Aanvalstechniek

Quishing: Phishing en spearphishing via QR-codes

Een QR-code lijkt praktisch en onschuldig. Even scannen en u komt direct bij een website, betaling of online dienst. Precies dat gemak wordt steeds vaker misbruikt door cybercriminelen.

Bijgewerkt september 2026

Bij quishing (QR-code phishing) leiden aanvallers slachtoffers via een QR-code naar een kwaadaardige omgeving. Welke risico's brengt dit mee, hoe verandert een generieke QR-code in een gerichte spearphishing-aanval, en hoe beschermt u uw organisatie?

Wat is quishing?

Quishing is een samenvoeging van QR-code en phishing. In plaats van een tekstuele hyperlink gebruikt de aanvaller een QR-code in bijvoorbeeld:

  • E-mails en chatberichten: Veelal met het verzoek om MFA-instellingen of accounttoegang opnieuw in te stellen.
  • Brieven, pakketten of facturen: Fysieke phishing die vertrouwen wekt.
  • Poster, flyer of parkeerautomaat: Waarbij de aanvaller fysiek een valse sticker over een legitieme code plakt. Volgens het Nationaal Cyber Security Centrum (NCSC) staat deze fysieke variant ook wel bekend als attagging.
  • Berichten via sociale media of berichtenapps.

Na het scannen belandt de gebruiker op een namaaksite die vraagt om in te loggen, een betaling uit te voeren, persoonsgegevens in te vullen of een kwaadaardig bestand te downloaden.

Wanneer wordt quishing spearphishing?

Niet iedere quishing-aanval is spearphishing. Bij een algemene campagne wordt exact dezelfde QR-code massaal verspreid. Bij gerichte quishing gebruikt de aanvaller echter specifieke informatie over een persoon, functie of organisatie om het verzoek geloofwaardiger te maken.

Voorbeeld van gerichte quishing: Een medewerker ontvangt een e-mail die exact is afgestemd op de eigen organisatie, inclusief logo's, correcte functietitels en verwijzingen naar interne systemen. In de e-mail staat dat de toegang tot de zakelijke omgeving direct verloopt en dat de medewerker met diens smartphone een QR-code moet scannen om de authenticatie te voltooien.

De combinatie van persoonlijke context, professionele vormgeving en een schadelijke QR-code maakt dit een zeer effectieve vorm van spearphishing. In een waarschuwing van de FBI Cyber Division stelt de opsporingsdienst dat ook door staatshackers ondersteunde groepen deze methode inzetten tegen overheidsinstanties, kennisinstellingen en kritieke infrastructuur.

Waarom werkt quishing zo effectief?

  1. Visuele blindheid: Bij een normale URL kunt u van tevoren zien waar de link naartoe wijst door eroverheen te 'hoveren'. Een QR-code verbergt de bestemming volledig achter een patroon van zwarte en witte blokjes.
  2. De 'Cross-Device' omleiding: De e-mail komt binnen op een beveiligde zakelijke laptop (uitgerust met e-mailfilters en endpoint-protection). De gebruiker pakt vervolgens een privé- of mobiel toestel om de code te scannen. Daarmee verplaatst de aanval zich naar een omgeving waar vaak minder of andere beveiligingsmaatregelen gelden. Ook de FBI-richtlijnen over QR-code misbruik benadrukken dit specifieke bypass-risico.
  3. Psychologische beïnvloeding: De gebruikelijke psychologische triggers blijven hetzelfde: tijdsdruk, autoriteit, nieuwsgierigheid en angst om toegang te verliezen.

Hoe herkent u quishing?

Een QR-code is niet automatisch verdacht. Kijk vooral naar de context waarin u wordt gevraagd te scannen. Wees extra alert wanneer:

  • U onverwacht een QR-code ontvangt met het verzoek in te loggen of gegevens te verifiëren;
  • Er kunstmatige haast of druk wordt opgelegd;
  • U een betaling of financiële transactie moet bevestigen;
  • Het verzoek afwijkt van de normale, afgesproken werkwijze van de organisatie;
  • Een fysieke QR-code als sticker over een andere code lijkt te zijn geplakt;
  • Het webadres in de domeinpreview van uw camera afwijkt van het verwachte officiële domein.

Zoals het NCSC adviseert in hun richtlijnen over phishing, is het essentieel om vóór het openen te controleren naar welk webadres de QR-code verwijst en nooit gevoelige gegevens in te voeren als u niet 100% zeker bent van de bestemming.

Controleer het verhaal, niet alleen de code

Een professionele opmaak of foutloze tekst bewijst niet dat een bericht betrouwbaar is. Stel uzelf drie vragen:

  1. Verwachtte ik dit verzoek?
  2. Klopt de route? Gebruikt deze instantie normaal gesproken QR-codes voor deze handeling?
  3. Kan ik dit via een andere weg controleren? Open zelf de officiële app of typ het bekende webadres in.

Wat moet u doen bij twijfel of na een scan?

Bij twijfel vooraf:

  • Scan de QR-code niet.
  • Ga zelf naar de officiële website of app van de organisatie.
  • Controleer het verzoek bij een collega of leverancier via een tweede, al bekend communicatiekanaal (bijvoorbeeld via een rechtstreeks telefoontje).

Heeft u de QR-code al gescand?

Het louter scannen van de code betekent meestal niet dat uw gegevens direct zijn gestolen. Handle snel op basis van wat u heeft gedaan:

  • Pagina alleen geopend (niets ingevuld of gedownload): Sluit de browser en meld de e-mail bij uw interne securitydesk.
  • Wachtwoord ingevoerd: Wijzig het wachtwoord direct via de officiële website. Gaat het om een zakelijk account? Meld het incident direct bij het IT- of securityteam om actieve sessies in te trekken.
  • Betaalgegevens ingevoerd: Neem direct contact op met uw bank via de officiële contactkanalen. Informatie over actuele betaalfraude vindt u tevens bij de Fraudehelpdesk.
  • Bestand of app geïnstalleerd: Gebruik het apparaat niet meer voor gevoelige handelingen en neem direct contact op met uw IT-afdeling.

Voor organisaties: Maak quishing onderdeel van uw weerbaarheid

Alleen medewerkers instrueren om geen QR-codes te scannen is onvoldoende. Quishing vraagt om een gelaagde verdedigingsstrategie:

  • Beveiligingstechniek: Onderzoek of e-mailfilters ook afbeeldingen en QR-codes analyseren op verborgen URL's. Houd rekening met de cross-device stap van laptop naar mobiel.
  • Phishing-resistente authenticatie: Beperk de impact van gestolen wachtwoorden door FIDO2-hardwaresleutels of Passkeys in te zetten waar mogelijk.
  • Duidelijke processen: Maak voorspelbaar hoe de organisatie communiceert over wachtwoorden, MFA en accountproblemen.
  • Laagdrempelige meldcultuur: Zorg dat medewerkers een verdacht bericht of een per ongeluk gescande code snel durven te melden. Een snelle melding voorkomt een groter incident.

Bronnen en officiële richtlijnen

Onthoud: Een QR-code is niets anders dan een visuele hyperlink. Beoordeel de vraag, de context en het proces net zo kritisch als bij iedere andere e-mail.

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.