Technika nálepky
Metoda je odzbrojivě jednoduchá. Podvodník vejde do restaurace, všimne si stojánků s QR kódy na stolech nebo u vchodu a přelepí je čerstvě vytištěnou nálepkou: s vlastním QR kódem. Celá operace zabere u jednoho stolu necelých třicet sekund.
Falešná stránka, která se otevře, je téměř dokonalou kopií objednávkové nebo platební stránky: správná loga, správné firemní barvy, někdy dokonce i název restaurace. Zákazník v přesvědčení, že si prohlíží dnešní menu, zadá údaje ze své platební karty na podvodném webu.
V roce 2025 a začátkem roku 2026 byly zdokumentovány případy v Lyonu (Presqu'île, Confluence), Paříži (11. a 18. obvod) a Bordeaux (čtvrť Saint-Pierre). Tato technika se rychle šíří: podle francouzské platformy pro boj s kyberkriminalitou Pharos vzrostl počet nahlášených případů QR phishingu mezi lety 2024 a 2026 o 340 %.
Restaurace, které přecházejí na digitální menu bez fyzické ochrany (rytých QR kódů, uzamykatelných držáků), jsou hlavním cílem. Nejzranitelnější jsou malé podniky, které si stojánky tisknou samy na obyčejný papír.
Jak to poznat
Před naskenováním si QR kód fyzicky prohlédněte. Falešné nálepky bývají mírně nakřivo, jejich okraje se překrývají nebo mají jinou kvalitu tisku než ostatní materiály restaurace.
Používejte čtečku QR kódů, která před otevřením odkazu zobrazí celou URL adresu. Nativní aplikace Fotoaparát v iOS i vestavěné čtečky v Androidu obvykle URL zobrazí, věnujte chvíli jejímu přečtení. Útočníci využívají typosquatting: „carte-restaurant-lyon.com“ místo oficiálního webu podniku.
Buďte obzvlášť ve střehu, pokud otevřená stránka požaduje údaje z platební karty jen kvůli zobrazení menu. Žádná seriózní restaurace nepodmiňuje přístup k jídelníčku platbou.
Pokud si nejste jisti, požádejte přímo obsluhu, aby vám ukázala jídelní lístek nebo QR kód zobrazený ve svém administračním rozhraní: ne ten na stojánku na stole.
Co dělá Trasimène
Trasimène nabízí ochranu QR kódů v reálném čase. Každá URL adresa získaná z QR kódu je před načtením stránky prověřena vůči několika databázím phishingu (Google Safe Browsing, vlastní zdroje Trasimène).
Pokud je URL adresa vyhodnocena jako podezřelá nebo patří k nedávno zaregistrované doméně s typickými znaky phishingu, stránka se zablokuje a zobrazí se upozornění: s možností nahlásit QR kód přímo z aplikace.
Tato ochrana běží zcela na pozadí a nevyžaduje žádný ruční zásah. Skenujete jako obvykle; Trasimène kontroluje potichu.
Ostražitost zůstává první linií obrany. Rychlý pohled před naskenováním, přečtení URL adresy dřív, než začnete něco psát, otázka při sebemenší pochybnosti: tyto jednoduché návyky stačí k tomu, abyste zmařili drtivou většinu útoků přes QR kódy. A se správnou bezpečnostní aplikací není důvod si je neautomatizovat.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
- NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
- National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
- ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Chraňte se před QR phishingem