Blog
Śledztwo·24 avril 2026·8 min czytania

Kod QR w restauracji nie zawsze jest tym, za co go bierzesz.

Naklejka nalepiona na oryginał: i menu dnia zamienia się w fałszywą stronę płatności. Przez miesiąc obserwowaliśmy to zjawisko w Lyonie, Paryżu i Bordeaux. Oto czego się dowiedzieliśmy i jak przestać dawać się nabierać.

ME
Mohamed ESSID
Założyciel, Trasimène

Technika naklejki

Metoda jest rozbrajająco prosta. Przestępca wchodzi do restauracji, wypatruje stojaków z kodami QR na stolikach lub przy wejściu i przykleja na nie świeżo wydrukowaną naklejkę: z własnym kodem QR. Cała operacja zajmuje mniej niż trzydzieści sekund na stolik.

Fałszywa strona, która się otwiera, to niemal idealna kopia strony zamówień lub płatności: właściwe logo, właściwe barwy marki, czasem nawet nazwa restauracji. Klient, przekonany, że przegląda dzisiejsze menu, wpisuje dane swojej karty bankowej na oszukańczej witrynie.

W 2025 roku i na początku 2026 udokumentowane przypadki odnotowano w Lyonie (Presqu'île, Confluence), Paryżu (11. i 18. dzielnica) oraz Bordeaux (dzielnica Saint-Pierre). Technika ta szybko się rozprzestrzenia: według francuskiej platformy do zwalczania cyberprzestępczości Pharos liczba zgłoszeń phishingu z kodów QR wzrosła o 340% w latach 2024 2026.

Restauracje przechodzące na cyfrowe menu bez fizycznego zabezpieczenia (grawerowane kody QR, zamykane uchwyty) są głównym celem. Najbardziej narażone są małe lokale, które samodzielnie drukują swoje stojaki na zwykłym papierze.

Jak to rozpoznać

Przed zeskanowaniem obejrzyj kod QR z bliska. Fałszywe naklejki są często lekko przesunięte, z krawędziami zachodzącymi na siebie albo jakością druku odbiegającą od reszty materiałów restauracji.

Używaj czytnika kodów QR, który pokazuje pełny adres URL przed otwarciem linku. Natywna aplikacja Aparat w iOS oraz wbudowane czytniki Androida na ogół wyświetlają adres URL, poświęć chwilę, by go przeczytać. Napastnicy stosują typosquatting: „carte-restaurant-lyon.com” zamiast oficjalnej strony lokalu.

Zachowaj szczególną ostrożność, jeśli otwierająca się strona prosi o dane karty bankowej tylko po to, by wyświetlić menu. Żadna prawdziwa restauracja nie ukrywa dostępu do menu za płatnością.

W razie wątpliwości poproś pracownika, by pokazał ci kartę menu albo kod QR wyświetlany w jego panelu administracyjnym: a nie ten ze stojaka na stoliku.

Co robi Trasimène

Trasimène zapewnia ochronę kodów QR w czasie rzeczywistym. Każdy adres URL wyodrębniony z kodu QR jest sprawdzany w wielu bazach phishingu (Google Safe Browsing, autorskie źródła Trasimène), zanim strona się załaduje.

Jeśli adres URL zostanie rozpoznany jako podejrzany lub należy do niedawno zarejestrowanej domeny o typowych cechach phishingu, strona zostaje zablokowana i pojawia się ostrzeżenie: z możliwością zgłoszenia kodu QR bezpośrednio z aplikacji.

Ta ochrona działa w całości w tle, bez potrzeby jakiegokolwiek ręcznego działania. Ty skanujesz jak zwykle; Trasimène sprawdza po cichu.

W razie wątpliwości poproś restaurację o pokazanie kodu QR w jej panelu administracyjnym lub w oficjalnym dokumencie: a nie ze stojaka na stoliku.

Czujność wciąż pozostaje pierwszą linią obrony. Krótkie spojrzenie przed zeskanowaniem, przeczytanie adresu URL zanim cokolwiek wpiszesz, jedno pytanie w razie wątpliwości: te proste nawyki wystarczą, by udaremnić zdecydowaną większość ataków z użyciem kodów QR. A z odpowiednią aplikacją zabezpieczającą nie ma powodu, by ich nie zautomatyzować.

Źródła
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène: bezpieczeństwo mobilne

Chroń się przed phishingiem z kodów QR

Pobierz Trasimène →
Powiązane artykuły
Powrót do bloga