Teknik pelekat
Kaedahnya mudah sehingga mengejutkan. Seorang penjenayah masuk ke sebuah restoran, mengesan dirian kod QR di atas meja atau di pintu masuk, dan menampal pelekat penutup yang baru dicetak di atasnya: dengan kod QR miliknya sendiri. Keseluruhan operasi mengambil masa kurang daripada tiga puluh saat bagi setiap meja.
Halaman palsu yang terbuka merupakan tiruan hampir sempurna sebuah halaman pesanan atau pembayaran: logo yang tepat, warna jenama yang tepat, kadangkala termasuk nama restoran itu sendiri. Pelanggan, yang yakin sedang menyemak menu hari ini, memasukkan butiran kad bank mereka ke sebuah laman web penipuan.
Pada tahun 2025 dan awal 2026, kes-kes yang didokumentasikan dikesan di Lyon (Presqu'île, Confluence), Paris (arondisemen ke-11 dan ke-18) dan Bordeaux (daerah Saint-Pierre). Teknik ini berkembang dengan pantas: menurut platform jenayah siber Pharos di Perancis, laporan phishing kod QR meningkat 340% antara 2024 dan 2026.
Restoran yang beralih kepada menu digital tanpa perlindungan fizikal (kod QR terukir, pemegang berkunci) merupakan sasaran utama. Premis kecil yang mencetak sendiri dirian mereka di atas kertas biasa adalah yang paling terdedah.
Cara mengesannya
Sebelum mengimbas, periksa kod QR secara fizikal. Pelekat palsu selalunya tersasar sedikit, dengan tepi yang bertindih atau kualiti cetakan yang berbeza daripada bahan restoran yang lain.
Gunakan pembaca QR yang memaparkan URL penuh sebelum membuka pautan. Aplikasi Kamera asli iOS dan pembaca terbina dalam Android biasanya memaparkan URL, luangkan seketika untuk membacanya. Penyerang menggunakan typosquatting: 'carte-restaurant-lyon.com' dan bukannya laman web rasmi premis tersebut.
Berhati-hatilah terutamanya jika halaman yang terbuka meminta butiran kad bank hanya untuk melihat menu. Tiada restoran yang sah menyekat akses menu di sebalik pembayaran.
Jika ragu-ragu, minta kakitangan menunjukkan kad menu atau kod QR yang dipaparkan dalam antara muka pentadbiran mereka: bukan yang ada pada dirian di atas meja.
Apa yang dilakukan Trasimène
Trasimène menawarkan perlindungan kod QR masa nyata. Setiap URL yang diekstrak daripada kod QR disemak dengan beberapa pangkalan data phishing (Google Safe Browsing, suapan proprietari Trasimène) sebelum halaman dimuatkan.
Jika URL dikenal pasti sebagai mencurigakan atau tergolong dalam domain yang baru didaftarkan dengan ciri-ciri phishing yang lazim, halaman itu disekat dan satu amaran muncul: dengan pilihan untuk melaporkan kod QR terus daripada aplikasi.
Perlindungan ini berjalan sepenuhnya di latar belakang, tanpa memerlukan sebarang tindakan manual. Anda mengimbas seperti biasa; Trasimène menyemak secara senyap.
Kewaspadaan tetap menjadi barisan pertahanan pertama. Sekali pandang sebelum mengimbas, membaca URL sebelum menaip, bertanya apabila ragu-ragu: tabiat mudah ini sudah cukup untuk menggagalkan sebahagian besar serangan kod QR. Dan dengan aplikasi keselamatan yang betul, tiada sebab untuk tidak mengautomasikannya.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
- NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
- National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
- ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Lindungi diri anda daripada phishing QR