贴纸手法
手法简单得令人吃惊。犯罪分子走进一家餐厅,盯上桌上或门口摆放的 QR code 立牌,然后往上一贴 一张刚打印好的覆盖贴纸,上面是他们自己的 QR code。整套操作,每张桌子花不到三十秒。
打开的假页面几乎是点餐或支付页面的完美翻版:logo 正确、品牌配色正确,有时连餐厅名字都一模一样。顾客确信自己在看当天的菜单,于是在一个诈骗网站上输入了银行卡信息。
2025 年和 2026 年初,Lyon(Presqu'île、Confluence 一带)、Paris(第 11 和第 18 区)以及 Bordeaux(Saint-Pierre 街区)都记录到了此类案例。这一手法正在迅速蔓延:根据法国网络犯罪平台 Pharos 的数据,QR code 钓鱼举报在 2024 至 2026 年间增长了 340%。
那些改用电子菜单、却没有做物理防护(镌刻式 QR code、带锁的立牌架)的餐厅,是首要目标。用普通纸自行打印立牌的小店,则最为脆弱。
如何识破
扫码前,先动手检查一下 QR code。假冒贴纸往往会略微贴歪,边缘出现重叠,或者印刷质量与餐厅的其他物料明显不同。
使用会在打开链接前显示完整 URL 的扫码工具。iOS 原生相机应用和 Android 内置的扫码器通常都会显示 URL 花点时间读一读。攻击者会玩仿冒域名(typosquatting)的把戏:用「carte-restaurant-lyon.com」冒充餐厅的官方网站。
如果打开的页面仅仅为了看菜单就索要银行卡信息,要格外警惕。没有哪家正规餐厅会把查看菜单设成必须先付款。
如有疑问,直接请服务员出示纸质菜单,或让他们在后台管理界面里展示 QR code 而不是桌上立牌上的那个。
Trasimène 能做什么
Trasimène 内置实时 QR code 防护。每一个从 QR code 中解析出的 URL,都会在页面加载前比对多个钓鱼数据库(Google Safe Browsing、Trasimène 自有的威胁情报源)。
如果该 URL 被判定为可疑,或属于具有典型钓鱼特征的新近注册域名,页面就会被拦截并弹出警报 你还可以直接在应用内举报这个 QR code。
这项防护完全在后台运行,无需任何手动操作。你照常扫码,Trasimène 在后台默默把关。
警惕,始终是第一道防线。扫码前多看一眼、输入前先读一读 URL、有疑问时多问一句 这些简单的习惯,就足以挫败绝大多数 QR code 攻击。而借助一款合适的安全应用,你完全没有理由不把这些动作交给它自动完成。
- Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
- NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
- National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
- ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
抵御 QR code 钓鱼攻击