U ovom članku
Negdje na terasi, u food hallu ili za stolom kraj prozora, netko danas lijepi naljepnicu preko QR koda koji je već bio ondje. Ovaj put ne na parkirnom automatu — nego na kodu putem kojeg Vaši gosti otvaraju jelovnik, naručuju ili plaćaju račun. Pitanje nije može li se to dogoditi. Pitanje je koliko se često to već događa, zašto to gotovo nitko ne primijeti, i koliko to zaista košta u odnosu na to koliko košta rješenje.
Prije četiri godine gotovo nijedan restoran nije imao QR kod na stolu. Danas ih većina ima barem jedan: za jelovnik, za naručivanje, a u sve više objekata i za plaćanje računa. Ta se promjena dogodila munjevito, a pritom se gotovo nitko nije zapitao jednostavno pitanje: kako gost uopće zna da je naljepnica koju skenira zaista Vaša?
Odgovor je: ne zna. QR kod je crno-bijeli uzorak bez ikakvog prepoznatljivog pošiljatelja — bez logotipa, bez adresne trake koju bi mogao provjeriti, bez onog osjećaja "je li ovo u redu?" koji izaziva sumnjiva poveznica u e-poruci. Upravo to čini savršenom metom za ono što istraživači kibersigurnosti nazivaju "quishing": QR kod plus phishing.
Ovaj članak nije o prednostima naručivanja putem QR koda — o tome je već posebno pisano na ovoj stranici, i te su prednosti stvarne. Ovaj je o tome što se događa kada netko drugi, a ne Vi, zalijepi naljepnicu na Vaš vlastiti stol, i fizički je pandan postojećem vodiču kroz kibersigurnost na ovoj stranici, koji se bavi zaštitom Vaših vlastitih sustava — ovo je napad koji nikada ne dotiče Vaš Wi-Fi ili Vaš blagajnički sustav, već samo komadić papira za stolom broj 4.
Sedam brojki, ovim redoslijedom: zašto je ovo problem tek sada, kako izmjena izgleda u praksi, zašto je Vaši gosti ne vide, koliko prosječno košta jedna skenirana naljepnica, kalkulacija zbog koje se to prevarantu isplati, što o tome već kažu policija i nadzorna tijela, te rješenje koje gotovo ništa ne košta.
Zašto stav "to je samo naljepnica" održava problem
Većina objekata nema nikakvu rutinu provjere vlastitih QR kodova, iz istog razloga zbog kojeg se ne provjerava ni gost koji ode bez plaćanja: o tome se nikada nije eksplicitno razmišljalo. Naljepnica se zalijepi jednom, prilikom otvaranja, i nakon toga je nitko više ne pogleda — osim kada se odlijepi ili zaprlja.
Upravo u tom prozoru živi ova prijevara. Zamjenska naljepnica, iste boje i približno iste veličine kao original, ne upada u oči tijekom prometne smjene — ni gostu, ni konobaru koji prolazi s četiri tanjura odjednom, ni vlasniku koji vodi salu umjesto da pregledava svaki stol.
Ostatak ovog članka temelji se na onome što se stvarno zna: zašto ova napadna površina postoji tek sada, kako izmjena izgleda u praksi, koliko košta kad nešto krene po zlu, i koja navika najbrže smanjuje rizik — ne novi sustav, nego QR kod koji se ne može tek tako zamijeniti.
Besplatni vodič Sve o digitalnom u Vašem restoranu, u jednom vodiču Od naručivanja putem QR koda do kibersigurnosti — potpuni vodič kroz digitalnu stranu Vašeg restorana. Pročitajte vodič7 brojki koje većina objekata nikada nije potražila
Svaka od ovih brojki stoji sama za sebe i potječe iz službenog izvora ili objavljenog istraživanja — nijedna od njih nije procjena ove stranice. Zajedno objašnjavaju zašto QR naljepnica nije ukras, nego dio platne infrastrukture koji zaslužuje jednaku pažnju kao Vaš blagajnički sustav.
1. Zašto je ovo problem tek sada
Prije 2020. napadna površina jedva da je postojala: QR kodovi na restoranskim stolovima bili su kuriozitet, ne infrastruktura. To se promijenilo. Diljem svijeta danas 75% restorana koristi QR kod za jelovnik, naručivanje ili plaćanje — promjena koja se dogodila za manje od pet godina.
Svaki QR kod koji dodate novi je komadić povjerenja koji tražite od gosta, bez ikakve mogućnosti da provjeri kamo vodi. Uz jednu naljepnicu na stolu, to je ograničen rizik. Uz jelovnik, gumb za naručivanje i poveznicu za plaćanje, to su tri odvojene prilike koje prevarant može iskoristiti.
To nije razlog da prestanete koristiti QR kodove — udobnost i ušteda troškova su stvarne, i o njima je ova stranica već posebno pisala. No to je razlog zašto se isplati pročitati ostatak članka: napadna površina je nova, a navike za njezinu zaštitu u većini objekata to još nisu.
Četiri brojke, svaka iz zasebnog izvora — zajedno razlog zašto je QR naljepnica danas privlačnija meta nego prije pet godina.
Izvori: KeepNet Labs / CNBC (srpanj 2025.) za podatke o rastu i otkrivanju; podaci o prihvaćanju QR kodova iz sektorskog istraživanja o korištenju QR kodova u restoranima, 2025.
2. Kako izmjena izgleda u praksi
Metoda je zapanjujuće jednostavna, i upravo to je čini djelotvornom: prevarant tiska naljepnicu s vlastitim QR kodom, približno iste veličine i na sličnom materijalu kao original, i jednostavno je zalijepi preko postojećeg koda. Nema provale, nije potrebno nikakvo tehničko znanje o Vašim sustavima — samo pristup stolu na vrijeme potrebno da se zalijepi naljepnica.
Belgijska savezna policija izričito je upozorila na to nakon što su parkirni automati u Bruxellesu napadnuti na upravo ovaj način: lažna naljepnica preko pravog QR koda, koja je korisnike slala na lažnu stranicu za plaćanje. Američka FTC i prometna uprava New Yorka (NYC Department of Transportation) izdale su gotovo identična upozorenja nakon sličnih slučajeva na parkirnim automatima i punionicama za električna vozila.
Restoranski stolovi na istom su popisu meta kao jelovnici, plakati i terminali za plaćanje — posvuda gdje QR kod može neko vrijeme ostati bez nadzora. Mehanizam je uvijek isti: gost skenira ono za što misli da je original, i završi na stranici napravljenoj da izgleda potpuno jednako.
3. Zašto Vaši gosti to ne vide
QR kod ne otkriva svoje odredište prije nego ga skenirate. Kod poveznice u e-poruci možete zadržati miš iznad nje i vidjeti pravi URL — kod crno-bijelog kvadratića na naljepnici to jednostavno nije moguće. Osim toga, Vaš telefon lakše vjeruje poveznici otvorenoj putem kamere nego istoj poveznici u e-poruci, upravo zato što skeniranje QR koda djeluje kao fizička, "sigurna" radnja.
Istraživanje ponašanja potrošača o quishingu, koje je analizirao CNBC na temelju podataka FBI-a, FTC-a i državnih tijela, pokazuje da samo 39% ljudi prepozna izmijenjeni QR kod prije nego što ga skenira. Drugim riječima: 61% ne vidi nikakvu razliku između Vaše prave naljepnice i one koju je netko zalijepio preko nje.
Ovo nije pitanje nepažljivih gostiju. Naljepnica koja izgleda identično, nalazi se na istom mjestu i daje isti osjećaj "skeniraj me", osmišljena je upravo da iskoristi to povjerenje — jednako uspješno kod pažljivog gosta kao i kod onog koji žuri.
4. Koliko prosječno košta jedna skenirana naljepnica
Kada gost skenira lažni kod, dogodi se jedno od dvoje. Stranica izgleda kao ekran za plaćanje i traži podatke o kartici koji odlaze izravno prevarantu — pa se račun nikada ne plati Vama, dok gost misli da je platio. Ili stranica nalikuje Vašem jelovniku ili sustavu za naručivanje i u pozadini prikuplja podatke za prijavu ili osobne podatke koji se kasnije koriste za krađu identiteta.
Analiza CNBC-a na temelju podataka FBI-a, FTC-a i državnih tijela (srpanj 2025.) procjenjuje prosječan gubitak po žrtvi quishinga na 1225 USD — odnosno otprilike 828 €. To je iznos po uspješnom skeniranju, ne po objektu: jedan ranjivi stol može biti pogođen više puta prije nego to itko primijeti.
Za Vaš restoran šteta je dvostruka. Račun koji je "plaćen" putem lažne stranice nikada ne stigne na Vaš račun — a gost koji se osjeća prevarenim to pripisuje Vama, a ne prevarantu koji je zalijepio naljepnicu. Taj drugi dio, povjerenje gosta, ne pojavljuje se ni u jednoj knjigovodstvenoj evidenciji, no često najviše teži.
5. Kalkulacija zbog koje se to prevarantu isplati
Tiskanje i laminiranje lažne naljepnice prevaranta stoji jedva nekoliko eura — isti materijal i isti pisač kao za pravu. U odnosu na prosječan gubitak veći od tisuću eura po uspješnom skeniranju, to je povrat koji rijetko koji drugi oblik prijevare može dostići.
Ta kalkulacija objašnjava i zašto quishing raste tako brzo. Prema podacima tvrtke za kibersigurnost KeepNet Labs, koje navodi CNBC, broj quishing napada porastao je za 587% od 2023. — sam FBI to je nazvao najbrže rastućim oblikom phishinga. Istovremeno se 26% svih zlonamjernih poveznica sada šalje putem QR koda, a ne više klasičnom phishing porukom.
Za prevaranta je QR kod na restoranskom stolu upravo prava meta: jeftino za krivotvorenje, teško razlikovati od originala, i zajamčeno da će ga tijekom jedne smjene skenirati više osoba.
Koliko prijevara košta prevaranta, u odnosu na koliko košta žrtvu — sa zaštitom negdje između.
Zadnji stupac prosječan je gubitak po uspješnom quishing skeniranju (CNBC, srpanj 2025.), preračunat u Vašu vlastitu valutu. Prva dva su ilustrativni iznosi reda veličine, a ne točan cjenik.
6. Što o tome već kažu policija i nadzorna tijela
Ovo nije hipotetski scenarij koji je izmislila ova stranica — to je problem koji vlade izričito priznaju. Američki FBI prvi je put upozorio u siječnju 2022. na prevarante koji mijenjaju QR kodove kako bi žrtve preusmjerili na zlonamjerne web-stranice, i to je upozorenje otad ponovio nekoliko puta, posljednji put 2025.
Bliže domu, belgijska savezna policija izričito je upozorila na "quishing" nakon što su parkirni automati u Bruxellesu napadnuti na ovaj način, a FOD Economie (belgijsko tijelo za gospodarska pitanja) objavilo je vlastitu stranicu za potrošače o QR kodovima koji se koriste za "plaćanje" lažnog računa. Oba tijela u istom dahu spominju restoranske stolove, parkirne automate i terminale za plaćanje kao ranjiva mjesta.
Ta razina službenog priznanja sama je po sebi brojka vrijedna pažnje: kada i američki FBI i belgijska savezna policija, neovisno jedno o drugome, opisuju potpuno istu metodu, to nije izolirani slučaj — to je uspostavljen obrazac prijevare na koji bi Vaš restoran trebao biti spreman.
7. Rješenje koje gotovo ništa ne košta
Najjeftinija zaštita ujedno je i najjednostavnija: prestanite ostavljati svoj QR kod kao zamjenjivu naljepnicu. Laminirajte ga u ploču stola, urežite ga u stalak, ili ga otisnite izravno na jelovnik umjesto kao zasebnu naljepnicu — svaki oblik koji čini vidljivim ako je nešto zalijepljeno preko njega, obavlja najveći dio posla.
Drugi sloj ne košta materijal, samo naviku: uvrstite "provjeru QR kodova" u svoju rundu otvaranja i zatvaranja. O tome je ova stranica već posebno pisala — riječ je upravo o onoj vrsti kratke, ponavljajuće provjere za koju postoji taj kontrolni popis, a naljepnica zalijepljena preko druge odmah upada u oči pri usmjerenom pogledu.
Treća je opcija za one koji ipak žele raditi sa zasebnim naljepnicama: dinamički QR kod koji se mijenja po narudžbi ili po danu, generiran izravno iz Vašeg vlastitog blagajničkog sustava umjesto da se otisne jednom i ponovno koristi godinama. Kod koji sutra više neće biti valjan prevarantu više nije privlačna meta.
Izračunajte za svoj vlastiti restoran
Unesite vlastite brojke. Postotak učestalosti incidenata zadano je postavljen na oprezno pretpostavku — ne postoji pouzdana učestalost po restoranu za ovu vrstu prijevare, pa je ovo misaona vježba, a ne prognoza.
Ovo nije knjigovodstvo: poanta nije točan iznos, nego je li stupac "izloženost" veći od stupca "zaštita" uz pretpostavke koje su realne za Vaš vlastiti restoran.
Godišnja izloženost u odnosu na trošak njezina sprječavanja
Unesite vlastite brojke — ostalo se izračunava samo.
—
Zadana učestalost incidenata: 1% tjedana — oprezna pretpostavka, a ne izmjerena učestalost. Slobodno je zamijenite vlastitom procjenom.
Ovo je misaona vježba s Vašim vlastitim brojkama, a ne knjigovodstveno jamstvo — svaku pretpostavku zamijenite vlastitim iskustvom.
Ono što alat ne mjeri: povjerenje gosta koji se osjeća prevarenim i to pripisuje Vašem restoranu, a ne prevarantu koji je zalijepio naljepnicu. Pogledajte brojku 4 iznad — taj dio štete ne pojavljuje se ni u jednoj knjigovodstvenoj evidenciji.
A ono što nikad ne zamjenjuje: brojka 7 iznad vrijedi bez obzira na to što kalkulacija pokaže — QR kod koji se ne može tek tako zamijeniti u svakom scenariju košta manje od same zaštite iz ovog alata.
Kako se ovim pozabaviti već sutra, bez potpuno novog sustava
Tri koraka, ovim redoslijedom — ne zato što ostalo ne broji, nego zato što ova tri imaju najbrži učinak na to koliko Vas izmijenjeni QR kod zaista košta.
1. Učinite svaki QR kod teškim za zamjenu
- Laminirajte, urežite ili otisnite svoje QR kodove izravno na materijal — nikada kao zasebnu naljepnicu koju ste jednom brzo zalijepili.
- Učinite isto za svaki kod izvan stola: jelovnike, plakate i sam terminal za plaćanje.
- Kod koji se vidljivo ošteti ako se nešto zalijepi preko njega, odmah je manje privlačna meta.
2. Uvrstite provjeru u rutinu koja već postoji
- Dodajte "provjeru QR kodova" u svoju rundu otvaranja i zatvaranja — pogledajte kontrolni popis iznad.
- Jedan brz pogled po stolu prilikom postavljanja dovoljan je; naljepnica zalijepljena preko druge odmah upada u oči.
- Ponovite istu provjeru na plakatima i terminalima za plaćanje, ne samo na stolovima.
3. Izračunajte trošak nasuprot zaštiti, a ne nasuprot incidentu
- Upotrijebite kalkulator iznad s vlastitim obujmom narudžbi i prosječnim računom.
- Usporedite taj iznos s onim koliko koštaju laminiranje, urezivanje ili dinamički kod iz Vašeg blagajničkog sustava.
- Ponovite izračun kad Vaš udio QR narudžbi ili plaćanja primjetno poraste.
Kratak odgovor
Izmijenjeni QR kod na Vašem stolu nije daleki scenarij — to je obrazac prijevare koji su FBI, belgijska savezna policija i FOD Economie svaki zasebno i neovisno potvrdili, a raste upravo zato što su sami restorani masovno prešli na QR kodove.
Šteta je dvostruka: račun koji nikada ne stigne do Vas, i gost koji gubi povjerenje u restoran koji s time nije imao nikakve veze. Oba dijela su bitna, iako se samo jedan pojavljuje u knjigovodstvu.
Rješenje je malo u odnosu na ono što sprječava: učinite svoje QR kodove teškima za zamjenu, i uvrstite njihovu provjeru u rundu koju već obilazite.