TL;DR: Quishing is phishing via QR-codes. Criminelen plakken nep-QR-codes over echte codes. Of ze verspreiden ze via posters, e-mails en documenten. Je telefoon stuurt je naar een nepsite voordat je het doorhebt. In dit artikel lees je hoe quishing werkt, waarom het gevaarlijk is en hoe je je team traint. Lees ook hoe phishing simulaties helpen om bewustwording concreet te maken.
De parkeerautomaat die je bankgegevens steelt
Rotterdam, parkeergarage centrum. Op de automaat zit een QR-code: “Scan om te betalen.” Je pakt je telefoon, scant de code en komt op een betaalpagina. Die ziet er professioneel uit. Je vult je gegevens in. Betaling gelukt.
Alleen: je hebt niet aan de parkeergarage betaald. Je hebt je bankgegevens op een nepsite ingevoerd. De QR-code was een sticker over de echte code heen.
Dit is quishing. En het is makkelijker dan je denkt.
Wat is quishing?
Quishing is een combinatie van “QR” en “phishing”. De aanvaller maakt een QR-code die naar een nepwebsite linkt. Die code plaatst hij op plekken waar mensen gewend zijn om te scannen. Parkeerautomaten. Restaurantmenu’s. Posters. E-mails. Documenten.
Het werkt hetzelfde als een phishinglink in een e-mail: je komt op een nepsite die eruitziet als een echte dienst. Het verschil? Een QR-code kun je niet “hoveren” om de URL te checken. Je scant, je telefoon opent de browser, en je bent er al.
Dat maakt het zo effectief.
Waarom QR-codes zo kwetsbaar zijn
QR-codes zijn gemaakt voor gemak. Scan en je bent waar je moet zijn. Maar dat gemak maakt ze ook een perfect middel voor phishing.
Je ziet niet waar je naartoe gaat. Bij een link in een e-mail kun je het adres checken voor je klikt. Bij een QR-code weet je pas de bestemming nadat je gescand hebt. Dan is het te laat. Je browser opent de pagina al.
Je telefoon heeft minder beveiliging. De meeste beveiligingssoftware draait op laptops en desktops. Telefoons missen vaak de browserextensies en URL-scanners die verdachte links blokkeren.
Mensen vertrouwen QR-codes. Restaurants, evenementen, parkeerautomaten, overheidsdiensten: overal gebruiken we QR-codes. Niemand vraagt zich af of de code echt is.
Fysiek vervalsen is simpel. Een sticker met een nep-QR-code over een echte code plakken kost een paar cent. In een openbare ruimte valt het niemand op.
Quishing in de praktijk: vijf scenario’s
| Scenario | Locatie | Wat je denkt | Wat er echt gebeurt |
|---|---|---|---|
| Parkeerautomaat | Openbare garage | “Ik betaal mijn parkeerkosten” | Bankgegevens gestolen via nep-betaalpagina |
| Restaurant menu | Horeca | “Ik bekijk het menu” | Malware op je telefoon of gegevens gevraagd |
| Kantoorposter | Gang, kantine, wc | “HR vraagt me een formulier in te vullen” | Inloggegevens gestolen via nep-portaal |
| E-mail met QR-code | Inbox | “MFA instellen voor nieuw systeem” | Sessie-token gestolen |
| Pakketbezorging | Brievenbus | “Ik volg mijn bestelling” | Nepsite met betaalverzoek |
Het e-mailscenario is extra belangrijk voor organisaties. Aanvallers sturen een e-mail met een QR-code in plaats van een klikbare link. Waarom? Omdat beveiligingstools links scannen, maar QR-codes niet. De aanvaller verplaatst het klikmoment van je laptop naar je telefoon. Zo omzeilt hij de beveiliging.
QR-phishing op kantoor
Stel je voor: iemand hangt een poster op in de kantine. “Nieuw wifi-netwerk actief. Scan de QR-code om verbinding te maken.” Het logo van je organisatie staat erop. De huisstijl klopt. Het papier ziet er professioneel uit.
Twintig medewerkers scannen de code in hun lunchpauze. Ze komen op een pagina die lijkt op het interne portaal. Ze vullen hun gebruikersnaam en wachtwoord in. Binnen een uur heeft de aanvaller twintig sets werkende inloggegevens.
Heeft iemand de poster opgehangen? Is het gevraagd aan facilitair? Heeft IT ervan gehoord? Niemand checkt het. Want het is “gewoon een poster.”
Hoe herken je een nep-QR-code?
Eerlijk: dat is lastig. Een QR-code ziet er altijd hetzelfde uit. Je kunt niet aan de code zelf zien of hij nep is. Maar er zijn signalen.
- Check de URL na het scannen. Voordat je iets invult, kijk naar de URL in je browser. Staat er “parkeergarage-betalen.nl” of “prk-betalen.xyz.ru”? Dat verschil is alles.
- Let op stickers over bestaande codes. Ziet een QR-code eruit als een sticker die ergens overheen geplakt is? Vertrouw het niet.
- Vertrouw QR-codes in e-mails niet. Een echte e-mail bevat een klikbare link. Een QR-code in een e-mail is bijna altijd een poging om de beveiliging te omzeilen.
- Verwacht je dit? Een QR-code op een poster die je nog nooit gezien hebt? Een code in een e-mail van een afdeling die normaal geen QR-codes stuurt? Rode vlaggen.
- Gebruik een QR-scanner die de URL toont. De standaard camera-app opent de link vaak meteen. Gebruik liever een scanner die eerst de URL laat zien.
Medewerkers trainen op quishing
Quishing staat nog niet in de meeste security awareness trainingen. Dat moet veranderen. Zo pak je het aan.
Maak het tastbaar
Laat medewerkers in een training een nep-QR-code scannen. Die leidt naar een onschadelijke pagina met de tekst: “Dit had een phishingsite kunnen zijn.” Het leereffect is groter dan elke presentatie. Mensen onthouden wat ze zelf ervaren.
Voeg QR-scenario’s toe aan je simulaties
Doe je al phishing-simulaties? Voeg dan een QR-campagne toe. Stuur een e-mail met een QR-code in plaats van een link. Vergelijk de klikratio’s. In de praktijk klikken medewerkers tot drie keer vaker op QR-codes dan op links. Het vertrouwen is groter, de controle kleiner.
Hang awareness-posters op
Een poster is het beste middel tegen poster-phishing. Hang in de kantine, bij de printer en op de wc een poster met tips. Kort en concreet. “Scan je een QR-code? Check altijd de URL voordat je iets invult.”
Maak een meldprocedure
Wat moet een medewerker doen bij een verdachte QR-code? De poster verwijderen? Een foto naar IT sturen? Veel organisaties hebben hier geen procedure voor. Maak er een. En vertel het je team.
Checklist: quishing-awareness op kantoor
Loop deze punten door met je security- of facility-team:
- Zijn alle QR-codes op kantoor goedgekeurd en geregistreerd bij IT of facilitair?
- Worden QR-codes op posters en stickers regelmatig gecontroleerd?
- Weten medewerkers dat ze QR-codes in e-mails niet moeten vertrouwen?
- Is er een meldprocedure voor verdachte QR-codes?
- Staan QR-scenario’s in het security awareness programma?
- Vallen mobiele apparaten onder het beveiligingsbeleid?
QR-codes in je organisatie: gebruik ze bewust
Dit betekent niet dat je geen QR-codes meer moet gebruiken. Wel dat je er bewust mee omgaat. Nummer je codes, registreer waar ze hangen, controleer ze regelmatig. Vertel medewerkers dat alleen goedgekeurde codes gebruikt worden.
Stuurt jouw organisatie zelf QR-codes in interne mails? Dan train je medewerkers onbewust om QR-codes te vertrouwen. Denk na of dat slim is.
De volgende stap
Quishing is nieuw maar groeit snel. De meeste medewerkers weten wat e-mailphishing is. Bijna niemand kent quishing. Dat is een risico. Maar ook een kans: de eerste keer dat je het bespreekt, maakt indruk.
Begin met een awareness-sessie over QR-phishing. Voeg het toe aan je simulaties. En zorg dat je Human Firewall Score niet alleen op e-mail gebaseerd is.
Vraag een awareness-demo aan en ontdek hoe Phishwise QR-phishing-bewustwording integreert