QR-codes zijn erg handig: je scant ze en komt meteen bij de URL of het document waar je moet zijn. Je komt ze dan ook regelmatig tegen: in een restaurant als link naar de digitale menukaart, als digitaal entreeticket voor een concert of om te betalen als je online iets gaat bestellen. Omdat ze steeds vaker voorkomen, zien oplichters hier ook een kans in. Dit doen zij door quishing. Dit is hetzelfde als phishing, maar dan via QR-codes. Lees in deze blog wat quishing precies is, hoe het werkt en hoe je kunt voorkomen dat het jou overkomt.
Wat is quishing?
Quishing is een samenvoeging van QR en phishing. Quishing lijkt dan ook heel erg op phishing, maar dan via QR-codes. Oplichters maken dan een QR-code die jou naar een valse website leidt. Deze valse QR-codes kun je op verschillende plekken vinden: in e-mails, sms’jes en zelfs op parkeerautomaten en laadpalen. Zo proberen zij persoonlijke gegevens of een betaling van jou te krijgen.
Hoe werkt quishing?
Bij quishing maken oplichters een nepwebsite aan. Dit kan een nagemaakte site zijn van bijvoorbeeld de website van een parkeerbedrijf. Vervolgens maken zij een QR-code aan die gekoppeld wordt aan deze nepwebsite. Deze kunnen zij dan op een parkeerautomaat plakken. Als je wilt betalen voor je parkeersessie, kun je de QR-code scannen en word je naar deze site geleid. Hier word je gevraagd om een betaling te doen. Doordat de site erg lijkt op die van het parkeerbedrijf, heb je misschien niet door dat het om een kwaadaardige website gaat. Zeker niet als je ‘even snel’ wilt betalen, omdat je bijvoorbeeld haast hebt.Â
Risico's van quishing
Oplichters maken gebruik van het feit dat QR-codes steeds vaker voorkomen. Veel mensen vertrouwen deze codes, waardoor ze deze ook gaan scannen. Ze verdenken niet dat het om een kwaadaardige website gaat, dus gaan door met een betaling of het invoeren van persoonlijke gegevens. En dit zonder enig idee dat ze slachtoffer van quishing zijn geworden. Dit kan vervelende gevolgen hebben:
- Diefstal van inloggegevens: Doordat de nagemaakte site op een echte site lijkt, kun je gewoon inloggen zoals je normaal zou doen. Hierdoor kunnen oplichters achter jouw inloggegevens komen.
- Financiële schade: Bij de omleiding naar een nepwebsite kun je op een betalingspagina terechtkomen. Als je betaalt, komt jouw geld bij de oplichter terecht.
- Installeren van malware: Via de QR-code kun je omgeleid worden naar applicaties of bestanden die ervoor kunnen zorgen dat er ongewenste software wordt geïnstalleerd op jouw apparaat.
- Vrijkomen van gevoelige gegevens: Zonder dat je het doorhebt, kun je ook gevoelige gegevens vrijgeven als je een QR-code scant. Denk hierbij aan je locatie of contactgegevens.
Quishing voorkomen
Nu je weet dat je kans hebt om slachtoffer te worden van quishing, vraag je je misschien af hoe je dit kunt voorkomen. Er zijn een aantal manieren hoe je quishing kunt herkennen en voorkomen:
- Controleer de URL: Nadat je de QR-code hebt gescand, controleer je de URL voordat je verder gaat. Hierbij let je goed op verkorte links, zoals bit.ly of is.gd. Voor een QR-code is het niet nodig om een link in te korten, dus dan weet je snel genoeg dat het om een nepwebsite gaat. Let hiernaast ook op spelfouten en omgewisselde letters in de link.
- Scan alleen bekende QR-codes: Scan alleen een QR-code als je zeker weet dat deze te vertrouwen is. Zoals in een restaurant of van een website die legitiem is. Ook de locatie waar je de QR-code vindt, kan veel zeggen. Locaties in openbare ruimtes, zoals treinstations en gewoon op straat, zijn verdacht.
- Gebruik een veilige QR-code scanner: Er zijn een aantal QR-scanners die verdachte URL’s herkennen en je een waarschuwing geven voordat je naar de website gaat. Microsoft Defender detecteert bijvoorbeeld een phishing QR-code en kan deze ook blokkeren.
Het is dus belangrijk om altijd goed op te blijven letten. Kijk eerst goed waar je de QR-code hebt gevonden, controleer altijd de URL en gebruik een beveiligde QR-scanner. Zo kun jij je optimaal wapenen tegen quishing-aanvallen!
Ook weten hoe jij je kunt wapenen tegen andere phishing aanvallen? Lees dan onze blog over phishing! 👇



