Blog
Siasatan·24 avril 2026·8 min bacaan

Kod QR di restoran tidak semestinya seperti yang anda sangka.

Sekeping pelekat ditampal di atas kod asal, dan menu harian bertukar menjadi halaman pembayaran palsu. Kami meluangkan sebulan memerhatikan fenomena ini di Lyon, Paris dan Bordeaux. Inilah yang kami pelajari: dan cara mengelak daripada terperangkap.

ME
Mohamed ESSID
Pengasas, Trasimène

Teknik pelekat

Kaedahnya mudah sehingga mengejutkan. Seorang penjenayah masuk ke sebuah restoran, mengesan dirian kod QR di atas meja atau di pintu masuk, dan menampal pelekat penutup yang baru dicetak di atasnya: dengan kod QR miliknya sendiri. Keseluruhan operasi mengambil masa kurang daripada tiga puluh saat bagi setiap meja.

Halaman palsu yang terbuka merupakan tiruan hampir sempurna sebuah halaman pesanan atau pembayaran: logo yang tepat, warna jenama yang tepat, kadangkala termasuk nama restoran itu sendiri. Pelanggan, yang yakin sedang menyemak menu hari ini, memasukkan butiran kad bank mereka ke sebuah laman web penipuan.

Pada tahun 2025 dan awal 2026, kes-kes yang didokumentasikan dikesan di Lyon (Presqu'île, Confluence), Paris (arondisemen ke-11 dan ke-18) dan Bordeaux (daerah Saint-Pierre). Teknik ini berkembang dengan pantas: menurut platform jenayah siber Pharos di Perancis, laporan phishing kod QR meningkat 340% antara 2024 dan 2026.

Restoran yang beralih kepada menu digital tanpa perlindungan fizikal (kod QR terukir, pemegang berkunci) merupakan sasaran utama. Premis kecil yang mencetak sendiri dirian mereka di atas kertas biasa adalah yang paling terdedah.

Cara mengesannya

Sebelum mengimbas, periksa kod QR secara fizikal. Pelekat palsu selalunya tersasar sedikit, dengan tepi yang bertindih atau kualiti cetakan yang berbeza daripada bahan restoran yang lain.

Gunakan pembaca QR yang memaparkan URL penuh sebelum membuka pautan. Aplikasi Kamera asli iOS dan pembaca terbina dalam Android biasanya memaparkan URL, luangkan seketika untuk membacanya. Penyerang menggunakan typosquatting: 'carte-restaurant-lyon.com' dan bukannya laman web rasmi premis tersebut.

Berhati-hatilah terutamanya jika halaman yang terbuka meminta butiran kad bank hanya untuk melihat menu. Tiada restoran yang sah menyekat akses menu di sebalik pembayaran.

Jika ragu-ragu, minta kakitangan menunjukkan kad menu atau kod QR yang dipaparkan dalam antara muka pentadbiran mereka: bukan yang ada pada dirian di atas meja.

Apa yang dilakukan Trasimène

Trasimène menawarkan perlindungan kod QR masa nyata. Setiap URL yang diekstrak daripada kod QR disemak dengan beberapa pangkalan data phishing (Google Safe Browsing, suapan proprietari Trasimène) sebelum halaman dimuatkan.

Jika URL dikenal pasti sebagai mencurigakan atau tergolong dalam domain yang baru didaftarkan dengan ciri-ciri phishing yang lazim, halaman itu disekat dan satu amaran muncul: dengan pilihan untuk melaporkan kod QR terus daripada aplikasi.

Perlindungan ini berjalan sepenuhnya di latar belakang, tanpa memerlukan sebarang tindakan manual. Anda mengimbas seperti biasa; Trasimène menyemak secara senyap.

Jika ragu-ragu, minta restoran menunjukkan kod QR pada antara muka pentadbiran mereka atau dokumen rasmi: bukan dirian di atas meja.

Kewaspadaan tetap menjadi barisan pertahanan pertama. Sekali pandang sebelum mengimbas, membaca URL sebelum menaip, bertanya apabila ragu-ragu: tabiat mudah ini sudah cukup untuk menggagalkan sebahagian besar serangan kod QR. Dan dengan aplikasi keselamatan yang betul, tiada sebab untuk tidak mengautomasikannya.

Sumber
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène: keselamatan mudah alih

Lindungi diri anda daripada phishing QR

Muat turun Trasimène →
Artikel berkaitan
Kembali ke blog