Blog
Undersøkelse·24 avril 2026·8 min lesetid

Restaurantens QR-kode er ikke alltid det du tror.

Et klistremerke plassert over originalen, og dagens meny blir til en falsk betalingsside. Vi brukte en måned på å observere fenomenet i Lyon, Paris og Bordeaux. Hva vi lærte: og hvordan du slutter å gå på limpinnen.

ME
Mohamed ESSID
Grunnlegger, Trasimène

Klistremerke-teknikken

Metoden er avvæpnende enkel. En kriminell går inn på en restaurant, får øye på QR-kodestativene på bordene eller ved inngangen, og limer et nytrykt klistremerke oppå: med sin egen QR-kode. Hele operasjonen tar mindre enn tretti sekunder per bord.

Den falske siden som åpnes, er en nesten perfekt kopi av en bestillings- eller betalingsside: riktige logoer, riktige merkefarger, av og til til og med restaurantens navn. Kunden, overbevist om at han eller hun blar i dagens meny, taster inn bankkortopplysningene sine på et svindelnettsted.

I 2025 og tidlig i 2026 ble dokumenterte tilfeller observert i Lyon (Presqu'île, Confluence), Paris (11. og 18. arrondissement) og Bordeaux (Saint-Pierre-kvarteret). Teknikken vokser raskt: ifølge den franske plattformen for nettkriminalitet, Pharos, økte antallet meldinger om QR-kode-phishing med 340 % mellom 2024 og 2026.

Restauranter som går over til digitale menyer uten fysisk beskyttelse (graverte QR-koder, låste holdere) er de fremste målene. Små spisesteder som selv skriver ut stativene sine på vanlig papir, er de mest sårbare.

Slik oppdager du det

Før du skanner, undersøk QR-koden fysisk. Falske klistremerker sitter ofte litt skjevt, med kanter som overlapper eller en trykkvalitet som skiller seg fra resten av restaurantens materiell.

Bruk en QR-leser som viser hele URL-en før lenken åpnes. Den innebygde Kamera-appen på iOS og de innebygde leserne på Android viser vanligvis URL-en, ta deg tid til å lese den. Angriperne bruker typosquatting: «carte-restaurant-lyon.com» i stedet for stedets offisielle nettside.

Vær spesielt på vakt hvis siden som åpnes, ber om bankkortopplysninger bare for å vise en meny. Ingen seriøs restaurant krever betaling for å få tilgang til menyen.

Er du i tvil, be en ansatt direkte om å vise deg menykortet eller QR-koden slik den vises i deres administrasjonsgrensesnitt: ikke den på bordstativet.

Dette gjør Trasimène

Trasimène har innebygd QR-kode-beskyttelse i sanntid. Hver URL som hentes ut fra en QR-kode, sjekkes mot flere phishing-databaser (Google Safe Browsing, Trasimènes egne feeder) før siden lastes inn.

Hvis URL-en gjenkjennes som mistenkelig eller tilhører et nylig registrert domene med typiske phishing-kjennetegn, blokkeres siden og et varsel dukker opp: med mulighet til å rapportere QR-koden direkte fra appen.

Denne beskyttelsen kjører helt i bakgrunnen, uten at du trenger å gjøre noe manuelt. Du skanner som vanlig; Trasimène sjekker i det stille.

Er du i tvil, be restauranten vise deg QR-koden i administrasjonsgrensesnittet sitt eller på et offisielt dokument: ikke den på bordstativet.

Årvåkenhet er fortsatt den første forsvarslinjen. Et raskt blikk før du skanner, å lese URL-en før du taster, å stille et spørsmål når du er i tvil: disse enkle vanene er nok til å avverge de aller fleste QR-kode-angrep. Og med den rette sikkerhetsappen er det ingen grunn til å la være å automatisere dem.

Kilder
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène: mobilsikkerhet

Beskytt deg mot QR-phishing

Last ned Trasimène →
Relaterte artikler
Tilbake til bloggen