QR-koodihuijaus: 7 lukua pöytäsi väärennetyn tarran takana (Luvut 2026) | HappyChef
Digitaalisuus & Data

QR-koodihuijaus: 7 lukua pöytäsi väärennetyn tarran takana

Pöydälläsi oleva tarra näyttää täsmälleen samalta kuin viime viikolla. Juuri siksi kukaan ei tarkista sitä.

Tässä artikkelissa
  1. Miksi "se on vain tarra" pitää ongelmaa yllä
  2. 7 lukua, joita useimmat ravintolat eivät ole koskaan etsineet
  3. Laske se omalle ravintolallesi
  4. Näin korjaat tämän huomenna, ilman kokonaan uutta järjestelmää
  5. Lyhyt vastaus

Jossain terassilla, ruokahallissa tai ikkunapöydässä joku liimaa tänään tarran jo valmiiksi olleen QR-koodin päälle. Ei tällä kertaa parkkiautomaattiin – vaan koodiin, jolla vieraasi avaavat ruokalistan, tilaavat tai maksavat laskun. Kysymys ei ole siitä, voiko näin käydä. Kysymys on siitä, kuinka usein se jo tapahtuu, miksi lähes kukaan ei huomaa sitä, ja mitä se todella maksaa verrattuna siihen, mitä korjaus maksaa.

Neljä vuotta sitten lähes yhdelläkään ravintolalla ei ollut QR-koodia pöydällä. Tänään suurimmalla osalla on vähintään yksi: ruokalistaa, tilaamista ja yhä useammin myös laskun maksamista varten. Muutos tapahtui salamannopeasti, eikä kukaan ole sillä välin pysähtynyt pohtimaan yksinkertaista kysymystä: mistä vieras oikeastaan tietää, että skannaamansa tarra on todella sinun?

Vastaus on: hän ei tiedä. QR-koodi on mustavalkoinen kuvio ilman minkäänlaista tunnistettavaa lähettäjää – ei logoa, ei osoiteriviä tarkistettavaksi, ei sitä "täsmääkö tämä" -tunnetta, joka herää epäilyttävän sähköpostilinkin kohdalla. Juuri se tekee siitä täydellisen kohteen sille, mitä kyberturvallisuustutkijat kutsuvat nimellä "quishing": QR-koodi plus phishing.

Tämä artikkeli ei käsittele QR-tilaamisen hyötyjä – niistä on jo kerrottu erikseen tällä sivustolla, ja ne ovat todellisia. Se käsittelee sitä, mitä tapahtuu, kun joku muu kuin sinä liimaa tarran omalle pöydällesi, ja se on fyysinen vastine omien järjestelmiesi kyberturvallisuudelle, josta on myös kirjoitettu erikseen – tämä on hyökkäys, joka ei koske wifiäsi tai kassajärjestelmääsi, vaan sitä paperinpalaa pöydällä 4.

Seitsemän lukua, tässä järjestyksessä: miksi tämä on ongelma vasta nyt, miltä vaihto käytännössä näyttää, miksi vieraasi eivät huomaa sitä, mitä yksi skannattu tarra keskimäärin maksaa, laskutoimitus joka tekee siitä rikolliselle kannattavaa, mitä poliisi ja viranomaiset jo sanovat asiasta, ja korjaus joka maksaa lähes ei mitään.

Miksi "se on vain tarra" pitää ongelmaa yllä

Useimmilla ravintoloilla ei ole minkäänlaista rutiinia omien QR-koodiensa tarkistamiseen, samasta syystä kuin laskuttaan maksamatta poistuvan asiakkaan kohdalla: sitä ei ole koskaan ajateltu loppuun asti. Tarra liimataan kerran avajaisissa, eikä kukaan katso sitä sen jälkeen enää – paitsi kun se irtoaa tai likaantuu.

Juuri siinä ikkunassa tämä huijaus elää. Korvaava tarra, samalla värillä ja suunnilleen samankokoisena kuin alkuperäinen, ei erotu kiireisen vuoron aikana kenellekään – ei vieraalle, ei tarjoilijalle joka kulkee ohi neljä lautasta käsissään, eikä omistajalle joka pyörittää salia sen sijaan että tarkastaisi jokaisen pöydän.

Loppuartikkeli rakentuu sen varaan, mitä asiasta todella tiedetään: miksi hyökkäyspinta on olemassa vasta nyt, miltä vaihto käytännössä näyttää, mitä se maksaa kun se menee pieleen, ja se yksi tapa joka pienentää riskiä nopeimmin – ei uusi järjestelmä, vaan tarra jota ei voi vain noin vain vaihtaa.

Ilmainen opas Kaikki digitaalisuudesta ravintolassasi, yhdessä oppaassa QR-tilaamisesta kyberturvallisuuteen – täydellinen opas ravintolasi digitaaliseen puoleen. Lue opas

7 lukua, joita useimmat ravintolat eivät ole koskaan etsineet

Jokainen näistä luvuista pitää yksinään paikkansa ja tulee virallisesta lähteestä tai julkaistusta tutkimuksesta – yksikään alla oleva luku ei ole tämän sivuston oma arvio. Yhdessä ne selittävät, miksi QR-tarra ei ole koristetta, vaan osa maksuinfrastruktuuria, joka ansaitsee yhtä paljon huomiota kuin kassajärjestelmäsi.

1. Miksi tämä on ongelma vasta nyt

Ennen vuotta 2020 hyökkäyspintaa tuskin oli olemassa: QR-koodit ravintolapöydillä olivat kuriositeetti, ei infrastruktuuria. Tämä on muuttunut. Maailmanlaajuisesti 75 % ravintoloista käyttää nykyään QR-koodia ruokalistaan, tilaamiseen tai maksamiseen – muutos joka tapahtui alle viidessä vuodessa.

Jokainen lisäämäsi QR-koodi on uusi pala luottamusta, jota pyydät vieraalta ilman että hän voi varmistaa, minne se johtaa. Yhden pöytätarran kohdalla riski on rajattu. Ruokalistan, tilauspainikkeen ja maksulinkin kohdalla se on kolme erillistä tilaisuutta, jonka rikollinen voi tarttua.

Tämä ei ole syy luopua QR-koodeista – helppous ja kustannussäästöt ovat todellisia, ja tämä sivusto on kirjoittanut niistä jo erikseen. Se on kuitenkin syy, miksi loppuartikkelin lukeminen kannattaa: hyökkäyspinta on uusi, eivätkä useimpien ravintoloiden tavat sen suojaamiseksi vielä ole.

Miksi tämä on ongelma juuri nyt

Neljä lukua, kukin eri lähteestä – yhdessä syy siihen, miksi QR-tarra on tänään houkuttelevampi kohde kuin viisi vuotta sitten.

75% ravintoloista maailmanlaajuisesti käyttää QR-koodia ruokalistaan, tilaamiseen tai maksamiseen Ennen vuotta 2020 tätä hyökkäyspintaa tuskin oli olemassa
587% quishing-hyökkäysten kasvu vuodesta 2023 FBI on itse nimennyt sen nopeimmin kasvavaksi phishing-muodoksi
26% kaikista haitallisista linkeistä lähetetään nykyään QR-koodin kautta Ei enää perinteisen phishing-sähköpostin kautta
61% ihmisistä ei tunnista väärennettyä QR-koodia ennen skannaamista Sama tarra, sama koko – ei minkäänlaista merkkiä

Lähteet: KeepNet Labs / CNBC (heinäkuu 2025) kasvu- ja tunnistuslukujen osalta; QR-koodien käyttöä ravintoloissa koskeva alan tutkimus, 2025.

2. Miltä vaihto käytännössä näyttää

Menetelmä on hämmästyttävän yksinkertainen, ja juuri se tekee siitä toimivan: rikollinen tulostaa tarran, jossa on oma QR-koodi, suunnilleen samankokoisena ja samantyyppisellä materiaalilla kuin alkuperäinen, ja liimaa sen suoraan vanhan koodin päälle. Ei murtautumista, ei teknistä tietämystä järjestelmistäsi – vain sen verran pääsyä pöydälle kuin tarran liimaamiseen kuluu.

Belgian liittovaltion poliisi varoitti asiasta nimenomaisesti, kun Brysselin parkkiautomaatteja iskettiin täsmälleen tällä tavalla: väärennetty tarra oikean QR-koodin päällä, joka ohjasi käyttäjät valheelliselle maksusivulle. Yhdysvaltain FTC ja NYC Department of Transportation antoivat samankaltaisen varoituksen vastaavien parkkimittareihin ja sähköautojen latauspylväisiin kohdistuneiden tapausten jälkeen.

Ravintolapöydät ovat samalla kohdelistalla ruokalistojen, julisteiden ja maksupäätteiden kanssa – kaikkialla, missä QR-koodi voi olla jonkin aikaa ilman valvontaa. Mekanismi on aina sama: vieras skannaa sen, minkä hän uskoo olevan alkuperäinen, ja päätyy sivulle joka näyttää täsmälleen samalta.

3. Miksi vieraasi eivät huomaa sitä

QR-koodi ei paljasta kohdettaan ennen skannausta. Sähköpostilinkin kohdalla voit viedä hiiren sen päälle ja nähdä todellisen osoitteen – tarralla olevan mustavalkoisen neliön kohdalla se ei onnistu. Puhelimesi myös luottaa kameran kautta avattuun linkkiin nopeammin kuin samaan linkkiin sähköpostissa, juuri siksi että QR-skannaus tuntuu fyysiseltä, "turvalliselta" toimenpiteeltä.

Quishingiä koskeva kuluttajatutkimus, jonka CNBC analysoi FBI:n, FTC:n ja osavaltiotason tietojen perusteella, osoittaa että vain 39 % ihmisistä tunnistaa väärennetyn QR-koodin ennen skannaamista. Toisin sanoen: 61 % ei näe minkäänlaista eroa oikean tarrasi ja jonkun sen päälle liimaaman tarran välillä.

Kyse ei ole huolimattomista vieraista. Tarra, joka näyttää identtiseltä, on samassa paikassa ja antaa saman "skannaa minut" -tunteen, on suunniteltu hyödyntämään juuri sitä luottamusta – yhtä hyvin tarkkaavaisella vieraalla kuin kiireisellä.

4. Mitä yksi skannattu tarra keskimäärin maksaa

Kun vieras skannaa väärennetyn koodin, tapahtuu yksi kahdesta asiasta. Sivu näyttää maksuruudulta ja pyytää korttitietoja, jotka menevät suoraan rikolliselle – laskua ei siis koskaan makseta sinulle, vaikka vieras uskoo maksaneensa. Tai sivu jäljittelee ruokalistaasi tai tilausjärjestelmääsi ja kerää taustalla kirjautumistietoja tai henkilötietoja, joita käytetään myöhemmin identiteettivarkauteen.

CNBC:n analyysi FBI:n, FTC:n ja osavaltiotason tietojen perusteella (heinäkuu 2025) arvioi quishingin uhrin keskimääräiseksi tappioksi 1 225 dollaria – muunnettuna noin 1 265 €. Tämä on summa yhtä onnistunutta skannausta kohden, ei ravintolaa kohden: yksi haavoittuva pöytä voidaan iskeä useita kertoja ennen kuin kukaan huomaa.

Ravintolallesi vahinko on kaksinkertainen. Lasku, joka "maksettiin" väärennetyn sivun kautta, ei koskaan päädy tilillesi – ja vieras, joka kokee tulleensa petetyksi, syyttää siitä sinua, ei rikollista joka liimasi tarran. Se toinen osa, vieraan luottamus, ei näy missään kirjanpidossa mutta painaa usein eniten.

5. Laskutoimitus, joka tekee siitä rikolliselle kannattavaa

Väärennetyn tarran tulostaminen ja laminointi maksaa rikolliselle tuskin muutaman euron – samaa materiaalia ja samaa tulostinta kuin oikean tarran tekeminen. Verrattuna yli tuhannen euron keskimääräiseen tappioon onnistunutta skannausta kohden, se on tuotto jota harva muu petostyyppi vastaa.

Tämä laskutoimitus selittää myös, miksi quishing kasvaa niin nopeasti. Kyberturvallisuusyhtiö KeepNet Labsin luvut, joita CNBC lainaa, osoittavat quishing-hyökkäysten kasvaneen 587 % vuodesta 2023 – FBI itse on nimennyt sen nopeimmin kasvavaksi phishing-muodoksi. Samaan aikaan 26 % kaikista haitallisista linkeistä lähetetään nykyään QR-koodin kautta, ei enää perinteisen phishing-sähköpostin.

Rikolliselle ravintolan pöytä-QR-koodi on juuri oikea kohde: halpa väärentää, vaikea erottaa alkuperäisestä, ja taatusti useampi ihminen skannaa sen yhden vuoron aikana.

Laskutoimitus kolmena palkkina

Mitä huijaus maksaa rikolliselle, verrattuna siihen mitä se maksaa uhrille – ja mitä suojaus maksaa jossain siltä väliltä.

Mitä väärennetyn tarran tulostaminen maksaa rikolliselle
1 €
Mitä suojattu QR-koodi maksaa sinulle, kuukaudessa
17 €
Mitä yksi onnistunut skannaus keskimäärin maksaa uhrille
1 265 €

Viimeinen palkki on keskimääräinen tappio onnistunutta quishing-skannausta kohden (CNBC, heinäkuu 2025), muunnettuna omaan valuuttaasi. Kaksi ensimmäistä ovat suuntaa-antavia summia, ei tarkka hinnasto.

6. Mitä poliisi ja viranomaiset jo sanovat asiasta

Tämä ei ole tämän sivuston keksimä hypoteettinen skenaario – se on ongelma, jonka viranomaiset tunnustavat nimenomaisesti. Yhdysvaltain FBI varoitti ensimmäisen kerran tammikuussa 2022 rikollisista, jotka väärentävät QR-koodeja ohjatakseen uhreja haitallisille verkkosivuille, ja on toistanut varoituksen useaan otteeseen sen jälkeen, viimeksi vuonna 2025.

Lähempänä kotia Belgian liittovaltion poliisi varoitti nimenomaisesti "quishingistä", kun Brysselin parkkiautomaatteja iskettiin tällä tavalla, ja Belgian talousasioista vastaava viranomainen FOD Economie julkaisi oman kuluttajasivunsa QR-koodeista, joita käytetään väärennetyn laskun "maksamiseen". Molemmat mainitsevat ravintolapöydät, parkkimittarit ja maksupäätteet samassa yhteydessä haavoittuvina paikkoina.

Tämä viranomaistason tunnustus on itsessään luku: kun sekä Yhdysvaltain FBI että Belgian liittovaltion poliisi kuvaavat toisistaan riippumatta täsmälleen samaa menetelmää, kyse ei ole yksittäistapauksesta – se on vakiintunut petoskuvio, johon ravintolasi täytyy varautua.

7. Korjaus, joka maksaa lähes ei mitään

Halvin suoja on yksinkertaisin: älä jätä QR-koodiasi irtonaiseksi, vaihdettavaksi tarraksi. Laminoi se pöytäpintaan, kaiverra se telineeseen, tai tulosta se suoraan ruokalistaan irrallisen tarran sijaan – jokainen muoto, joka tekee sen päälle liimatusta tarrasta näkyvän, tekee suurimman osan työstä.

Toinen suojakerros ei maksa materiaalia, vain tavan: lisää "tarkista QR-koodit" avaus- ja sulkemiskierrokseesi. Tämä sivusto on kirjoittanut siitä jo erikseen – se on juuri sitä lyhyttä, toistuvaa tarkistusta varten, jota varten tuo tarkistuslista on olemassa, ja päälle liimattu tarra erottuu heti kohdennetulla katseella.

Kolmas vaihtoehto niille, jotka silti käyttävät irtotarroja: dynaaminen QR-koodi, joka vaihtuu tilauksen tai päivän mukaan ja jonka oma kassajärjestelmäsi luo, sen sijaan että se tulostettaisiin kerran ja käytettäisiin vuosia. Koodi, joka ei ole huomenna enää voimassa, ei ole rikolliselle enää houkutteleva kohde.

Laske se omalle ravintolallesi

Syötä omat lukusi. Tapahtumaprosentti on oletuksena varovainen arvio – tälle petostyypille ei ole luotettavaa ravintolakohtaista taajuutta, joten tämä on ajatusharjoitus, ei ennuste.

Tämä ei ole kirjanpitoa: kyse ei ole tarkasta summasta, vaan siitä, onko "altistuminen"-sarake suurempi kuin "suojaus"-sarake omalle ravintolallesi realistisilla oletuksilla.

Vuosittainen altistuminen verrattuna ehkäisyn kustannuksiin

Syötä omat lukusi – loput lasketaan puolestasi.

Arvioitu vuosittainen altistuminen
Näillä oletuksilla, 52 viikon aikana
Suojauksen kustannus, vuodessa
Syötetyllä kuukausikustannuksella
Nettoero, vuodessa
Altistuminen miinus suojauskustannus

Oletustapahtumaprosentti: 1 % viikoista – varovainen oletus, ei mitattu taajuus. Vaihda vapaasti oman arviosi mukaan.

Tämä on ajatusharjoitus omilla luvuillasi, ei kirjanpidollinen tae – korvaa jokainen oletus omalla kokemuksellasi.

Mitä työkalu ei mittaa: vieraan luottamus, joka menetetään kun hän kokee tulleensa petetyksi ja syyttää siitä ravintolaasi, ei tarraa liimannutta rikollista. Katso yllä oleva luku 4 – se osa vahingosta ei näy missään kirjanpidossa.

Ja mitä se ei koskaan korvaa: luku 7 pätee riippumatta siitä, mitä laskelma osoittaa – QR-koodi, jota ei voi vain noin vain vaihtaa, maksaa jokaisessa skenaariossa vähemmän kuin pelkkä tämän työkalun suojaus.

Näin korjaat tämän huomenna, ilman kokonaan uutta järjestelmää

Kolme askelta, tässä järjestyksessä – ei siksi, ettei muulla olisi väliä, vaan koska nämä kolme vaikuttavat nopeimmin siihen, mitä väärennetty QR-koodi todella maksaa sinulle.

1. Tee jokaisesta QR-koodista vaikea vaihtaa

  • Laminoi, kaiverra tai tulosta QR-koodisi suoraan materiaaliin – ei koskaan irtonaisena tarrana, jonka joskus nopeasti liimasit paikalleen.
  • Tee sama jokaiselle koodille, joka ei ole pöydällä: ruokalistat, julisteet ja itse maksupääte.
  • Koodi, joka näkyvästi vaurioituu jos joku liimaa jotain sen päälle, on heti vähemmän houkutteleva kohde.

2. Sisällytä tarkistus jo olemassa olevaan rutiiniin

  • Lisää "tarkista QR-koodit" avaus- ja sulkemiskierrokseesi – katso yllä oleva tarkistuslista.
  • Yksi nopea vilkaisu per pöytä valmistelun yhteydessä riittää; päälle liimattu tarra erottuu silloin heti.
  • Toista sama tarkistus julisteille ja maksupäätteille, ei vain pöydille.

3. Vertaa kustannusta suojaukseen, älä yksittäiseen tapaukseen

  • Käytä yllä olevaa laskuria omilla tilausmäärilläsi ja keskimääräisellä laskullasi.
  • Vertaa sitä summaa siihen, mitä laminointi, kaiverrus tai kassajärjestelmästä tuleva dynaaminen koodi maksaisi.
  • Toista laskelma kun QR-tilausten tai -maksujen osuutesi kasvaa huomattavasti.

Lyhyt vastaus

Väärennetty QR-koodi pöydälläsi ei ole kaukainen mahdollisuus – se on petoskuvio, jonka FBI, Belgian liittovaltion poliisi ja FOD Economie ovat kukin vahvistaneet toisistaan riippumatta, ja se kasvaa juuri siksi, että ravintolat itse ovat siirtyneet joukoittain QR-koodeihin.

Vahinko on kaksinkertainen: lasku joka ei koskaan päädy sinulle, ja vieras joka menettää luottamuksensa ravintolaan, jolla ei ollut asian kanssa mitään tekemistä. Molemmat osat painavat, vaikka vain yksi niistä näkyy kirjanpidossa.

Korjaus on pieni verrattuna siihen, mitä se estää: tee QR-koodeistasi vaikeasti vaihdettavia, ja sisällytä niiden tarkistus kierrokseen, jonka kuljet joka tapauksessa.

Usein kysytyt kysymykset

Mitä quishing tarkalleen ottaen on?

Quishing on QR-koodi plus phishing: rikollinen liimaa väärennetyn QR-koodin oikean päälle, jolloin skannaava henkilö päätyy väärennetylle maksu- tai kirjautumissivulle todellisen kohteen sijaan. Katso yllä oleva artikkeli siitä, miltä tämä näyttää ravintolassa.

Kuinka yleistä QR-koodihuijaus on ravintoloissa?

Tarkkaa ravintolakohtaista taajuutta ei ole olemassa, mutta kuvio on virallisesti vahvistettu: FBI, Belgian liittovaltion poliisi ja FOD Economie ovat kukin varoittaneet täsmälleen tästä menetelmästä pöydillä, parkkimittareissa ja maksupäätteissä. Katso yllä oleva luku 6.

Miten tunnistan väärennetyn QR-koodin?

Usein et tunnista sitä paljaalla silmällä lainkaan – vain 39 % ihmisistä huomaa eron ennen skannaamista. Luotettavin tarkistus ei ole se, näyttääkö koodi erilaiselta, vaan se, onko tarra liimattu toisen tarran päälle: tunnustele reunoja, tai käytä koodia jota ei voi ylipäätään korvata irtotarralla. Katso yllä olevat luvut 3 ja 7.

Mitä QR-koodihuijaus maksaa ravintolalle?

Keskimääräinen tappio onnistunutta skannausta kohden on noin 1 225 dollaria (CNBC, heinäkuu 2025), muunnettuna noin 1 150 € – lisäksi lasku, joka ei koskaan päädy omalle tilillesi kun väärennetty koodi johtaa maksusivulle, ja luottamus vieraalta joka syyttää huijauksesta ravintolaasi. Katso yllä oleva luku 4 ja laske omat lukusi työkalulla.

Onko QR-koodilla maksaminen ravintolassa turvallista?

Kyllä, kunhan koodia itseään ei voi korvata irtotarralla. Riski ei ole QR-koodin teknologiassa itsessään, vaan koodissa jonka kuka tahansa voi liimata päälle huomaamatta. Laminoitu, kaiverrettu tai dynaamisesti luotu koodi poistaa suurimman osan tästä riskistä. Katso yllä oleva luku 7.

Mikä auttaa eniten QR-koodihuijauksen estämisessä?

Kaksi asiaa yhdessä: tee koodista fyysisesti vaikea vaihtaa (laminointi, kaiverrus tai suora tulostus irtotarran sijaan), ja sisällytä sen tarkistus rutiiniin jonka kuljet joka tapauksessa, kuten avaus- ja sulkemiskierrokseen. Katso yllä oleva luku 7.

Kuka on vastuussa, jos vieras huijataan väärennetyn QR-koodin kautta?

Se riippuu olosuhteista ja vaihtelee maittain – tämä ei ole oikeudellista neuvontaa. Varmaa on se, että käytännössä vieras syyttää huijauksesta usein ravintolaa, jossa hän oli, riippumatta siitä kuka on oikeudellisesti vastuussa. Juuri tämä maineriski on syy, miksi ennaltaehkäisy on halvempaa kuin jälkikäteen selittäminen.