Tehnika naljepnice
Metoda je razoružavajuće jednostavna. Kriminalac uđe u restoran, uoči stalke s QR kodovima na stolovima ili na ulazu i preko njih zalijepi svježe otisnutu naljepnicu: s vlastitim QR kodom. Cijela operacija traje manje od trideset sekundi po stolu.
Lažna stranica koja se otvori gotovo je savršena kopija stranice za naručivanje ili plaćanje: pravi logotipi, prave boje brenda, ponekad čak i naziv restorana. Uvjeren da pregledava današnji jelovnik, gost na prijevarnoj web-stranici unosi podatke svoje bankovne kartice.
U 2025. i početkom 2026. dokumentirani slučajevi zabilježeni su u Lyonu (Presqu'île, Confluence), Parizu (11. i 18. arondisman) i Bordeauxu (četvrt Saint-Pierre). Tehnika se brzo širi: prema francuskoj platformi za prijavu kiberkriminala Pharos, prijave phishinga putem QR kodova porasle su 340 % između 2024. i 2026.
Restorani koji prelaze na digitalne jelovnike bez fizičke zaštite (ugravirani QR kodovi, zaključani stalci) glavne su mete. Mali lokali koji svoje stalke sami tiskaju na običnom papiru najranjiviji su.
Kako to prepoznati
Prije skeniranja fizički pregledajte QR kod. Lažne naljepnice često su blago pomaknute, s rubovima koji se preklapaju ili s kvalitetom ispisa koja se razlikuje od ostalih materijala u restoranu.
Koristite čitač QR kodova koji prije otvaranja poveznice prikazuje cijeli URL. Nativna aplikacija Kamera na iOS-u i ugrađeni čitači na Androidu obično prikazuju URL, odvojite trenutak da ga pročitate. Napadači se služe typosquattingom: 'carte-restaurant-lyon.com' umjesto službene web-stranice lokala.
Budite osobito oprezni ako stranica koja se otvori traži podatke bankovne kartice samo da biste pogledali jelovnik. Nijedan legitiman restoran ne uvjetuje pristup jelovniku plaćanjem.
Ako ste u dvojbi, zamolite člana osoblja da vam izravno pokaže jelovnik ili QR kod prikazan u svojem administratorskom sučelju: a ne onaj na stalku na stolu.
Što radi Trasimène
Trasimène uključuje zaštitu QR kodova u stvarnom vremenu. Svaki URL izvučen iz QR koda provjerava se u više baza podataka o phishingu (Google Safe Browsing, vlastiti izvori Trasimènea) prije nego što se stranica učita.
Ako se URL prepozna kao sumnjiv ili pripada nedavno registriranoj domeni s tipičnim obilježjima phishinga, stranica se blokira i pojavljuje se upozorenje: uz mogućnost prijave QR koda izravno iz aplikacije.
Ta zaštita radi u potpunosti u pozadini, bez ikakve potrebe za ručnom radnjom. Vi skenirate kao i inače; Trasimène provjerava u tišini.
Oprez je i dalje prva linija obrane. Kratak pogled prije skeniranja, čitanje URL-a prije nego što nešto upišete, postavljanje pitanja kad ste u dvojbi: te jednostavne navike dovoljne su da poraze veliku većinu napada putem QR kodova. A uz pravu sigurnosnu aplikaciju, nema razloga da ih ne automatizirate.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
- NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
- National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
- ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Zaštitite se od QR phishinga