Blog
Preiskava·24 avril 2026·8 min branja

QR koda v restavraciji ni vedno tisto, kar mislite.

Nalepka čez izvirnik in dnevni meni se spremeni v lažno plačilno stran. Mesec dni smo opazovali ta pojav v Lyonu, Parizu in Bordeauxu. Kaj smo se naučili: in kako se temu izogniti.

ME
Mohamed ESSID
Ustanovitelj, Trasimène

Tehnika z nalepko

Metoda je razorožujoče preprosta. Storilec vstopi v restavracijo, opazi stojala z QR kodami na mizah ali pri vhodu in nanje prilepi sveže natisnjeno nalepko: s svojo lastno QR kodo. Celotno dejanje traja manj kot trideset sekund na mizo.

Lažna stran, ki se odpre, je skoraj popolna kopija strani za naročanje ali plačilo: pravi logotipi, prave barve blagovne znamke, včasih celo ime restavracije. Gost, prepričan, da brska po današnjem meniju, vnese podatke svoje bančne kartice na goljufivo spletno mesto.

V letu 2025 in na začetku leta 2026 so bili dokumentirani primeri opaženi v Lyonu (Presqu'île, Confluence), Parizu (11. in 18. okrožje) in Bordeauxu (četrt Saint-Pierre). Tehnika se hitro širi: po podatkih francoske platforme za kibernetsko kriminaliteto Pharos so se prijave phishinga prek QR kod med letoma 2024 in 2026 povečale za 340 %.

Restavracije, ki preidejo na digitalne menije brez fizične zaščite (vgravirane QR kode, zaklenjena stojala), so glavne tarče. Najbolj ranljivi so majhni lokali, ki si stojala natisnejo sami na navadnem papirju.

Kako jo prepoznati

Pred skeniranjem QR kodo fizično preglejte. Lažne nalepke so pogosto rahlo neporavnane, z robovi, ki se prekrivajo, ali s kakovostjo tiska, ki se razlikuje od ostalega gradiva restavracije.

Uporabite bralnik QR kod, ki pred odpiranjem povezave prikaže celoten URL. Aplikacija Camera na iOS-u in vgrajeni bralniki na Androidu URL običajno prikažejo, vzemite si trenutek, da ga preberete. Napadalci uporabljajo typosquatting: »carte-restaurant-lyon.com« namesto uradnega spletnega mesta lokala.

Bodite še posebej previdni, če stran, ki se odpre, zahteva podatke bančne kartice zgolj za ogled menija. Nobena legitimna restavracija ne pogojuje dostopa do menija s plačilom.

Če dvomite, prosite osebje, naj vam neposredno pokaže jedilnik ali QR kodo, prikazano v njihovem skrbniškem vmesniku: ne tiste na miznem stojalu.

Kaj počne Trasimène

Trasimène vključuje zaščito pred QR kodami v realnem času. Vsak URL, izluščen iz QR kode, se pred nalaganjem strani preveri v več phishing bazah podatkov (Google Safe Browsing, lastniški viri Trasimène).

Če je URL prepoznan kot sumljiv ali pripada nedavno registrirani domeni z značilnimi lastnostmi phishinga, se stran blokira in prikaže se opozorilo: z možnostjo, da QR kodo prijavite neposredno iz aplikacije.

Ta zaščita deluje popolnoma v ozadju, brez potrebe po ročnem posredovanju. Vi skenirate kot običajno, Trasimène pa tiho preverja.

Če dvomite, prosite restavracijo, naj vam pokaže QR kodo v svojem skrbniškem vmesniku ali na uradnem dokumentu: ne na miznem stojalu.

Pozornost ostaja prva obrambna črta. Hiter pogled pred skeniranjem, branje URL-ja, preden začnete tipkati, vprašanje ob dvomu: te preproste navade zadostujejo, da premagate veliko večino napadov prek QR kod. In s pravo varnostno aplikacijo ni razloga, da jih ne bi avtomatizirali.

Viri
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène: mobilna varnost

Zaščitite se pred QR phishingom

Prenesi Trasimène →
Sorodni članki
Nazaj na blog