Оплатили по QR-коду мошенникам: возврат

Человек использует банковское приложение на смартфоне

Что важно в этой операции

Вернуть деньги, отправленные по QR-коду мошенникам, реально — но не через «отмену платежа», а через банк, полицию и, при отказе, через Банк России и суд. Сам по себе код — только способ передать реквизиты, и маршрут зависит от того, куда он вёл на самом деле: заявление о мошенническом переводе, оспаривание несанкционированной операции по карте или чарджбэк. Ниже разбираем, как определить свой вариант по чеку в приложении банка, что писать в заявлениях и какие сроки пропускать нельзя.

Порядок по этой операции

  1. Сохранить экран оплаты
  2. Определить тип QR
  3. Уведомить банк
  4. Заявить в полицию
  5. Проконтролировать сроки

Коротко: первые шаги после оплаты по QR-коду

Если вы только что поняли, что отсканированный QR-код привёл не туда, порядок действий такой. Общее правило одно: действуем в первые часы, а не дни — каждая схема с QR-кодом рассчитана на то, что жертва будет сначала разбираться сама, стесняться и откладывать официальные обращения.

  1. Прекратите любые повторные оплаты и не сканируйте новые коды, которые присылает тот же собеседник.
  2. Сфотографируйте сам носитель: наклейку на парковочном терминале, квитанцию, экран с QR-кодом из переписки. Если код пришёл файлом — сохраните сам файл, а не только скриншот чата.
  3. Откройте операцию в приложении банка и сделайте скриншот деталей: получатель, банк получателя, сумма, дата и время, назначение платежа.
  4. Позвоните в банк и заявите о мошенничестве, затем продублируйте заявление письменно — через чат приложения или в отделении.
  5. Подайте заявление в полицию по статье 159 УК РФ и сохраните талон с номером КУСП.

Не тратьте первые часы на поиск способа «откатить» платёж в приложении: у перевода, ушедшего по QR-коду, нет кнопки отмены — так же, как у обычного перевода по СБП. Деньги уже на стороне получателя, и единственные рабочие инструменты — официальные обращения, поданные быстро и с правильными формулировками.

Разобрать мою оплату по QR с юристом

Что такое QR-код в платеже и где прячется подмена

QR-код сам по себе ничего не оплачивает. Это картинка, в которую зашита строка: номер телефона для перевода через СБП, реквизиты счёта, ссылка на платёжную страницу или команда для банкомата. Решение принимаете вы в приложении банка — и именно на этом этапе мошенникам нужно вас обмануть: подсунуть чужие реквизиты так, чтобы вы подтвердили операцию сами, считая её правильной.

Именно поэтому схема растёт: ей не нужно взламывать ни банк, ни телефон. Преступнику достаточно принтер, мессенджер и умение говорить — технология оплаты при этом остаётся штатной, и банковские фильтры срабатывают далеко не всегда, ведь операцию совершает настоящий клиент из своего приложения. Понимание этого механизма важно и для возврата: спор идёт не о взломе, а о том, какие проверки обязан был выполнить банк и выполнил ли он их.

С 2025 года Банк России и оператор СБП переводят платёжные коды на единый стандарт: универсальный QR, который читается приложением любого банка. Для плательщика это удобно, но сути не меняет — подтверждая оплату, вы по-прежнему доверяете тому, кто разместил код. Схемы подмены делятся на четыре типа.

Подмена кода в физическом мире

Самый старый приём: поверх настоящего кода клеят свой. Парковочные терминалы, меню в кафе, объявления о продаже, стенды с «оплатой по QR» на рынках и в общественных местах. Жертва сканирует аккуратно наклеенный квадратик и переводит деньги на телефон незнакомого человека, а не на счёт парковочного оператора.

Отдельная разновидность — поддельные квитанции. В почтовый ящик бросают «счёт за коммуналку» или «штраф», где реквизиты и QR ведут мошенникам. Визуально квитанция похожа на настоящую: логотипы, шрифты, период оплаты. Отличает её одно — получатель. У настоящей квитанции им совершенно точно не может быть физическое лицо с именем и отчеством.

Если вы уже оплатили по такой наклейке или квитанции, добавьте к общему маршруту ещё два действия. Первое: сообщите настоящему владельцу площадки — парковочному оператору, кафе, управляющей компании. Подменённый код на их объекте — это их проблема безопасности, а для вас — подтверждение обстоятельств: письменный ответ оператора «код нам не принадлежит» хорошо ложится в материалы для банка и полиции. Второе: сохраните саму квитанцию или сфотографируйте наклейку рядом с объектом, пока её не содрали. Через неделю доказать, что вы сканировали именно этот код в этом месте, будет нечем.

QR-код от «продавца» или «покупателя»

В сделках через объявления и мессенджеры код присылают в чат. Продавец просит предоплату «чтобы забронировать товар», покупатель — «оплатить доставку через безопасную сделку», якобы переходя по коду на страницу площадки. После оплаты собеседник исчезает, а деньги оказываются переводом по СБП на карту дроппера.

У этой схемы три опорных приёма, которые стоит распознавать ещё до оплаты. Первый — срочность: «товар уйдёт через час», «последний по цене», «доставку нужно оплатить сейчас, иначе заказ сгорит». Срочность отключает привычку читать экран подтверждения. Второй — увод с площадки: настоящая «безопасная сделка» существует внутри сервиса объявлений и никогда не оформляется сканированием кода из чата. Третий — мнимая обратимость: «деньги заморозятся до получения» — так работает эскроу площадки, но не перевод по СБП, который уходит получателю сразу и насовсем.

Здесь важна граница с нашим разбором покупок в магазине, на маркетплейсе и по объявлению: там — вся экономика спора с площадкой и продавцом. В этой статье — сам механизм оплаты по коду и то, что делать, когда реквизиты подменены.

«Пришлите скриншот QR из банковского приложения»

Схема 2025 года, о которой предупреждали банки и Роскачество. Звонящий представляется сотрудником банка или полиции и просит жертву сформировать в приложении QR-код на снятие наличных — якобы для «перевода на безопасный счёт» или «фиксации компрометации». Жертва присылает скриншот, мошенник подносит его к сканеру банкомата — и банкомат выдаёт наличные со счёта жертвы.

Главное здесь понять: чужих списаний как будто нет, операцию «совершили вы сами». На деле это обман, и Банк России уже отнёс такие ситуации к подозрительным: в приказе ОД-1765 от 7 августа 2025 года среди признаков недобровольного снятия наличных назван, в частности, новый для клиента способ снятия — например, по QR-коду, которым он раньше не пользовался. Это официальное признание схемы регулятором, и на него стоит ссылаться в заявлениях.

Страница-подделка после сканирования

Иногда код ведёт не на перевод, а на сайт-клон: «оплата штрафа», «парковка», «госуслуги», «бронирование». Страница просит номер карты, срок действия и CVV, затем — код из SMS. В этот момент вы отдаёте мошенникам полный набор для списаний, и дальнейшие операции будут уже не вашим платежом, а их.

Если данные карты уже введены, порядок меняется местами: сначала защита, потом заявления. Немедленно заблокируйте карту в приложении или по горячей линии, закажите перевыпуск — реквизиты скомпрометированы навсегда, даже если списаний пока нет. Проверьте выписку за последние дни: первые списания мошенники иногда делают маленькими суммами, проверяя карту. Затем — заявление об оспаривании каждой несанкционированной операции, и уже после всего — остальной маршрут из этой статьи.

Отличить клон можно, но только до оплаты: адрес с подменёнными буквами или лишними словами, страница без разделов и подвала, которые есть у настоящего сервиса, требование ввести код из SMS «для подтверждения оплаты» — этого не спрашивает ни одна честная форма. Значок замка в адресной строке ни о чём не говорит: он означает лишь зашифрованное соединение, и мошенники давно умеют его получать. Надёжнее всего не платить на странице из отсканированного кода вовсе, а открыть официальное приложение службы и заплатить там.

Единый платёжный QR: что дал стандарт 2025 года

До недавнего времени у каждого банка и платёжного сервиса был свой формат кода: приложение одного банка не всегда читало код другого, и плательщик видел лишь то, что ему показали. С 2025 года в России внедряется единый платёжный QR-код на базе НСПК: универсальный формат, который понимает приложение любого банка, и обязательные поля — получатель, сумма, назначение — отображаются одинаково у всех.

Для честного плательщика плюс очевиден: экран подтверждения стал информативнее. Но важно не переоценить защиту. Стандарт упорядочивает канал платежа, а не честность того, кто разместил код: подменённая наклейка на парковке по-прежнему ведёт на дроппера, просто теперь его имя и банк вы увидите в едином формате. Иными словами, единый QR не отменяет главное правило — читать, кому вы платите, до подтверждения, а не после.

Есть и след для пострадавшего: раз поля стандартизированы, детали операции в приложении банка показывают получателя однозначно. Скриншот такого чека — готовое доказательство для заявления: кто получил деньги, через какой банк и когда. Пользуйтесь этим, не откладывая: к выписке через неделю доверия меньше, чем к снимку, сделанному в день операции.

И ещё одно следствие стандарта: поскольку формат единый, банкам проще встроить проверки на своей стороне — подсветку нового получателя, предупреждение при первом переводе, совпадение с базой подозрительных счетов. Если в вашем приложении такое предупреждение появилось и вы его проигнорировали под диктовку собеседника — опишите это в заявлении честно: мошенники заранее «проговаривают» жертве, что ответить банку, и это само по себе признак управляемой операции, а не ваша вина.

Куда ушли деньги на самом деле: три юридических варианта

Прежде чем писать заявления, откройте детали операции в приложении банка. От того, что там написано, зависит маршрут — у каждого варианта свой закон, свой адресат и свои сроки.

Вариант один: перевод по СБП на физическое лицо

В чеке видны имя получателя, его банк и пометка «перевод через СБП». Это самый частый итог оплаты по подменённому QR-коду. Юридически вы совершили перевод сами, хоть и под влиянием обмана, поэтому работает маршрут для переводов по СБП: заявление о мошенничестве, проверка счёта получателя по базе Банка России, полиция.

По правилам 369-ФЗ, действующим с 25 июля 2024 года, банк перед исполнением перевода обязан сверять счёт получателя с базой ЦБ о мошеннических операциях. Подозрительный перевод ставится на «охлаждение» до 2 дней. А если банк всё же пропустил перевод на счёт, который уже числился в базе, он обязан вернуть вам деньги — на это отведено 30 дней после заявления. Подробный маршрут по базе собран на странице о базе ЦБ и возврате перевода.

Вариант два: оплата на счёт продавца

В чеке — наименование организации или индивидуального предпринимателя, ИНН, эквайер. Здесь работает логика карточной покупки: вы оплатили товар или услугу, которые не получили. Основание для возврата — чарджбэк через банк: заявление на оспаривание операции с описанием того, что оплачено и почему товар не будет доставлен. Срок подачи — как правило, до 120 дней с даты операции, но тянуть не стоит: чем раньше заявление, тем выше шанс, что деньги ещё не выведены с расчётного счёта продавца.

Параллельно заявляйте в полицию: «продавец» с поддельными реквизитами — это мошенничество, а не гражданско-правовой спор о качестве товара.

Здесь частая ошибка — путать механизмы. Чарджбэк придуман для карточных оплат в пользу торговых точек; к переводу по СБП он неприменим, как ни проси. И наоборот: база ЦБ и 369-ФЗ работают для переводов, а не для эквайринга. Если вы неправильно определили вариант, банк ответит отказом именно по этой причине — поэтому первый документ, который стоит изучить, это чек.

Вариант три: операция по карте через страницу-подделку

Если после сканирования вы вводили данные карты на чужой странице, в выписке появятся списания, которых вы не совершали в привычном смысле: их инициировал мошенник вашими реквизитами. Это несанкционированная операция, и здесь работает статья 9 закона «О национальной платёжной системе» (161-ФЗ): уведомьте банк не позднее дня, следующего за днём обнаружения списания, — тогда банк обязан рассмотреть претензию и ответить мотивированно, на что у него до 30 дней.

Механику такого оспаривания мы разбираем на странице о несанкционированном списании с карты. Там же — что делать, если банк заявляет, что «операцию подтвердил сам клиент кодом из SMS»: передача кода мошеннику под обманом не делает операцию санкционированной, но эту позицию придётся отстаивать письменно.

Снятие наличных по QR в банкомате: за этим уже следит регулятор

Схема со скриншотом кода на снятие наличных выросла настолько, что в 2025–2026 годах её взяли под контроль на уровне закона и приказов Банка России. Это важно для пострадавших: у вашей ситуации теперь есть официальное описание, на которое можно ссылаться.

С 1 сентября 2025 года действуют нормы 41-ФЗ о противодействии правонарушениям с использованием технологий связи: банк обязан анализировать выдачу наличных через банкоматы, и при признаках того, что человек снимает деньги под чужим влиянием, — ограничивать выдачу до 50 тысяч рублей в сутки на 48 часов, незамедлительно сообщая клиенту. Если в деле замешаны сведения из базы ЦБ, лимит снижается до 100 тысяч в месяц. Проще говоря, закон прямо признал: снятие наличных может быть недобровольным, и банк обязан его замечать.

Приказ Банка России ОД-1765 от 7 августа 2025 года перечисляет эти признаки конкретно: новый для клиента способ снятия — в том числе по QR-коду, которым человек раньше не пользовался; нехарактерные время, место и сумма операции. Практический вывод для заявления: если вы никогда не снимали наличные по коду, а в ту ночь с вашего счёта сняли по QR в банкомате другого города — прямо спрашивайте банк, почему операция не была остановлена по этим признакам и применялся ли лимит. Это не риторика: ответ банка либо покажет нарушение его обязанностей (и основание для возврата), либо даст конкретный пункт, с которым вы пойдёте к регулятору.

Саму защитную привычку сформулировать просто: QR-код на снятие наличных показывается только банкомату и никогда не отправляется людям. Ни «сотруднику банка», ни «полицейскому», ни «страховщику» ваш скриншот не нужен — тот, кто его просит, и есть мошенник.

Маршрут возврата: пошагово и со сроками

Независимо от варианта скелет маршрута один: фиксация, банк, полиция, эскалация. Различаются формулировки — поэтому каждый шаг расписан с указанием того, что именно писать.

Шаг 1. Зафиксируйте код и обстоятельства

У оплаты по QR-коду есть особенность: главное доказательство — сам носитель, и он быстро исчезает. Подменённую наклейку сдирают, переписку удаляют, фишинг-страницу закрывают через несколько дней после сбора денег.

Поэтому в первые же часы:

  • сфотографируйте наклейку или квитанцию целиком и рядом с объектом (терминал, дверь подъезда, объявление) — пригодится, чтобы показать контекст;
  • сохраните файл с кодом из переписки и саму переписку: номер собеседника, время сообщений, текст, которым он сопровождал код;
  • если сканирование открыло страницу — сохраните её адрес из строки браузера и сделайте скриншоты каждого экрана, включая форму ввода карты;
  • выпишите хронологию: когда сканировали, когда подтвердили оплату, когда поняли, что это обман. В заявлениях эти три момента времени имеют значение.

Два неочевидных источника доказательств. Первый — камеры: парковки, магазины и подъезды записывают, кто и когда наклеил код, но записи хранятся ограниченное время, поэтому о них вспоминать нужно в первые дни, а не через месяц. Второй — свидетели: если рядом стоял человек, который тоже сканировал наклейку, его показания усилят картину массовой подмены.

Скриншот деталей операции из приложения банка делайте в полном виде: получатель, банк получателя, сумма, время, назначение. Обрезанный скриншот с одной суммой — слабое доказательство.

Шаг 2. Заявите в банк правильной формулой

Звонок на горячую линию фиксирует обращение, но сам по себе ничего не решает. Нужно письменное заявление — через чат в приложении, форму на сайте банка или в отделении. Текст зависит от варианта:

  • перевод по СБП: «прошу квалифицировать операцию как перевод, совершённый под влиянием мошеннических действий; прошу проверить, находился ли счёт получателя в базе Банка России на момент перевода, и сообщить, выполнялась ли проверка по 369-ФЗ, применялся ли период охлаждения»;
  • операция по карте через поддельную страницу: «оспариваю операцию как несанкционированную по статье 9 закона 161-ФЗ; данные карты были похищены на странице-подделке, операций я не инициировал»;
  • оплата продавцу: «прошу инициировать процедуру чарджбэка: товар оплачен и не будет доставлен, продавец недоступен».

В любом из трёх текстов добавьте просьбу передать банку получателя запрос о добровольном возврате. Списать деньги со счёта получателя без его согласия банк не может, но направить ему уведомление — может, и испугавшийся дроппер иногда возвращает перевод сам.

Сроки: по несанкционированной операции уведомление — не позднее следующего дня после обнаружения; ответ банка — до 30 дней. По переводу через СБП жёсткого срока уведомления в законе нет, но каждый день промедления снижает шанс, что деньги ещё лежат на счёте получателя. Требуйте номер обращения и сохраняйте все ответы.

Отдельная ситуация: сотрудник банка говорит, что без справки из полиции заявление не примут. Это неправда: банк обязан принять и зарегистрировать ваше обращение в любом случае, а талон КУСП вы донесёте позже. Настаивайте на регистрации и фиксируйте отказ — письменный отказ в приёме заявления сам по себе станет предметом жалобы регулятору.

Шаг 3. Подайте заявление в полицию

Оплата по подменённому QR-коду — это мошенничество по статье 159 УК РФ, независимо от того, подтверждали вы операцию сами или нет: обман и злоупотребление доверием — способ хищения. Заявление принимает любое отделение полиции, есть и онлайн-подача через сайт МВД.

Приложите всё собранное на первом шаге: фото носителя, переписку, адрес фишинг-страницы, детали операции, номер обращения в банк. На руках должен остаться талон-уведомление с номером КУСП — сообщите его банку: обращение с номером уголовного дела банки разбирают внимательнее, чем «просьбу клиента».

По процедуре: решение по заявлению принимается в срок до трёх суток, при необходимости документальных проверок он продлевается до десяти, в исключительных случаях — до тридцати. Если в ответ пришёл отказ в возбуждении дела с формулировкой «гражданско-правовые отношения» — это не приговор, а превратное понимание схемы: подмена реквизитов и исчезновение получателя указывают на обман, то есть на состав мошенничества. Такой отказ обжалуется руководителю органа, в прокуратуру или в суд, а пока идёт обжалование, параллельные маршруты (банк, регулятор) продолжают работать. Подробнее о действиях при бездействии — на странице о том, что делать, если полиция не продвигает дело.

Отдельно стоит подать заявление, если схема была с QR на снятие наличных: здесь к материалам добавляются записи камер банкомата и данные о том, в каком устройстве и когда снимали деньги. Чем раньше подано заявление, тем выше шанс, что записи успеют запросить до их удаления.

Шаг 4. Эскалация: Банк России и финуполномоченный

Отказ банка или молчание дольше 30 дней — не финал. Дальше два адресата.

Первый — Банк России: жалоба подаётся через интернет-приёмную на cbr.ru, стандартный срок ответа — до 30 дней. В жалобе цитируйте ответ банка и указывайте, что именно он не проверил: не ответил про базу ЦБ, проигнорировал признаки недобровольности из приказа ОД-1765, не объяснил, почему операция с новым для вас способом снятия наличных прошла без подтверждения. Как собрать такую жалобу, описано на странице обращений в Банк России.

Второй — финансовый уполномоченный: бесплатная досудебная процедура для споров потребителей с банками. К нему идут после отказа банка, с ответом банка на руках. Для сумм в типичных пределах розничных споров это обязательный шаг перед судом — и заметная часть споров заканчивается именно здесь, потому что решение уполномоченного для банка обязательно.

Шаг 5. Суд

Если и регулятор, и уполномоченный не вернули деньги, остаётся иск. Ответчик зависит от варианта: банк — когда есть основания считать, что он нарушил обязанности по проверке операции; получатель перевода — когда полиция установила личность и есть шанс взыскать с него как с лица, получившего деньги без правовых оснований. К иску прикладывают всю цепочку: заявление в банк, ответ, жалобу в ЦБ, талон КУСП, материалы проверки.

Суд — самый длинный маршрут, но у него есть преимущество: все ваши ранние обращения превращаются в доказательства добросовестности, а молчание банка по конкретным вопросам — в аргумент против него.

Отказ банка: три типовые отписки и как на них отвечать

По оплатам через QR-код банки отвечают предсказуемо. Разберём три формулировки, которые приходят чаще всего, и рабочие контраргументы для письменного ответа.

«Операцию подтвердил сам клиент»

Формально верно и по существу ничего не решает. Подтверждение было получено обманом — реквизиты подменены, и это описано в вашем заявлении как мошенничество. Отвечайте письменно: подтверждение операции не освобождает банк от обязанности проверять перевод по базе Банка России и применять период охлаждения к подозрительным операциям. Просите сообщить, какие именно проверки выполнялись по вашей операции, с датой и временем. Если ответ снова уходит в общие слова — это уже материал для жалобы регулятору.

«Перевод был добровольным, оснований для возврата нет»

Добровольность внешняя — да; добровольности по смыслу не было, потому что воля формировалась подделкой. Уголовный кодекс смотрит именно так: хищение путём обмана остаётся хищением независимо от того, кто нажимал кнопку. В ответе сошлитесь на заявление в полиции (номер КУСП) и повторите просьбу передать банку получателя запрос о добровольном возврате и внести счёт в базу ЦБ. Даже отрицательный результат здесь полезен: счёт мошенника в базе остановит следующие переводы, а ваша настойчивость фиксируется документами.

«Деньги уже выведены со счёта получателя»

Самый честный из отказов, но и он не конец. Спросите письменно, когда именно средства были выведены и успел ли банк получателя применить ограничения после вашего обращения. Если деньги вывели уже после вашего заявления — появляется вопрос о скорости реакции банков. Если до — маршрут смещается в полицию и далее к взысканию с получателя, личность которого установит следствие: счёт открыт на конкретного человека, и с возвратом необоснованно полученного судебная практика знакома хорошо.

Общее правило по всем трём отпискам: каждый ответ банка сохраняйте, на каждый отвечайте письменно и каждым следующим обращением сужайте вопрос. Цепочка «заявление — отказ — уточняющее обращение — новый отказ» сама по себе становится доказательством для регулятора и суда.

Куда идти в вашем варианте: сводная таблица

Что показывает чек Первый адресат и формула Ключевой срок Честная оценка шансов
Перевод по СБП на физлицо Банк: заявление о мошенническом переводе, вопрос про базу ЦБ Заявление — сразу; возврат банком при пропуске счёта из базы — 30 дней Зависит от базы ЦБ: счёт в базе — шансы высокие, нет — полиция и добровольный возврат
Оплата организации или ИП Банк: заявление на чарджбэк Как правило, до 120 дней с операции Средние: решает платёжная система по документам
Списания после ввода карты на поддельной странице Банк: оспаривание по 161-ФЗ Уведомление — не позднее следующего дня; ответ банка — до 30 дней Зависят от того, сообщал ли клиент коды мошеннику; позиция отстаивается письменно
Снятие наличных по присланному кому-то QR Банк и полиция одновременно; ссылка на приказ ОД-1765 Заявления — в первые сутки, пока хранятся записи камер Средние: схема официально признана подозрительной, но доказывать придётся обстоятельства

Таблица по маршрутам возврата после оплаты по QR — ориентир, а не гарантия: на исход влияют конкретные формулировки заявлений и скорость их подачи.

Каркас заявления в банк

Ниже — скелет, в который подставляются ваши данные. Квадратные скобки замените своими реквизитами; текст вокруг них менять не нужно.

В [наименование банка] от [ФИО], [дата рождения], [номер телефона] счёт / карта: [последние цифры номера]

Заявление о мошеннической операции

[Дата] в [время] я оплатил(а) по QR-коду [место или обстоятельство: наклейка на терминале парковки по адресу / код, присланный в мессенджере номером / квитанция, полученная в почтовом ящике] сумму [сумма] рублей. После оплаты выяснилось, что реквизиты были подменены: получателем стало [данные из чека: ФИО физлица и банк / наименование организации], товар и услуга мне не предоставлялись.

Прошу:

  1. Квалифицировать операцию как совершённую под влиянием мошеннических действий и зарегистрировать заявление с выдачей номера обращения.
  2. Сообщить, находился ли счёт получателя на дату операции в базе Банка России о случаях переводов без добровольного согласия клиента, выполнялась ли проверка по 369-ФЗ и применялся ли период охлаждения.
  3. Направить банку получателя запрос о добровольном возврате средств.
  4. Письменно ответить на каждый пункт в установленный срок.

Приложения: скриншот деталей операции, фото носителя QR-кода, переписка [при наличии], талон КУСП [при наличии].

Дата: [дата]. Подпись: [ФИО].

Если ваш вариант — поддельная страница с вводом карты, второй абзац замените на: «[Дата] я ввёл(ввела) данные карты на странице [адрес], открывшейся после сканирования QR-кода; страница оказалась поддельной. Списания на сумму [сумма] рублей я не инициировал(а) и прошу считать их несанкционированными по статье 9 закона 161-ФЗ». Остальной скелет сохраняется.

Если вы в Беларуси

Схемы с подменой кодов работают одинаково по обе стороны границы, а вот адресаты и процедуры различаются. В Беларуси оплата по QR чаще всего проходит через систему ЕРИП: код ведёт на платёж в пользу конкретного получателя, и оспаривание строится через банк-эквайер и саму систему расчётов, а не через механизмы СБП. Маршрут по ЕРИП разобран на странице платежа через ЕРИП, а порядок общения с банком — в материале обращения в банк для Беларуси.

Общее остаётся общим: фиксируйте носитель и переписку сразу, заявляйте в банк письменно, обращайтесь в милицию с заявлением о мошенничестве и требуйте регистрационные номера всех обращений. Чем быстрее поданы документы, тем больше следов успевают сохранить системы.

И то же предупреждение про «помощников»: после публикации истории в чатах пострадавших вам напишут «специалисты по возврату платежей ЕРИП». Их услуга устроена так же, как у российских коллег: предоплата за невозможное и исчезновение.

Типичные ситуации из практики

Обе истории ниже — обезличенные: имена, города и детали изменены, суммы и сроки соответствуют тому, что редакция встречает в обращениях читателей 2024–2026 годов.

Ситуация первая: квитанция за коммуналку с чужим получателем

Жительница областного центра нашла в почтовом ящике квитанцию за электроэнергию — привычный бланк, привычный период, сумма 4 700 рублей чуть выше обычного. Оплатила по QR-коду в приложении банка, не глядя на получателя. Через две недели пришла настоящая квитанция с долгом.

В чеке получателем значилось физическое лицо, перевод прошёл через СБП. Женщина в тот же день подала заявление в банк с вопросом о базе ЦБ и заявление в полицию. Счёт получателя в базе не числился — в обязательный возврат банк отказал, но по её запросу передал банку получателя просьбу о добровольном возврате. Полиция возбудила дело: по камерам подъездов установили человека, раскладывавшего квитанции по нескольким домам, — картой пользовался дроппер, чьи данные быстро всплыли. Деньги вернули через четыре месяца — частично по добровольному возврату, остаток после заявления о признании перевода неосновательным обогащением.

Что сработало: скорость (заявления в день обнаружения), полная фиксация (сама квитанция сохранилась как вещественное доказательство) и параллельная подача в банк и полицию.

Ситуация вторая: «безопасная сделка» через QR в мессенджере

Покупатель договорился о покупке телефона по объявлению за 32 000 рублей. «Продавец» прислал код со словами «это официальная оплата площадки, деньги заморозятся до получения». После оплаты продавец удалил переписку, а номер оказался недоступен.

Покупатель поступил правильно не сразу: сутки пытался «отменить платёж» в приложении и искал поддержку площадки — которой в этой сделке вообще не было. На второй день подал заявление в банк и полицию. По базе ЦБ счёт не числился, в возврате отказано. Но заявление в банк внесло счёт получателя в базу, и когда тот же дроппер попытался принять перевод от следующей жертвы, его банк применил период охлаждения и заблокировал счёт. Уголовное дело объединили с десятком аналогичных заявлений. Возврата своих денег читатель на момент публикации не получил — деньги были обналичены в первый же час.

Что сработало бы лучше: заявление в первый час, а не на вторые сутки, и немедленный запрос к банку о фиксации мошеннической операции — пока деньги на счёте.

Если по коду заплатил ваш родственник

Заметная доля обращений про оплату по QR-коду приходит не от самих плательщиков, а от их детей и внуков: пожилой родитель отсканировал наклейку на парковке, подросток оплатил «доставку приза» с карты бабушки. Здесь ломается привычный сценарий «возьми себя в руки и действуй» — действовать придётся за двоих.

Порядок такой. Все заявления подаёт владелец счёта: банк и полиция разговаривают с клиентом, а не с родственником. Ваша роль — организовать: помочь сформулировать обстоятельства, собрать скриншоты, съездить в отделение и отдел полиции, проконтролировать, что талоны и номера обращений сохранены. Если плательщик сам не в состоянии заниматься процедурами, оформляется доверенность — но на первичные шаги (блокировка карты, звонок в банк) она не нужна: их выполняет сам клиент по телефону за минуты.

Два нюанса, о которых спрашивают чаще всего. Первый: «виноват ли плательщик» — нет, и в заявлениях стыдливые формулировки не нужны; обман через подменённый код уголовно наказуем независимо от возраста и внимательности жертвы. Второй: можно ли вообще не говорить пожилому человеку, что деньги ушли, — юридически можно, но заявления без его участия не подать, а каждый день промедления снижает шансы. Спокойный разговор и маршрут из этой статьи работают лучше, чем надежда, что «само рассосётся». И ещё: не ругайте. Человек, которого отчитали за оплату по подменённому коду, в следующий раз скроет проблему до последнего — а скрытая неделя почти всегда стоит денег.

Комментарий редакции

По оплатам через подменённые QR-коды честная средняя оценка — около 50 на 50, и это редакционная оценка по обращениям читателей, а не статистика регулятора. Решают три вещи: был ли счёт получателя в базе ЦБ на момент перевода, как быстро вы заявили, и как сформулировано заявление. Просьба «верните деньги, меня обманули» почти всегда получает отказ: банк не может спорить с вашим собственным подтверждением операции. Вопросы «была ли проверка по 369-ФЗ, применялось ли охлаждение, почему не сработали признаки недобровольности» переводят разговор в плоскость обязанностей банка — и там уже есть о чём спорить. Если застряли на отказе или отписке — опишите ситуацию через форму первичного запроса: разберём, какой из маршрутов в вашем случае рабочий. Это бесплатно и ни к чему не обязывает.

Комментарий проверен модерацией сайта.

Получить маршрут под мою ситуацию

Честные шансы: когда деньги вернуть не получится

Пообещать возврат по оплате через QR-код не может никто — и любой, кто обещает, повторно вас обманывает. Разложим честно.

Вероятность выше среднего, когда совпадают два условия: счёт получателя уже был в базе Банка России (тогда работает обязательный возврат по 369-ФЗ) или деньги не успели обналичить и их заблокировали по вашему заявлению. Первое вы не контролируете, второе зависит от часов, а не дней.

Вероятность средняя, когда деньги ушли дропперу и полиция быстро его нашла: часть таких людей возвращает переводы, чтобы не становиться фигурантом дела, а часть суммы иногда остаётся на заблокированном счёте и возвращается через суд.

Вероятность низкая, когда деньги обналичены в первые часы, получатель — дроппер-профессионал, а вы подали заявления спустя недели. Здесь остаётся уголовное дело и взыскание с осуждённого — реальный, но долгий путь, и по нему честный прогноз даёт только следствие, а не сайт.

Что заметно ускоряет любой из маршрутов: полнота первого пакета (носитель, чек, переписка, хронология), точные формулировки из этой статьи вместо эмоциональных описаний и вежливое упорство — каждое молчание адресата вы превращаете в новое письменное обращение с отсылкой к предыдущему номеру. Бюрократия уступает тем, у кого документы в порядке.

И отдельно: не платите «специалистам по возврату переводов СБП». Отменить зачислённый перевод не может ни юрист, ни хакер, ни «сотрудник ЦБ», который позвонит вам «по вашему обращению». Это вторая волна той же схемы, и разобрана она в материале о повторном «возврате» — recovery room.

Как платить по QR-коду и не попасться

Несколько привычек, которые закрывают почти все схемы этого материала:

  • Смотрите на получателя до подтверждения. Приложение банка всегда показывает, кому уйдут деньги. Физическое лицо вместо парковочного оператора, ЖЭУ или магазина — стоп. Это правило одно закрывает большинство подмен.
  • Не сканируйте наклейки, наклеенные поверх других кодов: потрогайте край — свежая наклейка отличается на ощупь, а сомнительный код можно перепроверить по официальному приложению службы. Сомнение решается всегда в пользу проверки, а не в пользу оплаты.
  • Никому не присылайте скриншоты QR-кодов из банковского приложения. Код на снятие наличных — это фактически подписанный вами чек на предъявителя.
  • Страницу, открывшуюся после сканирования, проверяйте по адресу: официальные сервисы не просят вводить полные данные карты на странице с опечатками в адресе.
  • Коммуналку и штрафы оплачивайте не по коду с бумажки из ящика, а через раздел платежей в приложении банка по лицевому счёту — так вы видите настоящего получателя.

И последнее, что трудно выразить списком: договоритесь в семье о паузе. Одно правило — «любую оплату по новому коду сначала показываем друг другу» — останавливает большинство схем этого материала, потому что мошенник рассчитывает на одиночество жертвы в момент оплаты. Пять минут на звонок близкому стоят дешевле, чем месяцы возврата.

Отдельно держите в голове разницу между «удобно» и «безопасно». QR-код придуман, чтобы убрать ручной ввод реквизитов, а не чтобы убрать проверку получателя: всё, что код делает, — это переносит строку реквизитов в ваше приложение. До подтверждения вы видите ту же информацию, что и при обычном переводе, — имя или наименование получателя, банк, иногда назначение. Экран подтверждения — последняя точка, где ошибка ничего не стоит: сверить получателя с ожиданием — две секунды, а возврат после подтверждения — недели переписки.

Если мошенники звонили и вели вас по сценарию — читайте разбор сценария звонка из банка, ЦБ или полиции: там описано, как устроено давление и почему «сотрудник безопасности» никогда не просит коды, скриншоты и переводы.

Если ваша ситуация — не про QR-код

Эта страница — про механизм оплаты по коду. Соседние ситуации разобраны отдельно:

Если сомневаетесь в выборе маршрута — начните с структуры сайта или напишите нам: подсказать, какая страница про вашу ситуацию, — это бесплатно. Ошибиться страницей не страшно: страшно потерять первые дни, выбирая между ними.

Частые вопросы

Я сам подтвердил оплату по QR — это всё равно мошенничество?

Да. Подтверждение операции в приложении банка фиксирует только факт авторизации, но не отменяет обман. Если QR-код подменили или вы платили под влиянием ложной легенды, в заявлении описывайте именно способ воздействия: кто и что вам показал, где находился код, что обещал продавец или звонивший. Банк обязан рассмотреть такое заявление, а перевод через СБП по причине мошенничества подлежит возврату по специальному механизму с проверкой счёта получателя.

Оплатил парковку по наклейке на столбе, а деньги ушли физлицу. Что делать?

Сфотографируйте саму наклейку и её место, сохраните чек в банковском приложении и уведомьте банк: в назначении платежа через СБП виден получатель. Оплата физическому лицу вместо оператора парковки — признак подмены. Дальше действуйте по маршруту перевода под влиянием обмана: заявление в банк о мошенничестве, обращение в полицию по месту установки наклейки и обязательная запись номеров обоих обращений с контрольными датами ответа.

Можно ли отменить перевод, если оплата по QR уже прошла?

Напрямую отменить проведённый перевод нельзя: ни СБП, ни карточная оплата не предполагают мгновенного отзыва по желанию плательщика. Но у банка есть процедуры возврата: для СБП — механизм возврата переводов мошенникам с проверкой получателя в базе Банка России, для оплаты продавцу картой — спор по правилам платёжной системы. Поэтому формулируйте обращение не как отмену, а как заявление о мошенничестве с требованием возврата.

Прислали QR в мессенджере и просят оплатить залог. Как проверить безопасность?

Никакой способ проверить QR-код до оплаты не даст гарантии, потому что код не показывает получателя. До оплаты откройте код сканером без перехода к оплате и посмотрите назначение: имя физического лица вместо организации — стоп-сигнал. Попросите счёт с реквизитами компании и сравните их с официальным сайтом. Если продавец торопит и отказывается от встречи или документов, прекратите контакт — это типичный признак подмены.

Мошенник просит показать скриншот QR из моего банковского приложения. Чем это опасно?

QR-код в разделе пополнения или в форме перевода содержит ваши платёжные реквизиты. По снимку экрана мошенник может сформировать запрос на списание, подставить ваши данные в поддельную форму или убедить вас подтвердить операцию, которую он инициировал. Никому не отправляйте скриншоты из банковского приложения. Если уже отправили — проверьте историю операций, смените способ подтверждения, сообщите в банк о компрометации реквизитов и запишите время, когда это произошло.

Банк отказал в возврате: я сам отсканировал код и подтвердил оплату. Это законно?

Отказ со ссылкой только на добровольное подтверждение — формальная отписка, если вы заявили о мошенничестве. Для переводов СБП банк обязан проверить счёт получателя по базе Банка России и при подтверждённом мошенничестве вернуть деньги, для карточных списаний без вашего ведома действует статья 9 закона о национальной платёжной системе. Попросите письменный отказ со ссылками на нормы и обжалуйте его в Банк России через интернет-приёмную.

Сколько времени есть на возврат после оплаты по QR?

Чем раньше, тем лучше, но формальные ориентиры такие: уведомить банк о несанкционированной операции нужно не позднее дня, следующего за днём, когда вы узнали о списании, — от этого зависит возмещение по закону о национальной платёжной системе. Проверка заявления о мошенническом переводе СБП занимает у банка до тридцати дней. Карточный спор по правилам платёжных систем обычно допускает до ста двадцати дней с даты операции.