Hoe quishing werkt
Bij een quishingaanval vervangt een QR-code de verdachte link uit gewone phishing. De code kan in een e-mail, sms, brief of flyer binnenkomen, of op een echte code op een openbare plek zijn geplakt. Omdat mensen een QR-code niet met het oog kunnen lezen, zien ze de bestemming vaak pas als de pagina al is geopend.
De nepbladzijde bootst meestal iets vertrouwds na, zoals een bank, een bezorger, een parkeerbetaalsite of een inlog op het werk. Daarna vraagt hij om een wachtwoord, kaartnummer of andere gegevens, of dringt hij aan op een betaling.
Waarvoor autoriteiten hebben gewaarschuwd
In januari 2022 waarschuwde het Internet Crime Complaint Center van de FBI dat criminelen met QR-codes knoeiden om slachtoffers naar kwaadaardige sites om te leiden en geld te stelen. In december 2023 waarschuwde de Amerikaanse Federal Trade Commission consumenten dat oplichters schadelijke links in QR-codes verbergen, waaronder codes op parkeermeters en in onverwachte e-mails en sms’jes. In verschillende steden zijn nepstickers op parkeerautomaten gemeld.
- E-mails met een QR-code die vragen een account te verifiëren of een bezorging te herstellen
- Stickers op echte codes op parkeermeters en borden
- Sms’jes of brieven die een onbetaalde rekening of boete beweren
- Codes die aandringen op onmiddellijk handelen om een boete te vermijden
Hoe je jezelf beschermt
De beste verdediging is het linkvoorbeeld te lezen voordat je een gescande code opent, en onverwachte codes met dezelfde argwaan te behandelen als onverwachte links. Betaal of log niet in via een code die in een ongevraagde e-mail of sms kwam. Ga bij twijfel rechtstreeks naar de website of app van de organisatie in plaats van via de code.