Към основното съдържание
Beancount.io Logo

Измами с плащания чрез QR кодове: Защитете контрола върху задълженията и разплащанията си

Публикувано 11 минути четенеMike ThriftMike Thrift
Измами с плащания чрез QR кодове: Защитете контрола върху задълженията и разплащанията си

QR кодът е само изображение, но може за секунди да отведе притиснат от времето служител от обикновена фактура или знак за паркиране към измамна страница за плащане. За разлика от видимия уеб адрес, крайната цел остава скрита, докато някой не сканира кода — често с личен телефон и извън защитите, на които бизнесът ви разчита при електронна поща и сърфиране в интернет.

Това превръща фишинга чрез QR кодове, често наричан куишинг, в реален финансов риск. Подменен код във фактура на доставчик може да насочи легитимно плащане към грешната сметка. Код, залепен върху табела на гише, може да прихване данните от картата на клиент. А код в спешно текстово съобщение може да заобиколи внимателния процес за плащане, който сте изградили за обичайните фактури.

Добрата новина е, че най-ефективните защити са познати счетоводни практики: знайте на кого плащате, съхранявайте придружаващия документ, разделяйте одобрението от плащането и правете бързо съгласуване. QR кодът е нов; проблемът с контрола не е.

Защо QR кодовете създават пропуск в контрола на плащанията

QR кодът може да съдържа уеб адрес, връзка за плащане, идентификатор на сметка, дълбока връзка към приложение или други данни. Удобството му е именно причината да е полезен в магазин, ресторант или процес по управление на задълженията. То обаче означава и че изображението може да бъде заменено, без да се промени заобикалящото го съобщение.

Федералната търговска комисия на САЩ предупреждава, че кодове в неочаквани имейли и текстови съобщения могат да водят до фалшиви сайтове, които събират данни за достъп или инсталират зловреден софтуер. ФБР също предупреждава, че плащане с QR код през злонамерена цел може да е трудно за отменяне. За един бизнес последиците могат да надхвърлят едно лошо плащане:

  • Служител може да разкрие парола за портал на доставчик или код за многофакторно удостоверяване.
  • Плащането може да бъде пренасочено, докато фактурата все още изглежда легитимна в счетоводната система.
  • Клиент може да оспори транзакция, след като е платил чрез фалшив код за маса, паркиране или вземане на поръчка.
  • Компрометирано мобилно устройство може да разкрие достъп до имейл, банкиране или приложение за плащания.

Приемайте QR кода за непроверена връзка, а не за доказателство, че искането за плащане е легитимно. Отпечатаният квадрат не установява кой контролира крайната цел.

Картирайте всяко място, където бизнесът ви използва QR код

Започнете с кратък списък. Не можете да защитите всички кодове еднакво, докато не знаете къде клиентите и служителите се срещат с тях.

Задължения към доставчици и фактури

Това е случаят с най-висок риск, защото фактурата вече се очаква и плащането по принцип е разрешено. Кодът може да се появи в PDF файл, имейл от доставчик, фактура по пощата или напомнящо съобщение. Той може да води до истински портал, но също така може да заобиколи одобрения ви запис за доставчика и инструкциите за плащане.

Избройте доставчиците, които използват връзки за плащане с QR код, методите за плащане, които бизнесът ви допуска за всеки доставчик, и независимия канал за контакт, който ще използвате, за да проверите промяна. Въведете проверения URL или телефонен номер на доставчика в основния му регистър — не в прикачения файл към фактурата.

Разплащане с клиенти

Ресторанти, салони, пазарни щандове, събитийни бизнеси и сервизни гишета могат да използват QR кодове за менюта, бакшиши, фактури, депозити или плащане. Стикер, поставен върху истинския код, може да изпрати клиента другаде, без персоналът ви да разбере.

За всяко място определете отговорник, който да проверява физическите кодове по фиксиран график. Снимайте одобрената табела или пазете файл с дизайн под контрол на версиите, за да се забелязва лесно подмяна. Ако кодът е динамичен, записвайте кой може да променя крайната му цел и изисквайте втори човек да одобрява промените.

Възстановяване на разходи и работа на терен

Служителите могат да сканират кодове за паркиране, гориво, наем на оборудване, доставки или пътуване. Тези транзакции често са достатъчно малки, за да останат незабелязани поотделно, но все пак са фирмени плащания и понякога включват влизане в профил чрез лично устройство.

Направете правилото просто: сканираният код не замества касова бележка или обяснение на разхода. Служителят трябва да представи името на търговеца, сумата, датата, служебната цел и оригиналната касова бележка, както би направил за всяка друга покупка с карта.

Маркетинг, формуляри и напомняния за плащане

QR кодовете върху пощенски картички, материали за събития, опаковки на продукти и напомняния за плащане могат да бъдат полезни. Те обаче създават и проблем с марката и доверието на клиентите, когато са остарели, пренасочени или имитирани. Поддържайте регистър на външно публикуваните кодове, съдържащ кампанията, предвидената крайна цел, отговорника, датата на създаване и датата на оттегляне.

Изградете по-безопасен процес за плащане на фактури

Най-силният контрол не е да учите хората да оглеждат всеки пиксел. Той е да гарантирате, че никой не използва ненадежден канал, за да промени плащане.

1. Съпоставяйте искането с основния регистър на доставчика

Преди да одобрите плащане, сравнете името на доставчика, данните за получателя, метода на плащане и сумата с поръчката за покупка, договора, документа за получаване и утвърдения профил на доставчика. QR кодът никога не бива да е източникът на истината за банкови данни или данни за портал.

Ако кодът отведе някого до страница, която иска нова банкова сметка, нов адрес на портфейл, парола или код за потвърждение, прекратете процеса. Проверете чрез познат телефонен номер или запазен в отметките сайт на доставчика. Не използвайте телефонен номер, имейл адрес или връзка за чат, показани след сканирането.

2. Отделете одобрението на фактурата от нареждането на плащането

Одобряващият може да потвърди, че стоките или услугите са получени. Друг човек — или втора стъпка за одобрение — трябва да нареди плащането. Това разделение прави по-малко вероятно прибързаното подканване с QR код да се превърне в незабавен превод.

При малки екипи, където един човек трябва да изпълнява и двете роли, използвайте компенсиращ контрол: ежедневен отчет за плащанията, преглеждан от собственика, праг за одобрение или задължително обратно обаждане при всяка нова платежна дестинация. Целта е независим момент, в който да се забележи, че маршрутът се е променил.

3. Използвайте крайната цел в браузъра, а не кода, като основа за решение

Камерите на мобилните устройства обикновено показват предварително крайната цел, преди да я отворят. Научете служителите да спрат в този момент. Те трябва да търсят познат домейн, а не само познато лого, и да затворят страницата, ако адресът е сгрешен, необичайно дълъг или няма връзка с доставчика.

Още по-добре, насочвайте служителите към портали на доставчици, запазени в отметките, или към връзки, съхранени в основния регистър на доставчика. Така QR сканирането се превръща от инструкция за плащане в удобен начин за намиране на информация, докато самото плащане продължава да започва от надеждна крайна цел.

4. Защитете данните за достъп и кодовете за удостоверяване

Валидният профил на доставчик може да използва многофакторно удостоверяване. Легитимен код може да поиска влизане в профил, но никой представител на доставчик няма нужда служител да прочете код за удостоверяване на глас или да го изпрати по чат. Разглеждайте искане за парола, еднократен код или разрешение за устройство след неочаквано сканиране като ескалация, а не като рутинна стъпка при плащане.

Използвайте уникални пароли и многофакторно удостоверяване за финансовите профили. Ограничете кой може да добавя методи на плащане, да редактира банкови данни, да издава възстановявания или да има достъп до съхранени данни за плащания на клиенти. Тези контроли намаляват щетите, ако мобилната сесия на един служител бъде компрометирана.

Защитете разплащанията с QR код пред клиенти

Доверието на клиентите зависи от поток за плащане, който е ясен и проверим. Клиентът трябва да може да потвърди името на търговеца и общата сума, преди да изпрати плащането.

Използвайте следните практически защити:

  • Монтирайте кодовете зад прозрачна защитна повърхност, вместо да поставяте свободни стикери върху съществуващи табели.
  • Показвайте домейна на крайната цел с обикновен текст до кода, така че клиентите да имат друг начин да достигнат до страницата.
  • Дайте на клиентите алтернатива без QR код, например картов терминал, кратък URL за ръчно въвеждане или плащане със съдействие на служител.
  • Проверявайте табелите при отваряне и затваряне, особено на публични или неохранявани места.
  • Съгласувайте депозитите от платформата за QR плащания с продажбените записи всеки ден или смяна, включително таксите на обработващата страна, бакшишите, възстановяванията и оспорените транзакции.

Ако управлявате повече от един обект, записвайте местоположението и версията на кода на всяка табела. Така можете да изолирате компрометирана табела, вместо да спирате всички канали за плащане.

Водете записи, които правят несъответствията видими

Чистото съгласуване няма да предотврати злонамерено сканиране, но може да съкрати времето между грешката и откриването ѝ. IRS приема разписки и извлечения от кредитни карти като придружаващи документи, но също очаква записите да посочват получателя, сумата, датата, доказателството за плащане и служебната цел. Само извлечение от карта рядко обяснява необичайно плащане достатъчно добре.

За всеки канал за плащане с QR код съхранявайте:

  • Оригиналната фактура, поръчка или запис за клиентска транзакция.
  • Доказателство за одобрението и за одобрения метод на плащане.
  • Потвърждението за плащането, отчета за сетълмент от обработващата страна и подробности за всяка такса.
  • Идентификатора на доставчика или клиента, който свързва транзакцията с вашите счетоводни книги.
  • Бележки за всяка променена инструкция за плащане и за начина, по който е била независимо проверена.

Съгласувайте изходящите плащания със справката за остаряване на задълженията и извлечението на доставчика, а не само с банковата емисия. Съгласувайте входящите QR плащания със системата за продажби на място или фактуриране, след което записвайте брутните продажби, таксите, възстановяванията и данъците поотделно. Това не позволява нетен депозит да прикрие липсващо плащане или неочакван разход.

Ето един полезен въпрос за края на месеца: можете ли да проследите всяко движение по банка, свързано с QR код, до одобрена фактура, продажба на клиент или документиран разход? Ако отговорът е не, отбележете го за преглед, преди да приключите счетоводните книги.

Какво да направите след подозрително сканиране или плащане

Скоростта е важна, но и запазването на доказателствата. Не изтривайте съобщението, фактурата или екранната снимка, които са породили съмнение.

  1. Спрете процеса по плащане и се свържете с банката, издателя на картата, обработващата страна или платежната платформа чрез познатия им канал за поддръжка. Попитайте какви възможности за възстановяване или отменяне все още съществуват.
  2. Запазете фактурата, QR изображението, URL адреса на крайната цел, потвърждението за плащане, свързаните заглавки на имейлите и времевите отметки. Запишете кой е сканирал кода и каква информация е била въведена.
  3. Нулирайте данните за достъп и прекратете активните сесии за всеки профил, достъпен през подозрителната страница. Прегледайте свързаните устройства и разрешения.
  4. Прегледайте скорошните промени в основния регистър на доставчиците, платежните пакети, възстановяванията и журналите за достъп на потребителите за свързана активност.
  5. Уведомете засегнатите клиенти или доставчици чрез проверена информация за контакт, когато техните данни или платежни инструкции може да са замесени. Спазвайте процедурите си за реакция при инцидент и правните задължения в юрисдикциите, които обслужвате.
  6. Подайте сигнал за предполагаема измама до съответната финансова институция и, когато е уместно, до FTC или Центъра за жалби за интернет престъпления на ФБР.

След това документирайте основната причина в дневника си за вътрешен контрол. Дали проблемът е бил неразрешен код, промяна в информацията на доставчик, липсващо одобрение, забавено съгласуване или пропуск в обучението? Конкретният отговор води до по-добра корекция от общо напомняне да бъдете внимателни.

10-минутен контролен списък за екипа

Използвайте този списък на следващата си финансова или оперативна среща:

  1. Идентифицирайте всеки QR код, използван за плащания към доставчици, разплащане с клиенти, възстановяване на разходи или маркетинг.
  2. Определете отговорник за всеки QR код пред клиенти и резервен проверяващ за промени в платежната дестинация.
  3. Съхранявайте проверени канали за контакт с доставчиците и URL адреси на портали в основния регистър на доставчиците.
  4. Изисквайте независима проверка, преди да промените данни за банка, портфейл или платежен портал.
  5. Потвърдете, че нареждането на плащането има втори проверяващ, праг или отчет за ежедневен надзор.
  6. Осигурете на служителите одобрен маршрут без QR код до често използвани доставчици и разходи.
  7. Съгласувайте незабавно депозитите от платежни платформи и задълженията към доставчици, като таксите и възстановяванията са показани отделно.
  8. Упражнете пътя за ескалация при подозрителна фактура, код или искане за удостоверяване.

Целта не е да забраните всеки QR код. Тя е да не позволите едно изображение да се превърне в непроверена инструкция за преместване на пари.

Опростете управлението на финансите си

Ясните записи и навременните съгласувания правят аномалиите в плащанията по-лесни за откриване и разследване. Beancount.io предлага счетоводство с обикновен текст, което е прозрачно, под контрол на версиите и готово за AI, така че финансовата ви история да остава разбираема, когато най-много ви е нужна. Започнете безплатно и изградете система, която може да се преглежда за всеки платежен канал.

Споделете тази статия