Blog
Investigace·24 avril 2026·8 min čtení

QR kód v restauraci není vždy tím, čím se zdá.

Stačí nálepka přes originál a z denní nabídky se rázem stane falešná platební stránka. Měsíc jsme tento jev sledovali v Lyonu, Paříži a Bordeaux. Co jsme zjistili: a jak už na to nenaletět.

ME
Mohamed ESSID
Zakladatel, Trasimène

Technika nálepky

Metoda je odzbrojivě jednoduchá. Podvodník vejde do restaurace, všimne si stojánků s QR kódy na stolech nebo u vchodu a přelepí je čerstvě vytištěnou nálepkou: s vlastním QR kódem. Celá operace zabere u jednoho stolu necelých třicet sekund.

Falešná stránka, která se otevře, je téměř dokonalou kopií objednávkové nebo platební stránky: správná loga, správné firemní barvy, někdy dokonce i název restaurace. Zákazník v přesvědčení, že si prohlíží dnešní menu, zadá údaje ze své platební karty na podvodném webu.

V roce 2025 a začátkem roku 2026 byly zdokumentovány případy v Lyonu (Presqu'île, Confluence), Paříži (11. a 18. obvod) a Bordeaux (čtvrť Saint-Pierre). Tato technika se rychle šíří: podle francouzské platformy pro boj s kyberkriminalitou Pharos vzrostl počet nahlášených případů QR phishingu mezi lety 2024 a 2026 o 340 %.

Restaurace, které přecházejí na digitální menu bez fyzické ochrany (rytých QR kódů, uzamykatelných držáků), jsou hlavním cílem. Nejzranitelnější jsou malé podniky, které si stojánky tisknou samy na obyčejný papír.

Jak to poznat

Před naskenováním si QR kód fyzicky prohlédněte. Falešné nálepky bývají mírně nakřivo, jejich okraje se překrývají nebo mají jinou kvalitu tisku než ostatní materiály restaurace.

Používejte čtečku QR kódů, která před otevřením odkazu zobrazí celou URL adresu. Nativní aplikace Fotoaparát v iOS i vestavěné čtečky v Androidu obvykle URL zobrazí, věnujte chvíli jejímu přečtení. Útočníci využívají typosquatting: „carte-restaurant-lyon.com“ místo oficiálního webu podniku.

Buďte obzvlášť ve střehu, pokud otevřená stránka požaduje údaje z platební karty jen kvůli zobrazení menu. Žádná seriózní restaurace nepodmiňuje přístup k jídelníčku platbou.

Pokud si nejste jisti, požádejte přímo obsluhu, aby vám ukázala jídelní lístek nebo QR kód zobrazený ve svém administračním rozhraní: ne ten na stojánku na stole.

Co dělá Trasimène

Trasimène nabízí ochranu QR kódů v reálném čase. Každá URL adresa získaná z QR kódu je před načtením stránky prověřena vůči několika databázím phishingu (Google Safe Browsing, vlastní zdroje Trasimène).

Pokud je URL adresa vyhodnocena jako podezřelá nebo patří k nedávno zaregistrované doméně s typickými znaky phishingu, stránka se zablokuje a zobrazí se upozornění: s možností nahlásit QR kód přímo z aplikace.

Tato ochrana běží zcela na pozadí a nevyžaduje žádný ruční zásah. Skenujete jako obvykle; Trasimène kontroluje potichu.

Pokud si nejste jisti, požádejte restauraci, aby vám ukázala QR kód ve svém administračním rozhraní nebo na oficiálním dokumentu: ne na stojánku na stole.

Ostražitost zůstává první linií obrany. Rychlý pohled před naskenováním, přečtení URL adresy dřív, než začnete něco psát, otázka při sebemenší pochybnosti: tyto jednoduché návyky stačí k tomu, abyste zmařili drtivou většinu útoků přes QR kódy. A se správnou bezpečnostní aplikací není důvod si je neautomatizovat.

Zdroje
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène: mobilní bezpečnost

Chraňte se před QR phishingem

Stáhnout Trasimène →
Související články
Zpět na blog