Η τεχνική του αυτοκόλλητου
Η μέθοδος είναι εξοργιστικά απλή. Ένας απατεώνας μπαίνει σε ένα εστιατόριο, εντοπίζει τα σταντ με τα QR code στα τραπέζια ή στην είσοδο, και κολλάει από πάνω ένα φρεσκοτυπωμένο αυτοκόλλητο: με το δικό του QR code. Όλη η επιχείρηση διαρκεί λιγότερο από τριάντα δευτερόλεπτα ανά τραπέζι.
Η ψεύτικη σελίδα που ανοίγει είναι ένα σχεδόν τέλειο αντίγραφο μιας σελίδας παραγγελίας ή πληρωμής: τα σωστά λογότυπα, τα σωστά χρώματα της μάρκας, ενίοτε ακόμη και το όνομα του εστιατορίου. Ο πελάτης, πεπεισμένος ότι περιηγείται στο σημερινό μενού, καταχωρεί τα στοιχεία της τραπεζικής του κάρτας σε έναν δόλιο ιστότοπο.
Το 2025 και στις αρχές του 2026, τεκμηριωμένες περιπτώσεις παρατηρήθηκαν στη Lyon (Presqu'île, Confluence), στο Paris (11ο και 18ο διαμέρισμα) και στο Bordeaux (συνοικία Saint-Pierre). Η τεχνική εξαπλώνεται ραγδαία: σύμφωνα με τη γαλλική πλατφόρμα καταπολέμησης του κυβερνοεγκλήματος Pharos, οι αναφορές για QR code phishing αυξήθηκαν κατά 340% μεταξύ 2024 και 2026.
Τα εστιατόρια που περνούν σε ψηφιακά μενού χωρίς φυσική προστασία (χαραγμένα QR code, κλειδωμένες βάσεις) αποτελούν ιδανικούς στόχους. Οι μικρές επιχειρήσεις που τυπώνουν μόνες τους τα σταντ σε κοινό χαρτί είναι οι πιο ευάλωτες.
Πώς να το εντοπίσετε
Πριν τη σάρωση, εξετάστε το QR code με το χέρι. Τα ψεύτικα αυτοκόλλητα είναι συχνά ελαφρώς μετατοπισμένα, με άκρα που προεξέχουν ή με ποιότητα εκτύπωσης διαφορετική από το υπόλοιπο υλικό του εστιατορίου.
Χρησιμοποιήστε έναν αναγνώστη QR που εμφανίζει ολόκληρο το URL πριν ανοίξει τον σύνδεσμο. Η εγγενής εφαρμογή Κάμερας του iOS και οι ενσωματωμένοι αναγνώστες του Android εμφανίζουν συνήθως το URL, αφιερώστε μια στιγμή για να το διαβάσετε. Οι επιτιθέμενοι χρησιμοποιούν typosquatting: «carte-restaurant-lyon.com» αντί για τον επίσημο ιστότοπο του καταστήματος.
Να είστε ιδιαίτερα καχύποπτοι αν η σελίδα που ανοίγει ζητά στοιχεία τραπεζικής κάρτας απλώς και μόνο για να δείτε ένα μενού. Κανένα νόμιμο εστιατόριο δεν κλειδώνει την πρόσβαση στο μενού πίσω από μια πληρωμή.
Αν έχετε αμφιβολία, ζητήστε απευθείας από ένα μέλος του προσωπικού να σας δείξει τον κατάλογο ή το QR code που εμφανίζεται στη διαχειριστική του διεπαφή: όχι εκείνο στο σταντ του τραπεζιού.
Τι κάνει η Trasimène
Η Trasimène περιλαμβάνει προστασία QR code σε πραγματικό χρόνο. Κάθε URL που εξάγεται από ένα QR code ελέγχεται σε πολλαπλές βάσεις δεδομένων phishing (Google Safe Browsing, ιδιόκτητες ροές της Trasimène) πριν φορτώσει η σελίδα.
Αν το URL αναγνωριστεί ως ύποπτο ή ανήκει σε πρόσφατα καταχωρημένο domain με τυπικά χαρακτηριστικά phishing, η σελίδα μπλοκάρεται και εμφανίζεται μια ειδοποίηση: με τη δυνατότητα να αναφέρετε το QR code απευθείας από την εφαρμογή.
Αυτή η προστασία λειτουργεί εξ ολοκλήρου στο παρασκήνιο, χωρίς να απαιτείται καμία χειροκίνητη ενέργεια. Σαρώνετε κανονικά· η Trasimène ελέγχει στη σιωπή.
Η επαγρύπνηση παραμένει η πρώτη γραμμή άμυνας. Μια γρήγορη ματιά πριν τη σάρωση, η ανάγνωση του URL πριν πληκτρολογήσετε, μια ερώτηση όταν έχετε αμφιβολία: αυτές οι απλές συνήθειες αρκούν για να εξουδετερώσουν τη συντριπτική πλειονότητα των επιθέσεων με QR code. Και με τη σωστή εφαρμογή ασφαλείας, δεν υπάρχει λόγος να μην τις αυτοματοποιήσετε.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
- NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
- National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
- ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Προστατευτείτε από το QR phishing