Техника с наклейкой
Метод обезоруживающе прост. Преступник заходит в ресторан, замечает подставки с QR-кодами на столах или у входа и наклеивает поверх свежеотпечатанную наклейку: со своим собственным QR-кодом. Вся операция занимает менее тридцати секунд на один стол.
Открывающаяся поддельная страница, почти безупречная копия страницы заказа или оплаты: те же логотипы, те же фирменные цвета, порой даже название ресторана. Посетитель, уверенный, что просматривает сегодняшнее меню, вводит данные своей банковской карты на мошенническом сайте.
В 2025 и в начале 2026 года задокументированные случаи наблюдались в Лионе (Presqu'île, Confluence), Париже (11-й и 18-й округа) и Бордо (квартал Saint-Pierre). Техника стремительно набирает обороты: по данным французской платформы по борьбе с киберпреступностью Pharos, число жалоб на фишинг через QR-коды выросло на 340% в период с 2024 по 2026 год.
Рестораны, переходящие на цифровые меню без физической защиты (гравированные QR-коды, запираемые держатели), становятся первоочередными целями. Наиболее уязвимы небольшие заведения, которые сами печатают свои подставки на обычной бумаге.
Как распознать подделку
Перед сканированием осмотрите QR-код физически. Поддельные наклейки часто немного смещены, их края перекрывают друг друга, а качество печати отличается от остальных материалов ресторана.
Используйте сканер QR-кодов, который показывает полный URL перед открытием ссылки. Штатное приложение «Камера» на iOS и встроенные сканеры Android обычно отображают URL, не поленитесь его прочитать. Злоумышленники прибегают к тайпсквоттингу: «carte-restaurant-lyon.com» вместо официального сайта заведения.
Будьте особенно осторожны, если открывшаяся страница запрашивает данные банковской карты лишь для того, чтобы показать меню. Ни один добросовестный ресторан не закрывает доступ к меню за платёжной формой.
Если сомневаетесь, попросите сотрудника напрямую показать вам меню или QR-код из его административного интерфейса: а не тот, что наклеен на подставке на столе.
Что делает Trasimène
Trasimène включает защиту QR-кодов в реальном времени. Каждый URL, извлечённый из QR-кода, проверяется по нескольким базам данных фишинга (Google Safe Browsing, собственные фиды Trasimène) ещё до загрузки страницы.
Если URL распознан как подозрительный или относится к недавно зарегистрированному домену с типичными признаками фишинга, страница блокируется и появляется предупреждение: с возможностью пожаловаться на QR-код прямо из приложения.
Эта защита работает полностью в фоновом режиме и не требует никаких действий с вашей стороны. Вы сканируете как обычно, а Trasimène проверяет молча.
Бдительность по-прежнему остаётся первой линией обороны. Беглый взгляд перед сканированием, чтение URL перед вводом данных, лишний вопрос при малейшем сомнении: этих простых привычек достаточно, чтобы свести на нет подавляющее большинство атак через QR-коды. А с подходящим приложением для безопасности нет никаких причин не автоматизировать эти шаги.
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
- NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
- National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
- ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Защититесь от фишинга через QR-коды