Blog
深度調查·24 avril 2026·8 min 閱讀

餐廳的 QR code,未必是你想的那樣。

一張貼紙蓋住原本的圖案,當日菜單就變成了假的付款頁面。我們花了一個月,在 Lyon、Paris 與 Bordeaux 觀察這個現象。以下是我們的發現 以及如何不再上當。

ME
Mohamed ESSID
創辦人,Trasimène

貼紙手法

這種手法簡單得令人不安。歹徒走進一家餐廳,看準桌上或門口的 QR code 立牌,把一張剛印好的貼紙蓋上去 換成他們自己的 QR code。整個過程每桌不到三十秒。

跳出來的假頁面幾乎是點餐或付款頁面的完美複製品:標誌一模一樣、品牌配色一致,有時甚至連餐廳名稱都有。顧客以為自己在瀏覽今日菜單,就在一個詐騙網站上輸入了銀行卡資料。

在 2025 年到 2026 年初,Lyon(Presqu'île、Confluence)、Paris(第 11 區與第 18 區)以及 Bordeaux(Saint-Pierre 區)都出現了有紀錄的案例。這種手法正在快速蔓延:根據法國網路犯罪通報平台 Pharos 的數據,QR code 釣魚通報在 2024 年到 2026 年間增加了 340%。

那些改用電子菜單卻沒有實體防護(雕刻式 QR code、上鎖立牌架)的餐廳,正是首要目標。用普通紙張自行列印立牌的小型店家,則最為脆弱。

如何識破

掃描前,先用眼睛檢查 QR code。假貼紙常常會略微歪斜,邊緣互相重疊,或印刷品質和餐廳其他物料明顯不同。

使用會在開啟連結前顯示完整網址的 QR code 讀取工具。iOS 內建的相機 App 以及 Android 內建的讀取器通常都會顯示網址 花點時間讀一下。攻擊者會利用仿冒網域(typosquatting):用「carte-restaurant-lyon.com」冒充店家的官方網站。

如果開啟的頁面只是為了看菜單就要求你輸入銀行卡資料,更要提高警覺。沒有一家正當餐廳會把菜單鎖在付款頁面後面。

若有疑慮,直接請店員拿菜單卡給你看,或請他們出示後台管理介面上顯示的 QR code 而不是桌上立牌那一個。

Trasimène 如何守護你

Trasimène 內建即時 QR code 防護。每一個從 QR code 解析出來的網址,都會在頁面載入前先比對多個釣魚資料庫(Google Safe Browsing、Trasimène 自有的情資來源)。

如果該網址被判定為可疑,或屬於一個近期才註冊、且帶有典型釣魚特徵的網域,頁面就會被攔截並跳出警示 你還能直接在 App 內檢舉這個 QR code。

這項防護完全在背景執行,不需要任何手動操作。你照常掃描,Trasimène 默默地為你把關。

若有疑慮,請餐廳出示後台管理介面或官方文件上的 QR code 而不是桌上那個立牌。

警覺,永遠是第一道防線。掃描前先看一眼、輸入資料前先讀網址、有疑慮時多問一句 光是這些簡單的習慣,就足以擊退絕大多數 QR code 攻擊。而只要搭配一款合適的資安 App,就沒有理由不把這些動作自動化。

資料來源
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform), "Le « quishing » : l'hameçonnage par QR code" (2024)
  2. NCSC (UK National Cyber Security Centre), "QR Codes – what's the real risk?"
  3. National Cyber Security Centre (Switzerland / NCSC-CH), "Be careful when scanning: the hidden dangers of tampered QR codes" (2025)
  4. ENISA (European Union Agency for Cybersecurity), "ENISA Threat Landscape 2025" (October 2025)
Trasimène:行動安全

防範 QR code 釣魚攻擊

下載 Trasimène →
相關文章
返回部落格