Blog
Undersøgelse·24 avril 2026·8 min læsetid

Restaurantens QR-kode er ikke altid, hvad du tror.

Et klistermærke oven på originalen, og dagens menu bliver til en falsk betalingsside. Vi brugte en måned på at observere fænomenet i Lyon, Paris og Bordeaux. Hvad vi lærte: og hvordan du undgår at hoppe på den.

ME
Mohamed ESSID
Stifter, Trasimène

Klistermærke-teknikken

Metoden er afvæbnende enkel. En kriminel går ind på en restaurant, får øje på QR-kode-standerne på bordene eller ved indgangen og klistrer et nytrykt klistermærke ovenpå: med sin egen QR-kode. Hele operationen tager under tredive sekunder pr. bord.

Den falske side, der åbner, er en næsten perfekt kopi af en bestillings- eller betalingsside: de rigtige logoer, de rigtige brandfarver, sommetider endda restaurantens navn. Kunden er overbevist om, at det er dagens menu, der vises, og indtaster sine betalingskortoplysninger på et svindelwebsted.

I 2025 og begyndelsen af 2026 blev der observeret dokumenterede tilfælde i Lyon (Presqu'île, Confluence), Paris (11. og 18. arrondissement) og Bordeaux (Saint-Pierre-kvarteret). Teknikken breder sig hurtigt: ifølge den franske cyberkriminalitetsplatform Pharos steg antallet af anmeldelser af QR-kode-phishing med 340 % mellem 2024 og 2026.

Restauranter, der skifter til digitale menuer uden fysisk beskyttelse (graverede QR-koder, låste holdere), er oplagte mål. Små spisesteder, der selv printer deres standere på almindeligt papir, er de mest sårbare.

Sådan opdager du det

Inspicér QR-koden fysisk, før du scanner. Falske klistermærker sidder ofte lidt skævt, med kanter, der overlapper, eller en trykkvalitet, der adskiller sig fra resten af restaurantens materialer.

Brug en QR-læser, der viser hele URL'en, før linket åbnes. Den indbyggede Kamera-app på iOS og de indbyggede Android-læsere viser som regel URL'en, tag dig tid til at læse den. Angribere bruger typosquatting: 'carte-restaurant-lyon.com' i stedet for stedets officielle website.

Vær særligt på vagt, hvis siden, der åbner, beder om betalingskortoplysninger, blot for at se en menu. Ingen seriøs restaurant spærrer adgangen til menuen bag en betaling.

Er du i tvivl, så bed en medarbejder direkte om at vise dig menukortet eller den QR-kode, der vises i deres administrationsgrænseflade: ikke den, der sidder på bordstanderen.

Hvad Trasimène gør

Trasimène indeholder QR-kode-beskyttelse i realtid. Hver URL, der udtrækkes fra en QR-kode, tjekkes mod flere phishing-databaser (Google Safe Browsing, Trasimènes egne feeds), før siden indlæses.

Hvis URL'en genkendes som mistænkelig eller tilhører et nyligt registreret domæne med typiske phishing-kendetegn, blokeres siden, og der vises en advarsel: med mulighed for at anmelde QR-koden direkte fra appen.

Denne beskyttelse kører helt i baggrunden, uden at du behøver at gøre noget manuelt. Du scanner som normalt; Trasimène tjekker i stilhed.

Er du i tvivl, så bed restauranten om at vise dig QR-koden i deres administrationsgrænseflade eller på et officielt dokument: ikke på bordstanderen.

Årvågenhed er stadig den første forsvarslinje. Et hurtigt kig, før du scanner, et blik på URL'en, før du taster, et spørgsmål, når du er i tvivl: disse enkle vaner er nok til at slå langt de fleste QR-kode-angreb tilbage. Og med den rette sikkerhedsapp er der ingen grund til ikke at automatisere dem.

Kilder
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène: mobilsikkerhed

Beskyt dig mod QR-phishing

Download Trasimène →
Relaterede artikler
Tilbage til bloggen