Wat is quishing? Zo herken je quishing en voorkom je problemen
In het kort: wat is quishing?
Quishing is phishing via een QR-code. Omdat QR-codes vaak in vertrouwde omgevingen staan en je de URL erachter niet direct ziet, trappen mensen sneller in de val. In deze blog lees je wat quishing is, waarom het gevaarlijk is, hoe je het herkent en hoe je jezelf beschermt.
Je zit op een terras en scant een QR-code om de menukaart te bekijken. Of je staat bij een parkeerautomaat en betaalt via een QR-code. Misschien krijg je een brief of e-mail met een code om “even snel iets te regelen”. Het voelt normaal en handig. En juist dat maakt quishing zo effectief.
Wat is quishing en hoe werkt het?
Quishing is een combinatie van de woorden phishing en QR. In plaats van dat je op een link klikt, scan je een QR-code die je naar een website stuurt.
Het doel is hetzelfde als bij phishing: je verleiden om gegevens in te vullen, een betaling te doen of iets te downloaden. Alleen gebeurt het hier via een route die voor veel mensen betrouwbaarder aanvoelt.
Een QR-code wordt vaak gezien als iets praktisch en veilig. Je scant en gaat verder. Maar achter die code kan net zo goed een valse website zitten als achter een gewone link.
Waarom is quishing gevaarlijk?
Quishing is gevaarlijk omdat het inspeelt op vertrouwen en snelheid.
QR-codes kom je vaak tegen in omgevingen die vertrouwd voelen, zoals restaurants, winkels, parkeerautomaten of officiële communicatie. Daardoor zijn mensen minder alert. Je verwacht daar niet meteen fraude.
Daar komt bij dat een QR-code snel gescand is. Je handelt automatisch, zonder eerst goed te controleren waar je terechtkomt. En precies daar maken oplichters gebruik van.
Het grootste risico is dat je de URL achter de QR-code niet direct ziet. Bij gewone phishing zijn mensen juist alerter geworden op verdachte links en vreemde webadressen. Dat is vaak het moment waarop fraude opvalt. Bij quishing ontbreekt dat controlemoment, omdat je eerst scant en pas daarna ziet waar je belandt.
Oplichters maken daar slim gebruik van door QR-codes te plaatsen in offline en vertrouwde omgevingen. Denk aan stickers, posters, brieven of kaarten op locatie. Omdat het fysiek en echt aanvoelt, vertrouwen mensen het sneller.
Het gevolg kan zijn dat je op een nepwebsite terechtkomt, gegevens invult, een verkeerde betaling doet of iets downloadt wat niet veilig is.
Welke vormen van quishing komen vaak voor?
1. Quishing via e-mail en sms-berichten
Je ontvangt een bericht van bijvoorbeeld een bank, bezorgdienst of overheidsinstantie met een QR-code. De boodschap lijkt logisch, maar de code stuurt je naar een valse website.
2. Quishing via openbare en vertrouwde locaties
QR-codes op parkeerautomaten, tafels in restaurants, balies of posters worden vervangen of overplakt. Omdat je op die plek vertrouwen hebt, scan je sneller zonder extra controle.
3. Quishing via brieven of pakketten
Je krijgt een brief of pakket met een QR-code voor “extra informatie” of “bevestiging”. Dat oogt officieel, maar kan gewoon een val zijn.
4. Quishing gericht op snelle actie
Na het scannen moet je direct iets doen, zoals betalen, inloggen of een account bevestigen. Er is weinig tijd om na te denken, en dat is precies de bedoeling.
Hoe herken je quishing?
Quishing herken je niet altijd in één oogopslag. Dat is juist wat deze vorm van fraude zo verraderlijk maakt. Een QR-code ziet er meestal onschuldig uit en wordt vaak gebruikt in situaties die normaal en betrouwbaar aanvoelen. Daardoor zijn veel mensen minder kritisch dan bij een gewone link in een e-mail of sms.
Toch zijn er vaak wel signalen dat er iets niet klopt. Soms zit dat in de situatie zelf, soms in de website waar je na het scannen op terechtkomt. Het belangrijkste is dat je jezelf aanleert om niet automatisch door te gaan zodra je een QR-code hebt gescand. Even controleren kan al het verschil maken.
Let vooral op deze signalen:
- Onverwachte QR-codes: je krijgt een QR-code terwijl je niets hebt aangevraagd of verwacht.
- Een vertrouwde omgeving die toch niet helemaal klopt: bijvoorbeeld een sticker over een andere QR-code of een code op een plek waar hij er slordig uitziet.
- Directe actie na het scannen: je moet meteen betalen, inloggen of persoonlijke gegevens invullen.
- Een afwijkende website: de URL ziet er vreemd uit of de pagina wijkt af van wat je gewend bent.
- Merkfouten en slordige opmaak: denk aan taalfouten, een verkeerd logo, andere kleuren of een pagina die er onprofessioneel uitziet.
- Gevoel van haast of druk: je krijgt het idee dat je snel moet handelen zonder eerst goed te controleren.
Hoe kun je jezelf beschermen tegen quishing?
Scan niet automatisch, maar bewust
Sta even stil voordat je scant. Zeker in situaties die heel normaal of heel makkelijk aanvoelen.
Controleer altijd waar je terechtkomt
Bekijk de URL voordat je iets invult of bevestigt.
Wees extra alert bij het delen van vertrouwde informatie
Officiële instanties vragen normaal gesproken niet via een QR-code om gevoelige of vertrouwde informatie achter te laten, zoals inloggegevens, betaalgegevens of persoonlijke data. Gebeurt dat toch, dan moet je extra op je hoede zijn. In veel gevallen kun je er dan al vanuit gaan dat het om een fraudepoging gaat.
Ga liever zelf naar de officiële website
Typ het webadres handmatig in of gebruik de app van de organisatie in plaats van een QR-code uit een bericht of van een sticker.
Wees extra alert in vertrouwde omgevingen
Juist daar wordt quishing steeds vaker toegepast, omdat mensen er minder wantrouwig zijn.
Gebruik extra beveiliging tijdens het browsen
Beveiligingssoftware kan je helpen door gevaarlijke websites, verdachte links en schadelijke downloads te herkennen en je op tijd te waarschuwen. Zo voorkom je dat je ongemerkt op een nepwebsite belandt of iets installeert wat niet veilig is.
Sommige beveiligingspakketten gaan nog een stap verder. Zo beschikken producten zoals McAfee Total Protection, McAfee+ Premium en McAfee+ Advanced over een ingebouwde QR-code scanner die controleert of een QR-code veilig is voordat je deze opent.
Twijfel je of het toch fout is gegaan? Dan kun je met een security scan snel controleren of je apparaat nog veilig is.
Wat moet je doen als je toch hebt gescand?
Stop direct en ga niet verder op de website
Merk je dat iets niet klopt nadat je een QR-code hebt gescand? Ga dan niet verder op de website. Klik nergens op, vul niets in en sluit de pagina direct. Hoe langer je blijft, hoe groter de kans dat je alsnog iets doet wat risico geeft.
Wachtwoorden direct aanpassen
Heb je gegevens ingevuld? Wijzig dan meteen je wachtwoorden, vooral als je hetzelfde wachtwoord op meerdere plekken gebruikt.
Contact opnemen bij betalingen
Heb je betaald? Neem dan direct contact op met je bank om verdere schade te beperken.
Apparaat controleren met een security scan
Heb je iets gedownload of twijfel je over wat er is gebeurd? Voer dan een security scan uit om te controleren of je apparaat veilig is.
Accounts en activiteiten nalopen
Controleer je accounts op vreemde activiteiten en zet waar mogelijk extra beveiliging aan, zoals tweestapsverificatie (2FA).
Hoe voorkom je dat je slachtoffer wordt van quishing?
Door één simpele gewoonte aan te leren: niet automatisch scannen, maar eerst nadenken. Controleer waar je terechtkomt, wees kritisch op de situatie en gebruik extra beveiliging als vangnet. Zo maak je het oplichters een stuk moeilijker.
Veelgestelde vragen over quishing
Quishing is een vorm van phishing waarbij oplichters een QR-code gebruiken om je om te leiden naar een nepwebsite. Daar proberen ze je te laten inloggen, een betaling te doen, persoonlijke gegevens in te voeren of iets te downloaden, bijvoorbeeld.
Quishing is gevaarlijk omdat mensen vaak vertrouwen op QR-codes, vooral in vertrouwde of officiële omgevingen. Bovendien kun je niet onmiddellijk zien welke URL achter de QR-code schuilgaat. Dit maakt het waarschijnlijker dat je op een nepwebsite belandt zonder het te beseffen.
Ja, beveiligingssoftware kan helpen door je te waarschuwen voor kwaadaardige websites, verdachte links en schadelijke downloads. Het is geen vervanging voor je eigen waakzaamheid, maar het biedt wel een extra laag bescherming die je attendeert op mogelijke bedreigingen.
Je kan quishing herkennen aan tekenen zoals onverwachte QR-codes, een QR-code sticker die over een andere geplakt is, druk om snel te handelen, een vreemde URL, spelfouten, het verkeerde logo, ongebruikelijke kleuren, of een pagina die er iets anders uitziet dan je gewend bent.
