріалі є майбутня дата набрання чинності, вона не означає, що правило вже діє.
Межі цього матеріалу
| Параметр | Сценарій |
|---|---|
| Хто платить | компанія або приватний клієнт, який отримав платіжну інструкцію |
| Кому | постачальник, керівник, marketplace або інша сторона, чию особу треба перевірити |
| Мета | безпечна оплата або перевірка платіжного QR-коду |
| Валюта / інструмент | invoice, банківський переказ, payment link або payout settings |
| Що змінює висновок | physical sticker, email attachment, shortened URL, mobile preview, merchant data і payment app |
Що потрібно знати до платежу
QR-код може приховувати шкідливий URL
FTC попереджає, що scammers поміщають harmful links у QR codes: перехід може відкрити spoofed site для викрадення введених даних або встановити malware. До scan користувач не бачить кінцеву адресу так само явно, як у надрукованому URL. (FTC — Scammers hide harmful links in QR codes)
Ключова контрольна умова
FTC попереджає, що QR-коди можуть вести на шкідливі сайти, які крадуть дані або встановлюють malware. (FTC — Scammers hide harmful links in QR codes)
Яку доказову нитку зберегти
Візуально QR не показує кінцевий домен, тому destination треба перевірити до відкриття й не покладатися на дизайн поруч. (NCSC — Business payment fraud)
Що змінює практичний висновок
Наклейка поверх оригінального коду або заміна зображення в листі може перенаправити платіж іншому отримувачу. (FTC — Mobile payment apps and scams)
Покрокова підготовка
- Не використовуйте код як джерело реквізитів. Відкрийте офіційний vendor portal вручну або візьміть beneficiary з перевіреного master record. Якщо QR фізично підмінений, сфотографуйте носій, ізолюйте його й повідомте власника локації.
- Зіставте destination перед підтвердженням. Перегляньте повний domain або payment recipient, merchant name, amount, currency та invoice number. Не вводьте credentials чи MFA code після несподіваного scan; підозрілий пристрій передайте security для перевірки.
- Перегляньте destination. Використайте безпечний preview, перевірте повний домен і не погоджуйте автоматичний перехід або завантаження.
- Зіставте платіжні дані. Відкрийте merchant portal самостійно та порівняйте invoice, merchant name, amount, currency і reference.
Які дані та документи зібрати
- оригінальне повідомлення з headers, URL або вкладенням у безпечному incident archive
- incident log із часом виявлення, сумою ризику, акаунтами, діями й контактами банку або платформи
- фото або оригінальний файл QR у безпечному incident archive
- офіційний invoice чи merchant portal record із правильними даними
Документи мають пояснювати одну й ту саму операцію: хто платить, кому, за що, скільки, у якій валюті та до якої дати. Якщо назва отримувача, рахунок або призначення не узгоджуються між файлами, спочатку отримайте письмове пояснення й актуальну версію документа.
Практичний сценарій
На паперовому рахунку в офісі є QR із наклейкою. Працівник помічає фізичну підміну, відкриває портал постачальника вручну й повідомляє security, не скануючи код на корпоративному пристрої.
Це приклад логіки перевірки, а не обіцянка результату для іншого клієнта. Навіть схожі платежі можуть відрізнятися через країну, банк, суму, валюту, тип отримувача та дату.
Типові помилки
- щодо предмета «запобігання переходу на шахрайські платіжні реквізити через QR» перевіряти підозрілий запит відповіддю на той самий лист або номером із нього; наслідок — втрата зв’язку з метою: безпечна оплата або перевірка платіжного QR-коду
- під час контролю предмета «запобігання переходу на шахрайські платіжні реквізити через QR» чекати завершення внутрішнього розслідування, якщо кошти вже відправлено й банк треба повідомити негайно; окремої оцінки потребують: physical sticker, email attachment, shortened URL, mobile preview, merchant data і payment app
- вводити логін після QR із неочікуваного листа
- платити, якщо app показує іншого merchant або суму
Де проходить межа поради
Остаточні вимоги залежать від юрисдикції, банку, платіжного провайдера, статусу сторін і призначення операції.
Матеріал має інформаційний характер і не є юридичною, податковою, фінансовою, інвестиційною, імміграційною або санкційною консультацією. Для дії перевірте актуальний первинний документ і, коли потрібно, зверніться до профільного спеціаліста.
Як перейти від статті до конкретної заявки
TradePay приймає таку заявку на індивідуальну перевірку; менеджер підтвердить доступність, курс, підсумкову суму, реквізити та орієнтовний строк до оплати. Після цього чекліста можна передати підготовлений контекст менеджеру TradePay — країни, суму, валюту, призначення, реквізити й дедлайн.
За змінами платіжних маршрутів і практичними розборами можна стежити в Telegram-каналі TradePay Desk.
Важливо
Матеріал має інформаційний характер. Доступність маршруту, строк, курс і підсумкова вартість залежать від країни, валюти, реквізитів та перевірки конкретної заявки менеджером.
Джерела та перевірка
- FTC — Scammers hide harmful links in QR codes
- NCSC — Business payment fraud
- FTC — Mobile payment apps and scams
- FBI IC3 — Business Email Compromise
Дата редакційної перевірки: 2026-08-02.
TradePay Desk
Перевірте маршрут до відправлення коштів
Менеджер уточнить реквізити, валюту та доступний спосіб розрахунку для вашої заявки.
Зворотний зв’язок
Наскільки корисним був матеріал?
Оцінка допомагає редакції обирати теми та оновлювати пояснення.
Оберіть оцінку від 1 до 5.