Quishing (QR-phishing)

Ook genoemd: QR-phishing, QR-code-phishing, QR-code-oplichting, QR code scam

Definitie

Quishing is phishing via een QR-code: een oplichter gebruikt een code om mensen naar een nepwebsite te sturen die wachtwoorden, betaalgegevens of persoonlijke informatie steelt, of die ongewenste software installeert.

Hoe quishing werkt

Bij een quishingaanval vervangt een QR-code de verdachte link uit gewone phishing. De code kan in een e-mail, sms, brief of flyer binnenkomen, of op een echte code op een openbare plek zijn geplakt. Omdat mensen een QR-code niet met het oog kunnen lezen, zien ze de bestemming vaak pas als de pagina al is geopend.

De nepbladzijde bootst meestal iets vertrouwds na, zoals een bank, een bezorger, een parkeerbetaalsite of een inlog op het werk. Daarna vraagt hij om een wachtwoord, kaartnummer of andere gegevens, of dringt hij aan op een betaling.

Waarvoor autoriteiten hebben gewaarschuwd

In januari 2022 waarschuwde het Internet Crime Complaint Center van de FBI dat criminelen met QR-codes knoeiden om slachtoffers naar kwaadaardige sites om te leiden en geld te stelen. In december 2023 waarschuwde de Amerikaanse Federal Trade Commission consumenten dat oplichters schadelijke links in QR-codes verbergen, waaronder codes op parkeermeters en in onverwachte e-mails en sms’jes. In verschillende steden zijn nepstickers op parkeerautomaten gemeld.

  • E-mails met een QR-code die vragen een account te verifiëren of een bezorging te herstellen
  • Stickers op echte codes op parkeermeters en borden
  • Sms’jes of brieven die een onbetaalde rekening of boete beweren
  • Codes die aandringen op onmiddellijk handelen om een boete te vermijden

Hoe je jezelf beschermt

De beste verdediging is het linkvoorbeeld te lezen voordat je een gescande code opent, en onverwachte codes met dezelfde argwaan te behandelen als onverwachte links. Betaal of log niet in via een code die in een ongevraagde e-mail of sms kwam. Ga bij twijfel rechtstreeks naar de website of app van de organisatie in plaats van via de code.

Veelgestelde vragen

Wat is quishing?

Quishing is phishing die een QR-code gebruikt in plaats van een aanklikbare link, waarmee mensen naar een nepsite worden gestuurd die inloggegevens, betaalgegevens of persoonlijke informatie steelt.

Kan het scannen van een QR-code mijn telefoon hacken?

Scannen alleen leest alleen de gegevens. Het risico ontstaat door de link te openen en daarna gegevens in te voeren, te betalen of iets te installeren waar de pagina om vraagt.

Waarom gebruiken oplichters QR-codes in e-mails?

Een QR-code verbergt de bestemming voor de lezer en kan langs e-mailfilters komen die gewone links controleren, en het brengt het slachtoffer naar een telefoon waar de adresbalk moeilijker te controleren is.

Bronnen en normen

Alle termen