Blog
Investigatíva·24 avril 2026·8 min čítania

QR kód v reštaurácii nie je vždy tým, čím sa zdá.

Nálepka prilepená cez originál: a z denného menu je zrazu falošná platobná stránka. Mesiac sme tento fenomén sledovali v Lyone, Paríži a Bordeaux. Čo sme zistili, a ako sa už nenechať nachytať.

ME
Mohamed ESSID
Zakladateľ, Trasimène

Technika nálepky

Metóda je odzbrojujúco jednoduchá. Podvodník vojde do reštaurácie, všimne si stojany s QR kódmi na stoloch alebo pri vchode a prelepí ich čerstvo vytlačenou krycou nálepkou: s vlastným QR kódom. Celá operácia trvá menej než tridsať sekúnd na jeden stôl.

Falošná stránka, ktorá sa otvorí, je takmer dokonalou kópiou objednávkovej alebo platobnej stránky: správne logá, správne farby značky, niekedy dokonca aj názov reštaurácie. Zákazník v presvedčení, že si prezerá dnešné menu, zadá údaje o svojej platobnej karte na podvodnej webovej stránke.

V roku 2025 a začiatkom roka 2026 boli zdokumentované prípady v Lyone (Presqu'île, Confluence), Paríži (11. a 18. obvod) a Bordeaux (štvrť Saint-Pierre). Táto technika sa rýchlo rozmáha: podľa francúzskej platformy pre kybernetickú kriminalitu Pharos vzrástol počet nahlásení QR phishingu medzi rokmi 2024 a 2026 o 340 %.

Reštaurácie, ktoré prejdú na digitálne menu bez fyzickej ochrany (gravírované QR kódy, uzamknuté držiaky), sú hlavnými cieľmi. Najzraniteľnejšie sú malé podniky, ktoré si stojany tlačia svojpomocne na obyčajný papier.

Ako to odhaliť

Pred naskenovaním si QR kód fyzicky prezrite. Falošné nálepky bývajú často mierne nakrivo, s prekrývajúcimi sa okrajmi alebo s kvalitou tlače odlišnou od ostatných materiálov reštaurácie.

Používajte čítačku QR kódov, ktorá pred otvorením odkazu zobrazí celú URL adresu. Natívna aplikácia Fotoaparát v iOS aj vstavané čítačky v Androide URL adresu zvyčajne zobrazia, chvíľu si ju prečítajte. Útočníci využívajú typosquatting: namiesto oficiálnej stránky podniku uvidíte „carte-restaurant-lyon.com“.

Buďte obzvlášť obozretní, ak stránka, ktorá sa otvorí, vyžaduje údaje o platobnej karte len na zobrazenie menu. Žiadna seriózna reštaurácia neschováva prístup k menu za platbu.

Ak máte pochybnosti, požiadajte personál priamo, aby vám ukázal jedálny lístok alebo QR kód zobrazený vo svojom administračnom rozhraní: nie ten na stojane na stole.

Čo robí Trasimène

Trasimène obsahuje ochranu QR kódov v reálnom čase. Každá URL adresa získaná z QR kódu sa ešte pred načítaním stránky overí voči viacerým databázam phishingu (Google Safe Browsing, vlastné zdroje Trasimène).

Ak je URL adresa vyhodnotená ako podozrivá alebo patrí k nedávno zaregistrovanej doméne s typickými znakmi phishingu, stránka sa zablokuje a zobrazí sa upozornenie: s možnosťou nahlásiť QR kód priamo z aplikácie.

Táto ochrana beží úplne na pozadí a nevyžaduje žiadny manuálny zásah. Skenujete ako obvykle; Trasimène kontroluje v tichosti.

Ak máte pochybnosti, požiadajte reštauráciu, aby vám ukázala QR kód vo svojom administračnom rozhraní alebo na oficiálnom dokumente: nie na stojane na stole.

Ostražitosť zostáva prvou líniou obrany. Rýchly pohľad pred naskenovaním, prečítanie URL adresy skôr, než čokoľvek napíšete, otázka v prípade pochybností: tieto jednoduché návyky stačia na zmarenie prevažnej väčšiny útokov cez QR kódy. A so správnou bezpečnostnou aplikáciou nie je dôvod ich neautomatizovať.

Zdroje
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène: mobilná bezpečnosť

Chráňte sa pred QR phishingom

Stiahnuť Trasimène →
Súvisiace články
Späť na blog